Technische Dokumentation für Embedded-Hersteller
- Rechtsgrundlage
- Art. 31, Anhang VII CRA
- Frist
- Frist: 11. Dezember 2027
Was Sie wissen müssen
Technische Dokumentation im Embedded-Hersteller: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.
Technische Dokumentation nach Anhang VII CRA
Die technische Dokumentation nach Anhang VII CRA ist das zentrale Nachweisdokument für CRA-Konformität. Sie muss vor dem Inverkehrbringen vollständig vorliegen und 10 Jahre nach Vertriebsende aufbewahrt werden.
Konkrete Anforderungen nach CRA:
- Allgemeine Beschreibung des Produkts und seiner Verwendung
- Cybersicherheits-Risikoanalyse (Anhang I Teil I CRA)
- Sicherheitsanforderungen und Schutzmaßnahmen
- SBOM (Anhang I Teil II Nr. 1)
- Konformitätsbewertungsverfahren und -ergebnisse
- EU-Konformitätserklärung
- Update-Zeitraum und -Prozess
Warum ist Technische Dokumentation für Embedded-Hersteller besonders relevant?
Die CRA-Dokumentation für Embedded-Produkte muss die Hardware-Software-Schnittstelle beschreiben: Welche Kommunikationsschnittstellen existieren (UART, SPI, I2C, CAN, Ethernet), welche davon sind von außen erreichbar, und wie werden sie abgesichert? Besonders bei Industrial-Ethernet-Protokollen (Profinet, EtherNet/IP) sind die Angriffsvektoren zu dokumentieren.
Typische Herausforderung
Embedded-Dokumentation ist oft in Schaltplänen und Datenblättern verstreut — die CRA-Dokumentation erfordert eine narrative Sicherheitsbeschreibung, die über technische Spezifikationen hinausgeht.
Besonderheiten im Embedded-Hersteller
- Physische Angriffsvektoren (JTAG, UART) müssen in Risikoanalyse bewertet werden
- OTA-Update-Mechanismus ist für viele Embedded-Produkte eine neue Anforderung
- Als Komponente verbaut: Pflichten liegen beim Komponentenhersteller UND beim Gerätehersteller
Erste Schritte zur Umsetzung
- 1
Dokumentenstruktur nach Anhang VII anlegen
- 2
Produktbeschreibung und Verwendungszweck ausformulieren
- 3
Cybersicherheits-Risikoanalyse durchführen und dokumentieren
- 4
SBOM integrieren (automatisiert aus CI/CD)
- 5
Konformitätsbewertung durchführen (Selbstbewertung oder Notified Body)
- 6
Dokumentation 10 Jahre aufbewahren, bei Änderungen aktualisieren
Weiterlernen
Vertiefende Artikel
Nächster Schritt
Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.