Technische Dokumentation für SaaS-Anbieter
- Rechtsgrundlage
- Art. 31, Anhang VII CRA
- Frist
- Frist: 11. Dezember 2027
Was Sie wissen müssen
Technische Dokumentation im SaaS-Anbieter: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.
Technische Dokumentation nach Anhang VII CRA
Die technische Dokumentation nach Anhang VII CRA ist das zentrale Nachweisdokument für CRA-Konformität. Sie muss vor dem Inverkehrbringen vollständig vorliegen und 10 Jahre nach Vertriebsende aufbewahrt werden.
Konkrete Anforderungen nach CRA:
- Allgemeine Beschreibung des Produkts und seiner Verwendung
- Cybersicherheits-Risikoanalyse (Anhang I Teil I CRA)
- Sicherheitsanforderungen und Schutzmaßnahmen
- SBOM (Anhang I Teil II Nr. 1)
- Konformitätsbewertungsverfahren und -ergebnisse
- EU-Konformitätserklärung
- Update-Zeitraum und -Prozess
Warum ist Technische Dokumentation für SaaS-Anbieter besonders relevant?
Für SaaS-Dienste im CRA-Anwendungsbereich muss die technische Dokumentation die Systemarchitektur beschreiben: Welche Services kommunizieren mit angebundenen Geräten, über welche APIs, mit welcher Authentifizierung und Verschlüsselung? Auch Incident-Response-Prozesse und Verfügbarkeitsgarantien gehören in die Dokumentation.
Typische Herausforderung
SaaS-Architekturen ändern sich schnell — Microservices kommen und gehen. Die CRA-Dokumentation muss einen Prozess haben, wie sie bei Architekturänderungen aktualisiert wird.
Besonderheiten im SaaS-Anbieter
- Abgrenzung CRA-relevant / nicht relevant ist für SaaS noch nicht final durch EU-Leitlinien geklärt
- Device-Management-SaaS ist klar CRA-relevant — Kompromittierung kann Millionen Geräte betreffen
- Vorsorglich CRA-Anforderungen umsetzen — auch wenn Geltungsbereich noch unklar
Erste Schritte zur Umsetzung
- 1
Dokumentenstruktur nach Anhang VII anlegen
- 2
Produktbeschreibung und Verwendungszweck ausformulieren
- 3
Cybersicherheits-Risikoanalyse durchführen und dokumentieren
- 4
SBOM integrieren (automatisiert aus CI/CD)
- 5
Konformitätsbewertung durchführen (Selbstbewertung oder Notified Body)
- 6
Dokumentation 10 Jahre aufbewahren, bei Änderungen aktualisieren
Weiterlernen
Vertiefende Artikel
Nächster Schritt
Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.