Technische Dokumentation für Software-Hersteller
- Rechtsgrundlage
- Art. 31, Anhang VII CRA
- Frist
- Frist: 11. Dezember 2027
Was Sie wissen müssen
Technische Dokumentation im Software-Hersteller: Was der CRA konkret fordert, typische Herausforderungen und erste Schritte — branchenspezifisch erklärt.
Technische Dokumentation nach Anhang VII CRA
Die technische Dokumentation nach Anhang VII CRA ist das zentrale Nachweisdokument für CRA-Konformität. Sie muss vor dem Inverkehrbringen vollständig vorliegen und 10 Jahre nach Vertriebsende aufbewahrt werden.
Konkrete Anforderungen nach CRA:
- Allgemeine Beschreibung des Produkts und seiner Verwendung
- Cybersicherheits-Risikoanalyse (Anhang I Teil I CRA)
- Sicherheitsanforderungen und Schutzmaßnahmen
- SBOM (Anhang I Teil II Nr. 1)
- Konformitätsbewertungsverfahren und -ergebnisse
- EU-Konformitätserklärung
- Update-Zeitraum und -Prozess
Warum ist Technische Dokumentation für Software-Hersteller besonders relevant?
Die CRA-Dokumentation für Software verlangt unter anderem eine Beschreibung der Sicherheitsarchitektur: Wie ist die Software in Sicherheitsschichten aufgebaut, welche Authentifizierungs- und Autorisierungsmechanismen werden verwendet, wie werden Daten bei der Übertragung und im Ruhezustand verschlüsselt? Das geht über klassische Software-Dokumentation hinaus.
Typische Herausforderung
Viele Software-Hersteller haben keine "Sicherheitsarchitektur-Dokumentation" als eigenes Dokument. Sie muss aus verstreuten ADRs, README-Dateien und Confluence-Seiten zusammengeführt werden.
Besonderheiten im Software-Hersteller
- Open-Source-Komponenten (NPM, Maven, PyPI) erhöhen SBOM-Komplexität erheblich
- CE-Kennzeichnung gilt auch für Software — digitale Form möglich
- Passwort-Manager, IAM-Software und VPN-Clients: Important Class I
Erste Schritte zur Umsetzung
- 1
Dokumentenstruktur nach Anhang VII anlegen
- 2
Produktbeschreibung und Verwendungszweck ausformulieren
- 3
Cybersicherheits-Risikoanalyse durchführen und dokumentieren
- 4
SBOM integrieren (automatisiert aus CI/CD)
- 5
Konformitätsbewertung durchführen (Selbstbewertung oder Notified Body)
- 6
Dokumentation 10 Jahre aufbewahren, bei Änderungen aktualisieren
Weiterlernen
Vertiefende Artikel
Nächster Schritt
Wissen allein schützt nicht. Prüfen Sie jetzt, welche CRA-Klasse Ihr Produkt betrifft — kostenlos, in unter 3 Minuten.