NormativoErstgespräch buchen
cra · Cyber Resilience Act

Technische Dokumentation nach CRA: Diese Inhalte sind Pflicht

Die grundlegenden Cybersicherheitsanforderungen des Cyber Resilience Act zu erfüllen, reicht allein nicht aus – Hersteller müssen diese Erfüllung gegenüber Marktüberwachungsbehörden auch jederzeit belegen können. Den dafür zentralen Nachweis liefert die technische Dokumentation. Was darin stehen muss, hat der Gesetzgeber festgelegt: Artikel 31 CRA und Anhang VII definieren einen verbindlichen Mindestinhalt. Einen Überblick über den CRA insgesamt bietet der CRA-Leitfaden.

Rechtsgrundlage: Was Artikel 31 CRA verlangt

Die technische Dokumentation muss vor dem Inverkehrbringen des Produkts erstellt sein – nicht erst auf Nachfrage einer Behörde. Danach ist sie über den gesamten Unterstützungszeitraum hinweg laufend zu aktualisieren, etwa wenn sich Softwareversionen ändern oder neue Cybersicherheitsrisiken bewertet werden.

Fällt ein Produkt zusätzlich unter andere EU-Rechtsakte, die ebenfalls eine technische Dokumentation vorschreiben – etwa die Maschinenverordnung bei vernetzten Maschinen –, erlaubt der CRA ausdrücklich eine gemeinsame Dokumentation, die beide Anforderungssets abdeckt. Für Hersteller, deren Produkte sowohl unter den CRA als auch unter die Maschinenverordnung fallen, lohnt sich ein Blick auf die dortigen Dokumentationspflichten, um Doppelarbeit zu vermeiden.

Sprachlich richtet sich die Dokumentation nach der Amtssprache des Mitgliedstaats, in dem das zuständige CSIRT ansässig ist, oder einer von dieser akzeptierten Sprache.

Diese Inhalte muss die Dokumentation nach Anhang VII enthalten

Anhang VII listet acht Kategorien von Pflichtangaben, soweit sie für das jeweilige Produkt relevant sind:

  • Produktbeschreibung: Zweckbestimmung, relevante Softwareversionen und – bei Hardware – Fotografien oder Abbildungen von äußeren Merkmalen und innerem Aufbau, ergänzt um die Nutzerinformationen nach Anhang II.
  • Konzeption, Entwicklung und Schwachstellenmanagement: Systemarchitektur und Zusammenspiel der Softwarekomponenten, die Software-Stückliste (SBOM), das Konzept zur koordinierten Offenlegung von Schwachstellen, eine Kontaktadresse für Sicherheitsmeldungen sowie die technische Lösung zur sicheren Verteilung von Updates.
  • Risikobewertung: die Cybersicherheitsrisikobewertung nach Artikel 13, die während Konzeption, Entwicklung, Herstellung, Lieferung und Wartung berücksichtigt wurde.
  • Grundlage des Unterstützungszeitraums: die Informationen, die bei dessen Festlegung herangezogen wurden.
  • Angewandte Normen und Spezifikationen: eine Aufstellung der ganz oder teilweise angewandten harmonisierten Normen – oder, wo diese fehlen, eine Beschreibung der alternativ gewählten Lösungen.
  • Test- und Prüfberichte zum Nachweis der Konformität mit Anhang I.
  • Eine Kopie der EU-Konformitätserklärung.
  • Auf begründetes Verlangen der Marktüberwachungsbehörde: die vollständige Software-Stückliste.

Wie Sie die EU-Konformitätserklärung korrekt erstellen und welche Angaben sie enthalten muss, haben wir in einem eigenen Beitrag zusammengefasst; ebenso, wie harmonisierte Normen den Nachweis der Cybersicherheitsanforderungen erleichtern.

Aufbewahrung: länger als die übliche Zehn-Jahres-Frist

Anders als bei vielen anderen CE-relevanten Rechtsakten reicht beim CRA eine pauschale Zehn-Jahres-Frist nicht immer aus: Hersteller müssen die technische Dokumentation und die EU-Konformitätserklärung mindestens zehn Jahre lang oder für die Dauer des Unterstützungszeitraums aufbewahren – je nachdem, welcher Zeitraum länger ist. Bei Produkten mit einem langen Lebenszyklus kann sich die Aufbewahrungspflicht dadurch deutlich über zehn Jahre hinaus verlängern.

Bußgeldrisiko bei lückenhafter Dokumentation

Verstöße gegen die Pflichten aus Artikel 31 Absätze 1 bis 4 zählen zu den Verstößen, die mit Geldbußen von bis zu 10 Millionen Euro oder bis zu 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres geahndet werden können – je nachdem, welcher Betrag höher ist. Eine unvollständige oder veraltete technische Dokumentation ist damit kein rein formales Versäumnis, sondern ein eigenständiges Bußgeldrisiko.

Was das für Ihr Unternehmen bedeutet

Die technische Dokumentation nach CRA verlangt technisches, organisatorisches und rechtliches Wissen gleichermaßen – von der Systemarchitektur über das Schwachstellenmanagement bis zur korrekten Einordnung anwendbarer Normen. Besonders bei Produkten, die neben dem CRA auch unter die Maschinenverordnung oder andere CE-Rechtsakte fallen, steigt der Abstimmungsaufwand zwischen den jeweiligen Dokumentationsanforderungen. Welche Inhalte für Ihr konkretes Produkt im Detail erforderlich sind, hängt von dessen Klassifizierung und Funktionsumfang ab und sollte im Einzelfall geprüft werden. Zum Abgleich der eigenen Unterlagen mit Anhang VII eignet sich unser Vollständigkeits-Check zur technischen Dokumentation nach CRA (PDF).

Normativo unterstützt Sie dabei, die technische Dokumentation aufzubauen oder bestehende Unterlagen auf CRA-Konformität zu prüfen – von der Risikobewertung bis zur SBOM. In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, was für Ihr Produkt konkret zu tun ist.

Weiterlesen
Artikel

Cyber Resilience Act (CRA): Der Überblick für Hersteller

Cyber Resilience Act (CRA) im Überblick: Anwendungsbereich, Fristen, Kritikalitätsstufen, Pflichten und Bußgelder – verständlich erklärt für Hersteller und Importeure.

Weiterlesen →
Artikel

CRA einfach erklärt: Wer ist betroffen und ab wann?

Cyber Resilience Act (CRA): Welche Produkte betroffen sind, ab wann Meldepflicht und Konformität gelten und welche Risiken bei Nichtbeachtung drohen.

Weiterlesen →
Artikel

Software-Stückliste im Cyber Resilience Act: Pflichten

Der Cyber Resilience Act macht die Software-Stückliste zur Pflicht. Was Hersteller zu Inhalt, Format und Fristen der SBOM wissen müssen.

Weiterlesen →
Artikel

EU-Konformitätserklärung erstellen: Pflichtangaben und Ablauf

Wie Sie eine EU-Konformitätserklärung erstellen, welche Angaben verpflichtend sind und warum das Dokument Teil der technischen Dokumentation ist.

Weiterlesen →
Artikel

Harmonisierte Normen: Wie sie CE-Konformität erleichtern

Harmonisierte Normen übersetzen regulatorische Anforderungen der CE-Kennzeichnung in technische Anforderungen. So funktionieren Vermutungswirkung, Normentypen und Amtsblatt.

Weiterlesen →
Artikel

Technische Dokumentation nach Maschinenverordnung: Was muss rein?

Welche Inhalte die technische Dokumentation nach der Maschinenverordnung verlangt – von Risikobeurteilung bis Bedienungsanleitung, verständlich erklärt.

Weiterlesen →