CRA · Art. 23-28

CRA-004-TECHNISCHE-DOKU

Vollständige CRA-konforme technische Produktdokumentation erstellen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

technische-dokumentationcekonformität

Erstellung und Pflege vollständiger technischer Dokumentation sowie CE-Kennzeichnung für Produkte mit digitalen Elementen.

Fundstelle

CRA Art. 23-28

Existiert vollständige technische Dokumentation nach CRA-Anforderungen für alle Produkte mit digitalen Elementen (Sicherheitsarchitektur, Schwachstellenbewertung, SBOM)?

Wenn ja

Dokumentation bei Produktupdates aktualisieren. Aufbewahrungsfrist 10 Jahre.

Teilweise

Dokumentation teilweise vorhanden. CRA-spezifische Pflichtinhalte ergänzen.

Wenn nein

Technische Dokumentation fehlt – CE-Kennzeichnung ohne Dokumentation unmöglich.

  1. CRA-Pflichtinhalte der technischen Dokumentation identifizieren
  2. SBOM für alle Produkte erstellen (alle Softwarekomponenten und Abhängigkeiten)
  3. Sicherheitsarchitektur und Risikoanalyse je Produkt dokumentieren
  4. Dokumentationsmanagement mit 10-Jahres-Aufbewahrung einrichten

Aufwand

hoch

Schätzung

10 bis 20 Personentage (Technische Dokumentation + SBOM erstellen)

Zeithorizont

mittelfristig

Hilfsmittel

SBOM-Tool (CycloneDX, SPDX), Dokumentations-Template, DMS

Vertiefung

Cyber Resilience Act in der Praxis, Kap. 8 – Dokumentation und Konformität

Fehlende technische Dokumentation verhindert CE-Kennzeichnung und erzeugt Marktüberwachungsrisiko.

Eintritt

2 von 5

Auswirkung

4 von 5

Bußgeldrahmen

15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist

Control

Vollständige technische Dokumentation mit SBOM, Sicherheitsarchitektur und 10-Jahres-Archivierung

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

Technische Dokumentation + SBOM + CE-Konformitätserklärung

Vorlage

CRA Technische Dokumentation

Querverweise

ISO 27001 A.18.1

ISO 27001:2022

A.18.1.1, A.18.2.1, A.8.1.1 (teilweise)

BAM:CRA-004-TECHNISCHE-DOKU@2.0
https://bam.brain-media.de/id/CRA-004-TECHNISCHE-DOKU

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json