CRA · Art. 23-28
CRA-004-TECHNISCHE-DOKU
Vollständige CRA-konforme technische Produktdokumentation erstellen
Anforderung
Erstellung und Pflege vollständiger technischer Dokumentation sowie CE-Kennzeichnung für Produkte mit digitalen Elementen.
Fundstelle
CRA Art. 23-28
Gap-Check
Existiert vollständige technische Dokumentation nach CRA-Anforderungen für alle Produkte mit digitalen Elementen (Sicherheitsarchitektur, Schwachstellenbewertung, SBOM)?
Wenn ja
Dokumentation bei Produktupdates aktualisieren. Aufbewahrungsfrist 10 Jahre.
Teilweise
Dokumentation teilweise vorhanden. CRA-spezifische Pflichtinhalte ergänzen.
Wenn nein
Technische Dokumentation fehlt – CE-Kennzeichnung ohne Dokumentation unmöglich.
Maßnahme
- CRA-Pflichtinhalte der technischen Dokumentation identifizieren
- SBOM für alle Produkte erstellen (alle Softwarekomponenten und Abhängigkeiten)
- Sicherheitsarchitektur und Risikoanalyse je Produkt dokumentieren
- Dokumentationsmanagement mit 10-Jahres-Aufbewahrung einrichten
Aufwand
hoch
Schätzung
10 bis 20 Personentage (Technische Dokumentation + SBOM erstellen)
Zeithorizont
mittelfristig
Hilfsmittel
SBOM-Tool (CycloneDX, SPDX), Dokumentations-Template, DMS
Vertiefung
Cyber Resilience Act in der Praxis, Kap. 8 – Dokumentation und Konformität
Risiko
Fehlende technische Dokumentation verhindert CE-Kennzeichnung und erzeugt Marktüberwachungsrisiko.
Eintritt
2 von 5
Auswirkung
4 von 5
Bußgeldrahmen
15.000.000 EUR oder 2,5% Jahresumsatz
CRA Art. 64 – je nachdem was höher ist
Control und Nachweis
Control
Vollständige technische Dokumentation mit SBOM, Sicherheitsarchitektur und 10-Jahres-Archivierung
Art
organisatorisch
Dringlichkeit
hoch
Nachweis
Technische Dokumentation + SBOM + CE-Konformitätserklärung
Vorlage
CRA Technische Dokumentation
Verknüpfungen
Querverweise
ISO 27001 A.18.1
ISO 27001:2022
A.18.1.1, A.18.2.1, A.8.1.1 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json