CRA: technische Dokumentation erstellen und Konformitätsbewertung vorbereiten
Anhang VII · Anhang II · Art. 32

Dokumentation und Konformität

CRA: technische Dokumentation erstellen und Konformitätsbewertung vorbereiten

Ab dem 11. Dezember 2027 braucht jedes neu in Verkehr gebrachte Produkt die technische Dokumentation nach Anhang VII, die Nutzerinformationen nach Anhang II, eine Konformitätsbewertung, die EU-Konformitätserklärung und die CE-Kennzeichnung. Wir bauen die Unterlagen mit Ihren Teams auf und bereiten die Bewertung vor.

Was in die technische Dokumentation gehört

Anhang VII nennt den Mindestinhalt, unter anderem: allgemeine Produktbeschreibung mit Zweckbestimmung, sicherheitsrelevanten Softwareversionen und Nutzerinformationen; Beschreibung von Konzeption, Entwicklung und Herstellung samt Systemarchitektur und Verfahren zur Behandlung von Schwachstellen einschließlich SBOM und CVD-Konzept; die Risikobewertung nach Art. 13; die Grundlagen des Unterstützungszeitraums; angewandte Normen oder Spezifikationen; Test- und Prüfberichte; die EU-Konformitätserklärung.

Die Dokumentation wird vor dem Inverkehrbringen erstellt, mindestens während des Unterstützungszeitraums laufend aktualisiert und mindestens zehn Jahre oder für den Unterstützungszeitraum aufbewahrt, je nachdem, was länger ist (Art. 13 Abs. 13, Art. 31). Welcher Bewertungsweg gilt, hängt von der Produktklasse ab (Art. 32).

Leistungsbausteine

Je Produkt, aufbauend auf dem, was bereits vorliegt.

Gliederung nach Anhang VII

Struktur der Dokumentation je Produkt, Zuordnung vorhandener Unterlagen, Liste der Lücken.

Risikobewertung

Dokumentierte Cybersicherheits-Risikobewertung je Produkt, aus Architektur und Code abgeleitet und bei Änderungen erneut ausführbar.

Fachartikel Risikobewertung

Nutzerinformationen nach Anhang II

Kontaktstelle für Schwachstellen, Zweckbestimmung, sichere Inbetriebnahme und Updates, Art und Enddatum des Unterstützungszeitraums.

Nachweise zu Anhang I

Je Anforderung, wie sie umgesetzt ist und womit das belegt wird, einschließlich Ihrer vorhandenen Test- und Prüfberichte.

Bewertungsweg vorbereiten

Technische Einschätzung von Produktklasse und Verfahren (Modul A, B und C, H oder Zertifizierung), Vorbereitung der Unterlagen für eine notifizierte Stelle, wo nötig.

Konformitätsbewertung erklärt

Lieferkette und Übergabe

Liefern Sie Software an andere Hersteller, legen wir fest, welche Teile Sie je Release übergeben und in welcher Form.

Was Sie in der Hand haben

Unterlagen, mit denen Sie in die Konformitätsbewertung gehen können.

  1. 01

    Dokumentationspaket je Produkt

    Gegliedert nach Anhang VII, mit Verweisen auf die Nachweise.

  2. 02

    Nutzerinformationen

    Inhalte nach Anhang II, bereit für Handbuch, Website oder Verpackung.

  3. 03

    Zuarbeit zur Konformitätserklärung

    Angaben nach Art. 28 und Anhang V, zur Ausstellung und Unterzeichnung durch Sie.

  4. 04

    Pflegeregel

    Wer die Dokumentation bei welchem Anlass aktualisiert.

Vorgehen

Vom Bestand zu bewertungsfähigen Unterlagen.

  1. 1

    Kostenloses Erstgespräch

    Produkte, vorhandene Unterlagen, Termine. Danach ein Angebot mit klar abgegrenztem Umfang.

  2. 2

    Sichtung

    Vorhandene Dokumente und Nachweise aufnehmen und Anhang VII zuordnen.

  3. 3

    Lücken schließen

    Risikobewertung, Nachweise zu Anhang I, Nutzerinformationen erstellen.

  4. 4

    Bewertung vorbereiten

    Unterlagen für den gewählten Weg zusammenstellen.

  5. 5

    Übergabe

    Paket, Zuarbeit zur Konformitätserklärung und Pflegeregel.

Abgrenzung

Damit die Erwartungen stimmen:

  • Wir sind keine notifizierte Stelle, stellen keine Zertifikate aus und unterzeichnen keine Konformitätserklärung; das tun Sie als Hersteller.
  • Keine Rechtsdienstleistung: Produktklasse und Bewertungsweg schätzen wir technisch ein; die rechtliche Entscheidung trifft Ihre Rechtsabteilung oder Kanzlei.
  • Wir führen keine Penetrationstests durch.

Die Pflichten aus dem CRA bleiben bei Ihrem Unternehmen. Wir unterstützen Sie dabei, sie zu erfüllen und nachzuweisen.

Häufige Fragen

Ab wann brauchen wir die technische Dokumentation?+

Für Produkte, die ab dem 11. Dezember 2027 in Verkehr gebracht werden, vor dem Inverkehrbringen. Für den Aufbau braucht es die Risikobewertung und Nachweise zu Anhang I, die wiederum Vorlauf haben.

Brauchen wir eine notifizierte Stelle?+

Das hängt von der Produktklasse ab. Ohne Eintrag in Anhang III oder IV genügt die interne Kontrolle. Bei Klasse I nur, wenn harmonisierte Normen, gemeinsame Spezifikationen oder ein Zertifizierungsschema mindestens der Stufe „mittel“ vollständig angewandt werden. Bei Klasse II und bei kritischen Produkten ist eine Drittprüfung vorgesehen.

Können wir vorhandene Unterlagen nutzen?+

Ja. Dokumente aus bestehenden Zertifizierungen, Entwicklungsprozessen und Produktakten ordnen wir Anhang VII zu und ergänzen nur, was fehlt.

Was kostet die Erstellung der technischen Dokumentation?+

Das hängt von der Zahl der Produkte, der Produktklasse und dem Stand Ihrer Unterlagen ab. Nach einem kostenlosen Erstgespräch erhalten Sie ein Angebot mit klar abgegrenztem Umfang.

Zum Weiterlesen

Diese Inhalte dienen der allgemeinen technischen und organisatorischen Information zum Cyber Resilience Act (Verordnung (EU) 2024/2847) und stellen keine Rechtsberatung dar (keine Rechtsdienstleistung i.S.d. RDG).

Stand: 2026-10-08

Kontakt aufnehmen

Dokumentation und Konformität vorbereiten

Nennen Sie uns Ihre Produkte und den Stand Ihrer Unterlagen. Das Erstgespräch ist kostenlos und unverbindlich; wir melden uns in der Regel innerhalb von ein bis zwei Werktagen.