Cyber Resilience Act, forordning (EU) 2024/2847, lægger bevisbyrden hos fabrikanten. Artikel 31 kræver, at der udarbejdes teknisk dokumentation, før et produkt med digitale elementer bringes i omsætning, at den holdes ajour i supportperioden, og at den holdes til rådighed for myndighederne. Bilag VII opregner, hvad den skal indeholde. For fabrikanten, der vurderer sig selv, er den hele beviset; for den, der går til et bemyndiget organ, er den det, organet undersøger først (bilag VIII, modul B, punkt 3.3).
Bilag VII er én side langt, og hvert punkt på det svarer til noget konkret. Her er listen, med hvad hvert punkt beder jer om at frembringe.
De otte punkter i bilag VII
Den tekniske dokumentation skal mindst indeholde følgende, i det omfang det gælder for produktet.
1. En generel beskrivelse af produktet. Dets tilsigtede formål; de softwareversioner, der påvirker overholdelsen af de væsentlige krav; for et hardwareprodukt fotografier eller illustrationer, der viser ydre kendetegn, mærkning og indvendig opbygning; og de brugeroplysninger og anvisninger, bilag II kræver. I praksis: et produktblad med en versionstabel og de brugerrettede sikkerhedsoplysninger (kontakt for sårbarheder, supportperiode, installation af opdateringer, sikker standardkonfiguration), som bilag II opregner.
2. En beskrivelse af design, udvikling, produktion og håndtering af sårbarheder. Tre dele. a) Oplysninger om design og udvikling, herunder, hvor det er relevant, tegninger, skemaer og en beskrivelse af systemarkitekturen, der forklarer, hvordan softwarekomponenter bygger på eller fører ind i hinanden. b) Processerne for håndtering af sårbarheder, udtrykkeligt inklusive softwarestyklisten, politikken for koordineret offentliggørelse af sårbarheder, dokumentation for en kontaktadresse til indberetning af sårbarheder og en beskrivelse af, hvordan opdateringer distribueres sikkert. c) Produktions- og overvågningsprocesserne, og hvordan de valideres. Punkt 2, litra b, er stedet for de fire dokumenter fra del II, og det nævner dem ved navn.
3. Cybersikkerhedsrisikovurderingen. Vurderingen efter artikel 13, som produktet designes, udvikles, produceres, leveres og vedligeholdes op imod, herunder hvordan de væsentlige krav i del I i bilag I finder anvendelse. Det er det dokument, der begrunder hver udelukkelse "hvor det er relevant"; et udeladt krav fra del I, punkt 2, uden en linje her er et hul.
4. Fastlæggelsen af supportperioden. De oplysninger, der blev taget i betragtning ved fastlæggelsen af supportperioden efter artikel 13, stk. 8: mindst fem år, medmindre produktet forventes at være i brug i kortere tid, og oplyst til brugerne. Skriv den forventede brugstid og begrundelsen ned; et tal uden begrundelse er det, en markedsovervågningsmyndighed spørger til først.
5. Anvendte standarder, eller hvad I gjorde i stedet. En liste over harmoniserede standarder anvendt helt eller delvist, fælles specifikationer efter artikel 27 eller europæiske cybersikkerhedscertificeringsordninger; og, hvor ingen er anvendt, en beskrivelse af de løsninger, der er valgt for at opfylde bilag I, herunder andre anvendte tekniske specifikationer. Delvist anvendte standarder skal angive hvilke dele. Pr. september 2026 er ingen harmoniseret standard under CRA offentliggjort, så for de fleste dokumentationer er dette punkt beskrivelsen af de valgte løsninger, krav for krav.
6. Testrapporter. Rapporter om de test, der er udført for at verificere produktets og sårbarhedshåndteringsprocessernes overensstemmelse med bilag I, del I og II. Penetrationstestrapporter, resultater af statisk analyse, output fra afhængighedsscanninger, test af opdateringsmekanismen: hvad I end gjorde, med datoer.
7. En kopi af EU-overensstemmelseserklæringen. Erklæringen efter bilag V, underskrevet, med identifikation af produktet.
8. Softwarestyklisten, på begrundet anmodning. Hvor det er relevant, selve SBOM'en, som skal udleveres til en markedsovervågningsmyndighed på begrundet anmodning, når den er nødvendig for at kontrollere overholdelsen af bilag I. Bemærk formen: SBOM'en skal findes (punkt 2, litra b, og bilag I, del II, punkt 1), men den skal ikke offentliggøres, kun fremlægges, når en begrundet anmodning kommer.
Tre ting, folk gør forkert
"Før det bringes i omsætning" er fristen, ikke december 2027. Artikel 31, stk. 1, kræver, at dokumentationen udarbejdes, før produktet bringes i omsætning. For et produkt, der første gang bringes i omsætning efter den 11. december 2027, er det før lanceringen. For et produkt, der allerede er på markedet, betyder artikel 69, at kravene først gælder ved en væsentlig ændring, så dokumentationen skal være klar før den første væsentlige ændring efter den dato.
Ti år eller supportperioden, alt efter hvad der er længst. Bilag VIII kræver, at fabrikanten holder overensstemmelseserklæringen sammen med den tekniske dokumentation til rådighed for de nationale myndigheder i 10 år efter, at produktet er bragt i omsætning, eller i supportperioden, alt efter hvad der er længst. Et produkt med tolv års support er en dokumentation, der opbevares i tolv år.
Dokumentationen er pr. produkt, og den skal holdes ajour. Artikel 31 kræver, at den holdes ajour i supportperioden. En dokumentation, der beskriver version 1, mens version 4 leveres, er ikke teknisk dokumentation; det er et historisk dokument.
Hvad hvert punkt bliver til
De otte punkter er skrevet som oplysninger, ikke som dokumenter, og et bemyndiget organ eller en myndighed læser dokumenter. Den kortlægning, vi bruger, og som pakken med teknisk dokumentation udarbejder for ét produkt, er elleve styrede dokumenter: en fastlæggelse af anvendelsesområde og klassificering (artikel 3 og bilag III), den generelle beskrivelse med brugeroplysninger (punkt 1 og bilag II), risikovurderingen (punkt 3), processen for håndtering af sårbarheder (punkt 2), fastlæggelsen af supportperioden (punkt 4), oversigten over standarder og testbevis (punkt 5 og 6), EU-overensstemmelseserklæringen (punkt 7) og de fire driftsdokumenter, del II forudsætter: politikken for koordineret offentliggørelse af sårbarheder, erklæringen om sikkerhedsopdateringer og support, SBOM-proceduren og anmeldelsesproceduren efter artikel 14, som ikke står i bilag VII, men er den, en myndighed spørger til den dag, noget udnyttes.
Uanset hvordan I skærer det, så begynd med punkt 3 og 4. Risikovurderingen afgør, hvad resten af dokumentationen skal sige, og supportperioden afgør, hvor længe I siger det.
Kilder
- Forordning (EU) 2024/2847, artikel 31 og bilag VII (de otte punkter, tæt omskrevet; læs teksten for ordlyden), bilag II for brugeroplysninger, bilag V for erklæringen, bilag VIII del I punkt 4.2 og del II punkt 10 for tiårsreglen, artikel 13, stk. 8, for supportperioden, artikel 27 for standarder og fælles specifikationer, artikel 69 og 71, stk. 2, for datoerne. Læst i EU-Tidende-teksten på EUR-Lex den 11. september 2026.
Dette er ikke juridisk rådgivning. Bilag VII er én side; punktnumrene ovenfor lader jer læse det op imod jeres egen dokumentation på få minutter.