De Cyber Resilience Act, Verordening (EU) 2024/2847, legt de bewijslast bij de fabrikant. Artikel 31 vereist dat technische documentatie wordt opgesteld voordat een product met digitale elementen in de handel wordt gebracht, gedurende de ondersteuningsperiode actueel wordt gehouden en beschikbaar blijft voor de autoriteiten. Bijlage VII somt op wat ze moet bevatten. Voor de fabrikant die zichzelf beoordeelt, is ze het volledige bewijs; voor wie naar een aangemelde instantie gaat, is ze wat die instantie als eerste onderzoekt (bijlage VIII, module B, punt 3.3).
Bijlage VII is één pagina lang en elk item erop komt overeen met iets concreets. Hier is de lijst, met wat elk punt van u vraagt.
De acht punten van bijlage VII
De technische documentatie moet ten minste het volgende bevatten, voor zover van toepassing op het product.
1. Een algemene beschrijving van het product. Het beoogde doel; de softwareversies die van invloed zijn op de naleving van de essentiële eisen; voor een hardwareproduct foto's of illustraties van de uiterlijke kenmerken, de markering en de interne indeling; en de gebruikersinformatie en instructies die bijlage II vereist. In de praktijk: een productblad met een versietabel, en de gebruikersgerichte beveiligingsinformatie (contact voor kwetsbaarheden, ondersteuningsperiode, installatie van updates, veilige standaardconfiguratie) die bijlage II noemt.
2. Een beschrijving van ontwerp, ontwikkeling, productie en kwetsbaarheidsbeheer. Drie delen. a) Ontwerp- en ontwikkelingsinformatie, waar van toepassing met tekeningen, schema's en een beschrijving van de systeemarchitectuur die uitlegt hoe softwarecomponenten op elkaar voortbouwen of in elkaar overlopen. b) De kwetsbaarheidsbeheerprocessen, uitdrukkelijk met inbegrip van de softwarestuklijst, het beleid voor gecoördineerde openbaarmaking van kwetsbaarheden, bewijs van een contactadres voor het melden van kwetsbaarheden en een beschrijving van hoe updates veilig worden verspreid. c) De productie- en monitoringprocessen en hoe die worden gevalideerd. Punt 2, onder b), is de plaats voor de vier documenten van deel II, en het noemt ze bij naam.
3. De cyberbeveiligingsrisicobeoordeling. De beoordeling op grond van artikel 13 waartegen het product wordt ontworpen, ontwikkeld, geproduceerd, geleverd en onderhouden, met inbegrip van hoe de essentiële eisen van deel I van bijlage I van toepassing zijn. Dit is het document dat elke uitsluiting "waar van toepassing" onderbouwt; een weggelaten eis uit deel I, punt 2, zonder een regel hier is een gat.
4. De bepaling van de ondersteuningsperiode. De informatie die in aanmerking is genomen om de ondersteuningsperiode op grond van artikel 13, lid 8, te bepalen: ten minste vijf jaar tenzij het product naar verwachting korter wordt gebruikt, en aan gebruikers meegedeeld. Schrijf de verwachte gebruiksduur en de redenering op; een getal zonder redenering is waar een markttoezichtautoriteit als eerste naar vraagt.
5. Toegepaste normen, of wat u in plaats daarvan deed. Een lijst van geheel of gedeeltelijk toegepaste geharmoniseerde normen, gemeenschappelijke specificaties op grond van artikel 27 of Europese cyberbeveiligingscertificeringsregelingen; en, waar geen daarvan is toegepast, een beschrijving van de oplossingen die zijn gekozen om aan bijlage I te voldoen, met inbegrip van andere gebruikte technische specificaties. Bij gedeeltelijk toegepaste normen moet worden vermeld welke delen. Per september 2026 is er geen geharmoniseerde norm onder de CRA bekendgemaakt, dus voor de meeste dossiers is dit punt de beschrijving van de gekozen oplossingen, eis voor eis.
6. Testrapporten. Rapporten van de tests die zijn uitgevoerd om de conformiteit van het product en van de kwetsbaarheidsbeheerprocessen met bijlage I, delen I en II, te verifiëren. Penetratietestrapporten, resultaten van statische analyse, uitvoer van afhankelijkheidsscans, tests van het updatemechanisme: wat u ook deed, met datums.
7. Een kopie van de EU-conformiteitsverklaring. De verklaring van bijlage V, ondertekend, met identificatie van het product.
8. De softwarestuklijst, op gemotiveerd verzoek. Waar van toepassing, de SBOM zelf, te verstrekken aan een markttoezichtautoriteit op gemotiveerd verzoek wanneer dat nodig is om de naleving van bijlage I te controleren. Let op de vorm: de SBOM moet bestaan (punt 2, onder b), en bijlage I, deel II, punt 1), maar hoeft niet te worden gepubliceerd, alleen overgelegd wanneer een gemotiveerd verzoek komt.
Drie dingen die vaak fout gaan
"Vóór het in de handel brengen" is de deadline, niet december 2027. Artikel 31, lid 1, vereist dat de documentatie wordt opgesteld vóór het in de handel brengen. Voor een product dat voor het eerst na 11 december 2027 in de handel wordt gebracht, is dat vóór de lancering. Voor een product dat al op de markt is, betekent artikel 69 dat de eisen pas gelden bij een substantiële wijziging, dus is het dossier verschuldigd vóór de eerste substantiële wijziging na die datum.
Tien jaar of de ondersteuningsperiode, wat langer is. Bijlage VIII verplicht de fabrikant de conformiteitsverklaring samen met de technische documentatie gedurende 10 jaar na het in de handel brengen van het product of gedurende de ondersteuningsperiode, wat langer is, ter beschikking van de nationale autoriteiten te houden. Een product dat twaalf jaar wordt ondersteund, is een dossier dat twaalf jaar wordt bewaard.
Het dossier is per product, en moet actueel blijven. Artikel 31 vereist dat het gedurende de ondersteuningsperiode actueel wordt gehouden. Een dossier dat versie 1 beschrijft terwijl versie 4 wordt geleverd, is geen technisch dossier; het is een historisch document.
Wat elk punt wordt
De acht punten zijn geschreven als informatie, niet als documenten, en een aangemelde instantie of een autoriteit leest documenten. De mapping die wij gebruiken, en die het pakket technisch dossier voor één product opstelt, is elf beheerste documenten: een scope- en classificatiebepaling (artikel 3 en bijlage III), de algemene beschrijving met gebruikersinformatie (punt 1 en bijlage II), de risicobeoordeling (punt 3), het kwetsbaarheidsbeheerproces (punt 2), de bepaling van de ondersteuningsperiode (punt 4), het overzicht van normen en testbewijs (punten 5 en 6), de EU-conformiteitsverklaring (punt 7) en de vier operationele documenten die deel II veronderstelt: het beleid voor gecoördineerde openbaarmaking van kwetsbaarheden, de verklaring over beveiligingsupdates en ondersteuning, de SBOM-procedure en de meldprocedure van artikel 14, die niet in bijlage VII staat maar het ene is waar een autoriteit naar vraagt op de dag dat iets wordt uitgebuit.
Hoe u het ook snijdt, begin met de punten 3 en 4. De risicobeoordeling bepaalt wat de rest van het dossier moet zeggen, en de ondersteuningsperiode bepaalt hoe lang u het zegt.
Bronnen
- Verordening (EU) 2024/2847, artikel 31 en bijlage VII (de acht punten, nauw geparafraseerd; lees de tekst voor de bewoording), bijlage II voor gebruikersinformatie, bijlage V voor de verklaring, bijlage VIII deel I punt 4.2 en deel II punt 10 voor de tienjaarsregel, artikel 13, lid 8, voor de ondersteuningsperiode, artikel 27 voor normen en gemeenschappelijke specificaties, artikelen 69 en 71, lid 2, voor de datums. Gelezen in de tekst van het Publicatieblad op EUR-Lex op 11 september 2026.
Dit is geen juridisch advies. Bijlage VII is één pagina; de puntnummers hierboven laten u haar in een paar minuten naast uw eigen dossier leggen.