Zum Hauptinhalt springen

CRA-Dokumentation für Produkte mit digitalen Elementen

Der Cyber Resilience Act schafft produkt- und rollenbezogene Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem EU-Markt bereitgestellt werden. Entscheidend ist, Scope, Risikobewertung, technische Umsetzung, Schwachstellenprozesse und Pflegeverantwortung nachvollziehbar zusammenzuführen.

CRA-Zeitplan und Abgrenzung

Was bis zur vollständigen Anwendung geklärt sein sollte

Die richtige Vorbereitung beginnt nicht mit einer Dokumentenliste, sondern mit der belastbaren Abgrenzung von Produkt, Rolle, Marktbereitstellung und anwendbaren Ausnahmen.

  1. Scope zuerst

    Produkt und Wirtschaftsakteursrolle abgrenzen

    Entscheidend sind unter anderem EU-Marktbereitstellung, Produktart, Hersteller-, Importeur- oder Händlerrolle, Ausnahmen und mögliche wesentliche Änderungen.

  2. Ab 11. September 2026

    Meldepflichten nach Artikel 14

    Die CRA-Pflichten zur Meldung aktiv ausgenutzter Schwachstellen und schwerwiegender Sicherheitsvorfälle werden vor der allgemeinen Anwendung relevant.

  3. Ab 11. Dezember 2027

    CRA grundsätzlich vollständig anwendbar

    Dann gelten die produkt- und rollenbezogenen Anforderungen grundsätzlich umfassend, einschließlich Konformität, technischer Unterlagen und laufender Produktpflege.

Dokumentationslogik

Worum es praktisch geht

CRA-Dokumentation ist keine reine Dateiablage. Sie muss zeigen, wie Sicherheitsanforderungen abgeleitet, bewertet, umgesetzt und über den Produktlebenszyklus gepflegt werden.

Tragfähig wird sie, wenn Produktinformationen, Risikobetrachtung, technische Unterlagen, Updatefähigkeit und Schwachstellenmanagement in einer gemeinsamen Struktur geführt werden.

Struktur

Was strukturiert werden sollte

Im Mittelpunkt stehen nicht möglichst viele Einzeldokumente, sondern eine belastbare Zuordnung von Produkt, Anforderungen, Umsetzung, Verantwortlichkeiten und Nachweisen.

Produktkontext und Rollen

Produkt, Varianten, Komponenten, Lieferkettenrolle und verantwortliche Stellen nachvollziehbar erfassen.

Sicherheitsanforderungen

Relevante Anforderungen, Sicherheitsziele und Risikobetrachtung strukturiert zuordnen.

Technische Unterlagen

Umsetzung, Annahmen, Quellen und Nachweise so dokumentieren, dass sie später prüfbar bleiben.

Update- und Schwachstellenprozesse

Pflege, Sicherheitsupdates und Schwachstellenmanagement als fortlaufende Nachweislinie mitführen.

Pflege und Nachweise

Owner, Review-Takte und Evidenzen festlegen, damit Dokumentation nicht nur einmalig entsteht.

Strukturierter Einstieg in die CRA-Dokumentation

Die Dokumentation wird belastbarer, wenn zuerst Produktkontext und Verantwortlichkeiten klar sind und danach Anforderungen, Risiken und Nachweise sauber verbunden werden.

  1. Schritt 1

    Ausgangslage festziehen

    • Produkt und Varianten abgrenzen
    • Rollen und Verantwortlichkeiten benennen
    • vorhandene technische Unterlagen aufnehmen
  2. Schritt 2

    Anforderungen und Risiken zuordnen

    • Sicherheitsanforderungen strukturiert erfassen
    • Risikobewertung mit Produktkontext verbinden
    • Umsetzung und offene Punkte nachvollziehbar markieren
  3. Schritt 3

    Nachweise pflegefähig machen

    • Quellen, Evidenzen und Review-Takte festlegen
    • Schwachstellen- und Updateprozesse anbinden
    • Dokumentation über den Produktlebenszyklus fortführen

Technische Orientierung

Welche Rolle die BSI TR-03183 in der CRA-Vorbereitung spielt

Die BSI TR-03183 konkretisiert technische Themen rund um Produktrisikobewertung, Software Bill of Materials, Schwachstellenmeldungen und – beim entsprechenden Bewertungsweg – Modul H. Für Hersteller ist sie besonders hilfreich, wenn technische Entscheidungen, Verantwortlichkeiten und Nachweise früh in eine pflegefähige Arbeitsstruktur überführt werden sollen.

Eine vertiefte Einordnung auf dem von Marc Pölckow herausgegebenen Produktauftritt zeigt, wie ausgewählte organisatorische Anknüpfungspunkte der Teile 1, 2, 3 und H im Produktstand 2026-08 des CRA-Dokumentationskits aufgegriffen werden.

BSI TR-03183 praxisnah für den CRA nutzen

Arbeitshilfe

CRA-Dokumentationskit

Wer die organisatorischen Arbeitsstände zunächst in einer vorhandenen Office-, MS365- oder SharePoint-Umgebung aufbauen möchte, findet im CRA-Dokumentationskit bearbeitbare Word- und Excel-Unterlagen für Produktbezug, Rollenklärung, interne Meldeprüfung, Maßnahmen, Nachweise und Managementstatus. DieÜbersicht der CRA-Vorlagen und Arbeitsbereichezeigt, welche Bereiche zusammenarbeiten und wo technische oder rechtliche Einzelfallprüfungen weiterhin separat erforderlich bleiben.

FAQ zur CRA-Dokumentation

Wann ist eine strukturierte CRA-Dokumentation sinnvoll?

Wenn ein Produkt mit digitalen Elementen für den EU-Markt bereitgestellt werden soll und nach Prüfung von Produktart, Wirtschaftsakteursrolle und Ausnahmen CRA-Pflichten in Betracht kommen. Eine rein interne Entwicklung ohne Marktbereitstellung löst für sich allein nicht den vollständigen CRA-Pflichtenrahmen aus. Auch wesentliche Änderungen bestehender Produkte sind gesondert zu prüfen.

Welche CRA-Termine sind jetzt besonders relevant?

Die Meldepflichten nach Artikel 14 für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten ab 11. September 2026. Die Verordnung ist grundsätzlich ab 11. Dezember 2027 vollständig anwendbar. Einzelne Vorschriften haben abweichende Zeitpunkte.

Was unterscheidet Dokumentation von einer reinen Ablage?

Eine Ablage sammelt Dateien. Eine tragfähige Dokumentationsstruktur verbindet Produktkontext, Anforderungen, Risiken, Umsetzung, Verantwortlichkeiten und Nachweise so, dass Pflege und Prüfung möglich bleiben.

Wie passt CRA-Dokumentation zu ISMS oder NIS-2?

CRA betrifft den Produktkontext. ISMS, NIS-2 und Datenschutz betreffen häufig Organisation, Betrieb und Steuerung. Überschneidungen entstehen bei Sicherheitsanforderungen, Schwachstellenmanagement, Lieferkette und Nachweisführung.

Die dargestellten Inhalte dienen der fachlichen und organisatorischen Orientierung zur Dokumentationsstruktur. Eine rechtsverbindliche Prüfung im Einzelfall, anwaltliche Rechtsberatung oder produktrechtliche Konformitätsbewertung wird nicht angeboten.

CRA-Dokumentation strukturiert aufbauen

Das Dokumentationskit unterstützt dabei, Produktkontext, Anforderungen, Risiken, technische Unterlagen und Nachweise in einer nachvollziehbaren Struktur zu führen.