Zum Hauptinhalt springen

Fachbeitrag · Für Hersteller digitaler Produkte

CRA-Dokumentation:
vom Hinweis zum Nachweis

Ein Sicherheitshinweis liegt im Supportpostfach, die Bewertung im Ticket, die Maßnahme in Excel. So verbinden Sie diese Arbeitsstände – damit klar ist, wer entscheidet, was zu tun ist und wo der Nachweis liegt.

Zum fiktiven Praxisfall

Worauf es ankommt

Ein belastbarer Arbeitsstand beantwortet drei Fragen: Welches Produkt ist betroffen? Wer entscheidet? Welcher Nachweis trägt die Entscheidung? Gemeinsame Kennungen und klare Zuständigkeiten verbinden die vorhandenen Unterlagen.

01 · Ausgangspunkt

Produkt und Zuständigkeit zuerst klären

Beginnen Sie mit einem konkreten Produkt, einer Variante oder einer Komponente. Halten Sie die betrachtete Version, relevante Software-, Hardware- und Cloud-Anteile, Lieferabhängigkeiten und den Supportbezug fest. Verweisen Sie auf vorhandene technische Unterlagen, statt deren Inhalt in jeder Liste zu wiederholen.

Die technische Dokumentation nach Anhang VII des Cyber Resilience Act (CRA) bildet den produktspezifischen Nachweiszusammenhang. Organisatorische Register machen sichtbar, wer diese Unterlagen verantwortet, welche Bewertung vorliegt und was noch fehlt. Sie ersetzen die technische Risikobewertung, Produkttests und Konformitätsbewertung nicht.

Verantwortung an Entscheidungen binden

Eingang und Bewertung
Wer nimmt den Hinweis auf und bewertet technische Auswirkungen sowie mögliche Meldeanlässe?
Entscheidung und Umsetzung
Wer entscheidet über Eskalation und Priorität? Wer setzt die Maßnahme um, wer vertritt die zuständige Person?
Prüfung und Abschluss
Wer prüft das Ergebnis, gibt den Stand frei und hält die Nachweise auffindbar?

Diese Zuordnung kann in einer Rollenmatrix stehen. Entscheidend ist, dass sie im konkreten Vorgang funktioniert und die Beteiligten ihre Übergabepunkte kennen.

02 · Bewertung

Vom Hinweis zu einer nachvollziehbaren Entscheidung

Ein Befund aus einem Test, eine Lieferanteninformation oder eine Kundenmeldung braucht einen gemeinsamen Vorgangsbezug. Dokumentieren Sie Eingang und Quelle, Produkt und Version, verfügbare Informationen, offene Prüffragen und die verantwortliche Stelle.

Technische Bewertung und Meldeprüfung parallel führen

Ein Sicherheitshinweis allein belegt noch keine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall nach Artikel 14. Die Erstbewertung muss unverzüglich beginnen. Halten Sie fest, welche Informationen die Entscheidung tragen und wann der Hersteller Kenntnis von einem meldepflichtigen Ereignis erlangt hat.

Die Meldepflicht gilt bereits.

Seit 11. September 2026 gilt Artikel 14. Bei Kenntnis eines meldepflichtigen Ereignisses ist unverzüglich zu melden: Frühwarnung spätestens nach 24 Stunden, weitere Meldung spätestens nach 72 Stunden ab derselben Kenntnis. Interne Freigaben dürfen diese Fristen nicht verschieben; die technische Untersuchung und Abhilfe laufen parallel weiter.

Meldeanlässe, Abschlussfristen und SRP-Meldeweg im Detail

Dokumentieren Sie auch eine Entscheidung gegen eine Meldung mit ihrer Begründung. Neue Erkenntnisse können eine erneute Bewertung erforderlich machen.

03 · Fiktiver Praxisfall MusterCloud

Ein fremder Projektname erscheint in der Suche

Ein Nutzer sieht im Admin Portal den Projektnamen und Ansprechpartner eines anderen Kunden. Dokumentinhalte sind nicht sichtbar. Welche Rollen, Suchfunktionen und Versionen betroffen sind, muss zunächst eingegrenzt werden.

Der folgende Arbeitsstand stammt aus den ausgefüllten Praxisdateien des CRA-Dokumentationskits. Das Beispiel ist fiktiv und keine Kundenreferenz.

  1. Den Hinweis eindeutig erfassen

    Schwachstellenregister VUL-MC-2026-001

    Quelle, betroffene Suche und Produktbezug festhalten. Die Vorgangskennung verbindet den Hinweis mit Bewertung, Maßnahme und Nachweis.

  2. Ausmaß und Melderelevanz prüfen

    Erstbewertung und Meldeprüfung EB-MC-2026-001

    Welche Nutzerrollen, Suchfunktionen und Versionen sind betroffen? Die technische Bewertung und die Prüfung der gesetzlichen Meldeanlässe laufen parallel. Offene Fragen bleiben erkennbar.

  3. Eine konkrete Aufgabe zuweisen

    Maßnahmen- und Fristentracker MA-MC-2026-001

    Produktsicherheit / IT-Sicherheit grenzt die projektübergreifende Suche mit Testkonten ein. Sichtbare Felder, Nutzerrolle, Suchfunktion, betroffene Version und Zwischenstand werden dokumentiert.

  4. Den Nachweis wiederfinden

    Dokumenten- und Nachweismatrix NW-MC-2026-001

    Ablage und Vorgangsbezug festhalten. So lässt sich vom Maßnahmenstand zurück zur Bewertung und zu den zugehörigen Unterlagen navigieren.

Originalauszug aus dem Excel-Maßnahmenplan ansehen
Maßnahme MA-MC-2026-001: projektübergreifende Suche mit Testkonten eingrenzen. Verantwortlich: Produktsicherheit / IT-Sicherheit. Status: In Bearbeitung.
Originalansicht des fiktiven Arbeitsstands. In Originalgröße lesen (neuer Tab).

Was das Beispiel zeigt: Der Maßnahmenstand lässt sich auf Hinweis, Bewertung und Ablage zurückführen. „In Bearbeitung“ bedeutet noch keinen Abschluss der Sicherheitsprüfung. Für das eigene Produkt müssen die Angaben fachlich angepasst und die Nachweise tatsächlich erbracht werden.

04 · Nachweisführung

Eine Maßnahme braucht einen prüfbaren Abschluss

„Problem beheben“ ist als Aufgabe zu unbestimmt. Verknüpfen Sie jede Maßnahme mit Auslöser und Produktbezug. Benennen Sie Verantwortlichkeit, Priorität, Zieltermin und das erwartete Ergebnis. Halten Sie Änderungen von Frist oder Umfang mit ihrer Begründung fest.

Nachweise auffindbar halten

Ein Eintrag in der Nachweismatrix sollte Dokumentart, Vorgangsbezug, verantwortliche Stelle, Version, Freigabestand und Ablageort verbinden. Die eigentliche Datei kann weiterhin im Ticketsystem, in SharePoint oder einer anderen kontrollierten Ablage liegen.

Prüffrage vor dem Abschluss

Kann eine andere zuständige Person erkennen, was geprüft wurde, für welchen Produktstand das Ergebnis gilt und wer es freigegeben hat? Eine ausgefüllte Statuszelle allein reicht dafür nicht.

Den Managementstatus aus diesen Vorgängen ableiten

Verdichten Sie offene Bewertungen, überfällige Maßnahmen, fehlende Nachweise und erforderliche Entscheidungen. Jede Aussage sollte auf den zugrunde liegenden Vorgang zurückführen. So entstehen keine widersprüchlichen Stände in operativer Liste und Managementbericht. In Word und Excel muss diese Abstimmung bewusst gepflegt werden.

05 · Werkzeugwahl

Wann Word und Excel passen – und wann ein Fachsystem hilft

Word und Excel können einen überschaubaren Einstieg unterstützen, wenn Zuständigkeiten, Ablage, Versionierung und Freigaben geregelt sind. Das Werkzeug entscheidet jedoch nicht darüber, ob die Inhalte fachlich ausreichen.

Word und Excel können passen
Ein überschaubares Produktportfolio, klare Pflegeverantwortung, abgestimmte Bearbeitung und kontrollierte Ablage. Das Team kann Verweise und Status zuverlässig manuell aktuell halten.
Ein Fachsystem wird sinnvoller
Viele parallele Produkte oder Bearbeiter, automatische Datenanbindungen, feingranulare Berechtigungen, verbindliche Workflows oder belastbare Änderungshistorien. Dann sind etwa Ticket-, PLM-, GRC- oder Product-Security-Systeme zu prüfen.

Die fachliche Struktur bleibt in beiden Fällen nötig: Produkt, Bewertung, Entscheidung, Maßnahme und Nachweis müssen zusammenpassen.

06 · Nächster Schritt

Beginnen Sie mit einem Produkt und einem fiktiven Hinweis

  1. Produktstand festhalten. Eine konkrete Version wählen und vorhandene Unterlagen zuordnen.
  2. Zuständigkeiten durchspielen. Eingang, unverzügliche Bewertung, Eskalation und Vertretung klären.
  3. Eine Entscheidung dokumentieren. Informationsstand, offene Fragen, Begründung und Fristen festhalten.
  4. Maßnahme und Nachweis verbinden. Aufgabe, Zuständigkeit, erwartetes Ergebnis und Ablage referenzieren.
  5. Die Übergabe prüfen. Eine zweite Person lässt sich den Vorgang erklären und versucht, alle zugehörigen Unterlagen zu finden.

Notieren Sie die Stellen, an denen Informationen oder Entscheidungen fehlen. Diese Lücken ergeben den ersten Verbesserungsbedarf. Der fiktive Durchlauf erfolgt intern; dafür ist keine echte Behördenmeldung erforderlich.

Für die eigene Umsetzung

Mit einer vorbereiteten Arbeitsstruktur starten

Das CRA-Dokumentationskit enthält bearbeitbare Word- und Excel-Unterlagen. Die Praxispakete ergänzen ausgefüllte, fiktive Beispiele für Software, IoT/Embedded und Maschinenbau. Prüfen Sie anhand der Originalvorschauen, ob die Arbeitsweise zu Ihrem Team passt.

Vorlagen und Originalvorschauen ansehenOrganisatorischen Unterstützungsbedarf besprechen

Die Vorlagen ersetzen keine rechtliche Betroffenheitsprüfung, technische Produktprüfung, Zertifizierung oder Konformitätsbewertung.