Établir et tenir à jour la documentation technique (Annexe VII)
- S'applique à
- Manufacturer
- Citations sources
- Art. 13(3)Art. 13(13)Annex VII
- Classes de produits
- DefaultImportant — Class IImportant — Class IICritical
Langage clair
Un dossier technique prouvant que le produit satisfait aux exigences du CRA est obligatoire. L'Annexe VII précise exactement ce qu'il doit contenir : l'évaluation des risques, les documents de conception, les enregistrements des tests, etc. Ce dossier doit être tenu à jour pendant la durée de vie du produit et pendant au moins dix ans après la commercialisation de la première unité.
Texte juridique
L'article 13(3) du règlement (UE) 2024/2847 dispose qu'avant de mettre sur le marché un produit comportant des éléments numériques, les fabricants établissent la documentation technique visée à l'Annexe VII.
L'article 13(13) exige que les fabricants tiennent la documentation technique et la déclaration UE de conformité à la disposition des autorités de surveillance du marché pendant dix ans à compter de la date de mise sur le marché du produit, ou pendant la durée de vie prévue du produit si celle-ci est plus longue.
Contenu requis (Annexe VII)
L'Annexe VII précise que la documentation technique doit comprendre :
- Description générale du produit — nom, version, usage prévu
- Documents de conception et de développement — architecture, flux de données, décisions de conception pertinentes pour la sécurité
- Évaluation des risques de cybersécurité (voir OBL-ART13-02)
- Politique de gestion des vulnérabilités — description du processus
- Liste des normes de cybersécurité appliquées — ou description des solutions retenues pour satisfaire aux exigences essentielles en l'absence de normes
- Déclaration UE de conformité (ou projet)
- SBOM — nomenclature des composants logiciels du produit
- Enregistrements des tests et de la vérification — preuve que les exigences de l'Annexe I sont respectées
Exigences clés
- Exhaustivité — tous les éléments de l'Annexe VII doivent être présents
- Mise à jour — la documentation doit être actualisée lors de chaque modification du produit
- Conservation pendant dix ans — à compter de la première mise sur le marché ou pendant la durée de vie prévue du produit si celle-ci est plus longue
- Disponible pour les autorités — doit être produite sur demande des autorités de surveillance du marché
Preuves éventuellement requises
- Dossier technique Annexe VII compilé
- Enregistrements de gestion des modifications indiquant les mises à jour de la documentation
- Historique des versions de l'ensemble des documents inclus
- SBOM au format CycloneDX ou SPDX