本文档正在积极开发中,尚未最终定稿。
Skip to content

Annex VII — 技术文档指南

概述

CRA 的 Annex VII 定义了每个制造商必须创建并保留10年的技术文档的完整内容。本指南详细说明每项要求,并引用相应的文档位置。

法律依据

Art. 31 CRA: 技术文档应在产品投放市场前编制,并持续保持更新。

Annex VII CRA: 技术文档的内容。

要求1 — 产品一般描述

Annex VII 第1项: 含数字元素产品的一般描述,包括:

要素描述文档位置
预期用途目的、目标受众、使用场景产品描述
版本受影响的软件/固件版本发布说明、SBOM
硬件要求如适用:硬件要求产品描述
基本特性功能范围、核心功能产品描述

实施方式: 按照产品描述模板为每个产品编制一份文档。


要求2 — 设计与开发描述

Annex VII 第2项: 设计和开发流程的描述,包括:

要素描述文档位置
安全架构安全措施概述安全架构
数据处理处理哪些数据、数据流安全架构
威胁模型已识别的威胁和对策风险评估
设计决策安全相关的架构决策安全架构

要求3 — 网络安全风险评估

Annex VII 第3项: 根据 Art. 10(2) 进行的网络安全风险评估 (Cybersecurity Risk Assessment),包括:

要素描述文档位置
方法论采用的风险评估方法风险评估模板
已识别风险网络安全风险清单风险评估
评价可能性 x 影响风险评估
措施风险缓解措施风险评估
残余风险已接受的残余风险及其理由风险评估

要求4 — 漏洞处理 (Vulnerability Handling)

Annex VII 第4项: 漏洞处理流程的描述:

要素描述文档位置
监控如何识别漏洞CVE 监控
评估如何评估漏洞风险评估
修复如何修复漏洞补丁管理
披露如何披露漏洞披露策略
SBOM机器可读的 SBOMSBOM与签名

要求5 — 适用的标准和规范

Annex VII 第5项: 已适用的协调标准 (Harmonised Standards)、通用规范或网络安全认证方案清单:

标准范围状态
ISO/IEC 27001信息安全管理体系参考
ISO/IEC 29147漏洞披露已适用
ISO/IEC 30111漏洞处理已适用
CycloneDX v1.6SBOM 格式已适用
Sigstore/Cosign制品签名已适用
OWASP ASVS应用安全验证参考
IEC 62443工业网络安全如涉及工业产品

注:CRA 特定的协调标准正在制定中。一旦发布,此列表将更新。

协调标准

一旦 CRA 的协调标准发布,这些标准将实现合规推定 (Presumption of Conformity)。协调标准的适用对于使用 Module A 的 Class I 产品尤为关键。


要求6 — 测试结果

Annex VII 第6项: 已执行的测试和检查结果:

测试类型描述工具
静态分析 (SAST)源代码漏洞分析SonarQube、Semgrep
动态分析 (DAST)运行时漏洞测试OWASP ZAP、Burp
依赖项扫描依赖项验证Trivy、Grype、Snyk
容器扫描容器镜像验证Trivy
密钥扫描在代码中搜索密钥Gitleaks、GitGuardian
渗透测试 (Penetration Testing)手动安全测试外部(用于 Class I+)
模糊测试 (Fuzzing)健壮性测试AFL、libFuzzer

保留: 测试结果作为 CI/CD 制品归档,可通过仓库访问。


要求7 — 合规评估结果

Annex VII 第7项: 合规评估 (Conformity Assessment) 的结果:

程序文档文档位置
Module A自我评估报告内部控制
Module B+CEU 型式检验证书Module B+C
Module HQMS 证书Module H
EUCC网络安全证书EUCC

要求8 — EU 符合性声明

Annex VII 第8项: EU 符合性声明 (EU Declaration of Conformity) 的副本:

EU 符合性声明模板


要求9 — 支持期限

Annex VII 第9项: 支持期限 (Support Period) 的确定:

支持与生命周期


完整性检查清单

  • [ ] 第1项:产品描述已创建
  • [ ] 第2项:设计和开发流程已文档化
  • [ ] 第3项:网络安全风险评估已执行
  • [ ] 第4项:漏洞处理已文档化
  • [ ] 第4项:SBOM 已生成并归档
  • [ ] 第5项:已适用标准已列出
  • [ ] 第6项:测试结果已文档化并归档
  • [ ] 第7项:合规评估结果已文档化
  • [ ] 第8项:EU 符合性声明已创建
  • [ ] 第9项:支持期限已确定
  • [ ] 所有文档已归档(10年保留)
  • [ ] 所有文档已版本化(Git)

文档基于 CC BY-NC 4.0 许可 · 代码基于 MIT 许可