Documentation technique CRA (Annexe VII) : Guide pour éditeurs
Structurez votre dossier technique conformément au Cyber Resilience Act et anticipez vos obligations réglementaires dès aujourd'hui.

La documentation technique exigée par l'Annexe VII du règlement UE 2024/2847 est le pilier de la preuve de conformité 'Security by Design'. Ce dossier, obligatoire avant toute mise sur le marché, doit être conservé pendant 10 ans. Il centralise la description du produit, l'analyse des risques cyber, le SBOM et les protocoles de gestion des vulnérabilités.
L'enjeu stratégique du dossier technique Annexe VII
Depuis le 10 décembre 2024, les éditeurs de logiciels et fabricants de produits connectés doivent impérativement structurer leur documentation technique. En cas d'audit ou d'incident de sécurité, les autorités nationales exigeront ce dossier complet, sous peine de sanctions financières pouvant atteindre 15 millions d'euros ou 2,5 % du chiffre d'affaires mondial.
Composants obligatoires de l'Annexe VII
L'Annexe VII définit les informations minimales requises pour démontrer la conformité aux exigences de sécurité du CRA.
Description technique du produit
Détail exhaustif des fonctionnalités, de l'architecture logicielle, des versions et des cas d'usage prévus.
Évaluation des risques cyber
Documentation rigoureuse des vulnérabilités, menaces potentielles et mesures de sécurité intégrées.
Inventaire SBOM complet
Liste exhaustive des composants tiers et dépendances open source intégrés à votre application.
Gestion du cycle de vie des failles
Procédures documentées de détection, de remédiation et de déploiement des correctifs de sécurité.
Automatisez la rédaction de votre dossier technique
La constitution manuelle d'une documentation technique à chaque mise à jour est chronophage. CRAcheck s'intègre à vos dépôts GitHub pour automatiser la collecte des données et garantir une conformité continue.
- Génération automatisée du SBOM multi-écosystèmes (npm, PyPI, Go, Rust, Java...)
- Pré-remplissage conforme au modèle de l'Annexe VII
- Calcul dynamique d'un score de conformité sur 100
- Fichiers pré-configurés pour les notifications d'incidents ENISA

Structure et exigences de la documentation technique
Pour satisfaire l'Annexe VII, votre dossier doit être exhaustif et auditable. Les sections critiques incluent :
1. Conception et architecture logicielle
Démonstration des principes de 'Security by Default', cartographie précise des flux de données et spécifications des mécanismes de chiffrement et d'authentification.
2. Traçabilité de la chaîne d'approvisionnement
Gestion rigoureuse des dépendances open source et bibliothèques tierces via la génération systématique d'un SBOM (Software Bill of Materials).
3. Calendrier de mise en conformité
Les éditeurs doivent anticiper deux échéances clés fixées par l'Union Européenne :
- 11 septembre 2026 : Obligation de notification des vulnérabilités exploitées à l'ENISA et aux CSIRT sous 24h/72h.
- 11 décembre 2027 : Application intégrale du CRA, incluant la mise à disposition obligatoire du dossier technique Annexe VII.
Préparez votre documentation technique dès aujourd'hui
Utilisez CRAcheck pour scanner vos dépôts et générer vos premiers rapports d'auto-évaluation en quelques minutes.
4 étapes pour préparer votre Annexe VII avec CRAcheck
- 1
Connectez vos dépôts GitHub
Autorisez CRAcheck à analyser l'arborescence et le code source de vos projets.
- 2
Extrayez le SBOM et le score
Obtenez un inventaire précis des dépendances et un score de conformité détaillé.
- 3
Générez la documentation Annexe VII
Téléchargez votre dossier technique pré-rempli et le fichier SECURITY.md associé.
- 4
Assurez une veille continue
Recevez des alertes automatiques en cas de nouvelles vulnérabilités sur vos composants.
CRAcheck : Votre allié pour l'auto-évaluation
CRAcheck facilite la préparation administrative et technique des éditeurs de logiciels. Bien qu'il ne remplace pas un organisme de certification, il automatise la création des livrables requis pour prouver votre conformité.
- Modèles de Déclaration UE de conformité et d'Annexe VII prêts à l'emploi.
- Trames de reporting d'incidents conformes aux exigences ENISA (24h / 72h / 14j).
- Analyse approfondie de 9 écosystèmes majeurs (npm, PyPI, Go, Rust, .NET, PHP, Ruby, Java, CycloneDX).
Foire aux questions sur l'Annexe VII du CRA
Qu'est-ce que l'Annexe VII du CRA ?+
L'Annexe VII définit le cadre légal et le contenu obligatoire de la documentation technique que tout fabricant de logiciel doit élaborer pour prouver sa conformité.
Quelle est la durée de conservation du dossier ?+
La documentation doit être tenue à disposition des autorités pendant au moins 10 ans après la mise sur le marché ou durant toute la durée de vie du produit.
CRAcheck délivre-t-il une certification officielle ?+
Non. CRAcheck est un outil d'assistance à l'auto-évaluation. La responsabilité légale du dossier technique demeure à la charge exclusive de l'éditeur.
Quelles sont les sanctions en cas de dossier incomplet ?+
Un dossier non conforme peut entraîner des amendes administratives allant jusqu'à 15 M€ ou 2,5 % du chiffre d'affaires mondial annuel.
Structurez votre documentation technique dès maintenant
Rejoignez les éditeurs B2B qui anticipent la conformité au Cyber Resilience Act grâce à CRAcheck.
Sur le même thème — Obligations CRA
Nouveau sur le Cyber Resilience Act ? Commence par le guide complet.
Le guide CRADepuis le blog
Vérifie ta conformité CRA en 1 minute
Gratuit, sans inscription. Scanne ton dépôt et obtiens ton score de conformité + tes documents pré-remplis.