Tänk er en begäran från en marknadskontrollmyndighet 2031. En sårbarhet i en av era produkter har uppmärksammats i medierna, och myndigheten vill se riskbedömningen, beslutet om supportperiod och dokumentationen av hur ni hanterade rapporten. De som svarar är era ingenjörer, inte den som hjälpte er 2026.

CRA gör det scenariot till vardag. Tillverkaren bär skyldigheterna i artikel 13 och rapporteringsskyldigheten i artikel 14, upprättar den tekniska dokumentationen (artikel 31) och undertecknar EU-försäkran om överensstämmelse (artikel 28). Sårbarhetshanteringen pågår under hela supportperioden, som för de flesta produkter är minst fem år (artikel 13.8), och den tekniska dokumentationen ska sparas i minst tio år, eller under supportperioden om den är längre (artikel 13.13).

Mätt mot den tidslinjen ser de tre vanliga sätten att organisera arbetet ganska olika ut.

Alternativ 1: en konsult

En bra konsult sätter sig snabbt in i er situation, vet var granskare tittar och kan skriva ett övertygande dokument. För en andra åsikt om en ovanlig produkt, eller en granskning inför en revision, är det väl använda pengar.

Som huvudsaklig lösning finns två problem. Taxametern går per dag, och den startar om med varje ny produkt och varje uppdateringscykel. Och när uppdraget tar slut följer resonemanget bakom dokumenten ofta med konsulten. Ert team ärver en dokumentation som det inte har skrivit och måste försvara beslut som det inte har fattat.

Alternativ 2: en efterlevnadsplattform

Efterlevnadsplattformar säljer automatisering: SBOM-generering, sårbarhetsskanning, bevakning av tidsfrister och dokumentlagring, som prenumeration. För ett programvaruteam som släpper varje vecka är automatiseringen verklig.

Det ni lämnar i gengäld är ert känsligaste material. Källkod eller byggartefakter, SBOM:er, oåtgärdade sårbarheter och incidentuppgifter går till en leverantör som er säkerhetsavdelning och inköpsavdelning vill granska först. Avgiften återkommer så länge ni säljer: 300 euro i månaden blir 18 000 euro under en supportperiod på fem år, och mer om priset är per produkt. Era uppgifter ligger i leverantörens format, och en lagringstid på tio år varar längre än de flesta avtal. Själva skanningen är inte heller unik. Kostnadsfria verktyg med öppen källkod tar fram SBOM:er och matchar dem mot sårbarhetsdatabaser i den byggkedja ni redan har.

Alternativ 3: ett mallpaket

Ett mallpaket ger er de dokument och arbetsböcker som förordningen förutsätter, upplagda artikel för artikel, med vägledning och ifyllda exempel. Ert team färdigställer dem i era egna system.

Det låter som mer arbete, och de första veckorna är det så. Men det är också det enda alternativet där kunskapen hamnar på rätt ställe. En ingenjör som själv har arbetat igenom riskbedömningen och supportperioden vet varför produkten bedöms som den gör, och kan förklara det för en myndighet fem år senare.

Resten följer av att ni äger filerna:

  • Word, Excel och PDF kräver ingen licens och går fortfarande att öppna 2036.
  • Ingenting lämnar ert nätverk, så det behövs ingen leverantörsgranskning.
  • En betalning täcker varje produkt ni lägger till senare.
  • Vilken skanner ni än använder, med öppen källkod eller kommersiell, matas resultatet in i mallpaketets rutiner för SBOM och sårbarheter.

Mallpaketet passar också alla produktklasser. Varje förfarande för bedömning av överensstämmelse bygger på den tekniska dokumentationen. Där ett anmält organ medverkar (klass II och kritiska produkter, och klass I när harmoniserade standarder, gemensamma specifikationer eller ett certifieringssystem inte tillämpas fullt ut, artikel 32.2) granskar det anmälda organet samma dokumentation. Mallpaketet är sättet att bygga den.

Det ett mallpaket inte gör är att besluta åt er. Det visar vad som ska beslutas och hur det dokumenteras. Det är vad myndigheter förväntar sig att hitta: en tillverkare som förstår riskerna i sin egen produkt.

Sida vid sida

KonsultPlattformMallpaket
Vem har kunskapen efteråtTill stor del konsultenLeverantörens systemErt team
KostnadsmodellDagpris, upprepas för varje produkt och uppdateringÅrsprenumeration, ofta per produkt eller användareEn betalning
Kostnad under en supportperiod på fem årVäxer med varje uppdragFem års avgifter eller merBetalas en gång
Var era produktdata finnsDelas med en extern partI leverantörens molnI era egna system
Format på den tekniska dokumentationenDet som levererasLeverantörens format; exportvillkoren varierarWord, Excel och PDF som ni kontrollerar
När avtalet tar slutKunskapen försvinnerExportvillkoren avgör vad ni behållerIngenting ändras
Förfaranden med anmält organStödsStödsStöds: mallpaketet strukturerar dokumentationen som det anmälda organet granskar
Tid till startEfter avtal och introduktionEfter leverantörsgranskning och uppsättningI dag
Kodskanning och SBOM-genereringRåd om verktygIngårEra befintliga verktyg eller kostnadsfria verktyg med öppen källkod

Upplägget de flesta tillverkare landar i

I praktiken tar det starkaste upplägget det bästa från alla tre utan att ni betalar för alla tre. Mallpaketet bär strukturen, besluten och den tekniska dokumentationen. Era befintliga skannrar eller skannrar med öppen källkod sköter automatiseringen och matar in sitt resultat. Vill ni ha en extern blick tar ni in en expert en eller två dagar för att granska den färdiga dokumentationen före revisionen. Det kostar en bråkdel av ett konsultuppdrag, och ingenting ni är beroende av ligger utanför företaget.

Fyra frågor att ställa om varje alternativ

  1. Vem i vårt företag kommer att förstå den här dokumentationen om fem år?
  2. Vad kostar det under hela supportperioden, inte bara det första året?
  3. Vart tar våra produktdata vägen, och vad behåller vi om avtalet tar slut?
  4. Kan vi lämna resultatet till en myndighet eller ett anmält organ som det är?

Artikeln förklarar förordning (EU) 2024/2847 med enkla ord. Den är inte juridisk rådgivning.