Tänk er en begäran från en marknadskontrollmyndighet 2031. En sårbarhet i en av era produkter har uppmärksammats i medierna, och myndigheten vill se riskbedömningen, beslutet om supportperiod och dokumentationen av hur ni hanterade rapporten. De som svarar är era ingenjörer, inte den som hjälpte er 2026.
CRA gör det scenariot till vardag. Tillverkaren bär skyldigheterna i artikel 13 och rapporteringsskyldigheten i artikel 14, upprättar den tekniska dokumentationen (artikel 31) och undertecknar EU-försäkran om överensstämmelse (artikel 28). Sårbarhetshanteringen pågår under hela supportperioden, som för de flesta produkter är minst fem år (artikel 13.8), och den tekniska dokumentationen ska sparas i minst tio år, eller under supportperioden om den är längre (artikel 13.13).
Mätt mot den tidslinjen ser de tre vanliga sätten att organisera arbetet ganska olika ut.
Alternativ 1: en konsult
En bra konsult sätter sig snabbt in i er situation, vet var granskare tittar och kan skriva ett övertygande dokument. För en andra åsikt om en ovanlig produkt, eller en granskning inför en revision, är det väl använda pengar.
Som huvudsaklig lösning finns två problem. Taxametern går per dag, och den startar om med varje ny produkt och varje uppdateringscykel. Och när uppdraget tar slut följer resonemanget bakom dokumenten ofta med konsulten. Ert team ärver en dokumentation som det inte har skrivit och måste försvara beslut som det inte har fattat.
Alternativ 2: en efterlevnadsplattform
Efterlevnadsplattformar säljer automatisering: SBOM-generering, sårbarhetsskanning, bevakning av tidsfrister och dokumentlagring, som prenumeration. För ett programvaruteam som släpper varje vecka är automatiseringen verklig.
Det ni lämnar i gengäld är ert känsligaste material. Källkod eller byggartefakter, SBOM:er, oåtgärdade sårbarheter och incidentuppgifter går till en leverantör som er säkerhetsavdelning och inköpsavdelning vill granska först. Avgiften återkommer så länge ni säljer: 300 euro i månaden blir 18 000 euro under en supportperiod på fem år, och mer om priset är per produkt. Era uppgifter ligger i leverantörens format, och en lagringstid på tio år varar längre än de flesta avtal. Själva skanningen är inte heller unik. Kostnadsfria verktyg med öppen källkod tar fram SBOM:er och matchar dem mot sårbarhetsdatabaser i den byggkedja ni redan har.
Alternativ 3: ett mallpaket
Ett mallpaket ger er de dokument och arbetsböcker som förordningen förutsätter, upplagda artikel för artikel, med vägledning och ifyllda exempel. Ert team färdigställer dem i era egna system.
Det låter som mer arbete, och de första veckorna är det så. Men det är också det enda alternativet där kunskapen hamnar på rätt ställe. En ingenjör som själv har arbetat igenom riskbedömningen och supportperioden vet varför produkten bedöms som den gör, och kan förklara det för en myndighet fem år senare.
Resten följer av att ni äger filerna:
- Word, Excel och PDF kräver ingen licens och går fortfarande att öppna 2036.
- Ingenting lämnar ert nätverk, så det behövs ingen leverantörsgranskning.
- En betalning täcker varje produkt ni lägger till senare.
- Vilken skanner ni än använder, med öppen källkod eller kommersiell, matas resultatet in i mallpaketets rutiner för SBOM och sårbarheter.
Mallpaketet passar också alla produktklasser. Varje förfarande för bedömning av överensstämmelse bygger på den tekniska dokumentationen. Där ett anmält organ medverkar (klass II och kritiska produkter, och klass I när harmoniserade standarder, gemensamma specifikationer eller ett certifieringssystem inte tillämpas fullt ut, artikel 32.2) granskar det anmälda organet samma dokumentation. Mallpaketet är sättet att bygga den.
Det ett mallpaket inte gör är att besluta åt er. Det visar vad som ska beslutas och hur det dokumenteras. Det är vad myndigheter förväntar sig att hitta: en tillverkare som förstår riskerna i sin egen produkt.
Sida vid sida
| Konsult | Plattform | Mallpaket | |
|---|---|---|---|
| Vem har kunskapen efteråt | Till stor del konsulten | Leverantörens system | Ert team |
| Kostnadsmodell | Dagpris, upprepas för varje produkt och uppdatering | Årsprenumeration, ofta per produkt eller användare | En betalning |
| Kostnad under en supportperiod på fem år | Växer med varje uppdrag | Fem års avgifter eller mer | Betalas en gång |
| Var era produktdata finns | Delas med en extern part | I leverantörens moln | I era egna system |
| Format på den tekniska dokumentationen | Det som levereras | Leverantörens format; exportvillkoren varierar | Word, Excel och PDF som ni kontrollerar |
| När avtalet tar slut | Kunskapen försvinner | Exportvillkoren avgör vad ni behåller | Ingenting ändras |
| Förfaranden med anmält organ | Stöds | Stöds | Stöds: mallpaketet strukturerar dokumentationen som det anmälda organet granskar |
| Tid till start | Efter avtal och introduktion | Efter leverantörsgranskning och uppsättning | I dag |
| Kodskanning och SBOM-generering | Råd om verktyg | Ingår | Era befintliga verktyg eller kostnadsfria verktyg med öppen källkod |
Upplägget de flesta tillverkare landar i
I praktiken tar det starkaste upplägget det bästa från alla tre utan att ni betalar för alla tre. Mallpaketet bär strukturen, besluten och den tekniska dokumentationen. Era befintliga skannrar eller skannrar med öppen källkod sköter automatiseringen och matar in sitt resultat. Vill ni ha en extern blick tar ni in en expert en eller två dagar för att granska den färdiga dokumentationen före revisionen. Det kostar en bråkdel av ett konsultuppdrag, och ingenting ni är beroende av ligger utanför företaget.
Fyra frågor att ställa om varje alternativ
- Vem i vårt företag kommer att förstå den här dokumentationen om fem år?
- Vad kostar det under hela supportperioden, inte bara det första året?
- Vart tar våra produktdata vägen, och vad behåller vi om avtalet tar slut?
- Kan vi lämna resultatet till en myndighet eller ett anmält organ som det är?
Artikeln förklarar förordning (EU) 2024/2847 med enkla ord. Den är inte juridisk rådgivning.