Ein Compliance-Dossier exportieren
Früher oder später fragt jemand nach den Nachweisen: eine notifizierte Stelle, der Sicherheitsfragebogen eines Großkunden oder Ihre eigene Auditorin. Verlangt wird dabei nicht das Werkzeug — verlangt wird ein Satz Dokumente, die für sich allein stehen.
Was ein Dossier üblicherweise enthalten muss
Anhang VII des CRA setzt den Maßstab für die technische Dokumentation. In der Praxis sucht eine Prüferin nach fünf Dingen:
| Was es beantwortet | |
|---|---|
| Produktbeschreibung und Zweckbestimmung | Was ist das, wer nutzt es, in welcher Umgebung |
| Risikobewertung | Was kann schiefgehen, wie wurde es bewertet, was wurde entschieden — einschließlich akzeptierter Risiken |
| Anforderungsabdeckung | Welche grundlegenden Anforderungen gelten, wo jede erfüllt ist, und warum eine gegebenenfalls nicht anwendbar ist |
| Verifikationsnachweise | Dass die Maßnahmen geprüft wurden, nicht nur entworfen |
| Schwachstellenbehandlung und Unterstützungszeitraum | Wie Sie das Produkt nach dem Release sicher halten, und wie lange |
Die am häufigsten gefundene Lücke ist die dritte: Anforderungen als abgedeckt markiert, ohne dass dahinter eine Aktivität, eine verantwortliche Person und ein Nachweis benannt wären.
Wie Sie es aus TRA Studio herausbekommen
Berichte entstehen je Projekt. Aus einem Projekt heraus können Sie exportieren:
- Den Bericht — ein formatiertes Dokument über Systemmodell, Bedrohungen und Maßnahmen, das Risikobild und den Freigabestand. Im Browser gerendert, sodass Sie ihn mit eigener Kopfzeile und eigenem Logo als PDF drucken.
- JSON — das vollständige strukturierte Projekt, zur Archivierung oder zur Weitergabe an ein anderes System.
- CSV — tabellarische Daten, wenn jemand nachgelagert filtern und auswerten will.
Die Berichtsidentität Ihrer Organisation — Name, Logo, Farben — wird einmal in den Organisationseinstellungen gesetzt und gilt für alles, was Sie erzeugen.
Damit der Export den Versand wert ist
Frieren Sie vor dem Export eine Version ein. Ein Dossier ist eine Aussage über einen bestimmten Produktstand zu einem bestimmten Datum. Exportieren Sie aus einer freigegebenen Version, nicht aus einem Projekt, an dem noch jemand arbeitet.
Schließen Sie die Lücken zuerst — oder erklären Sie sie. Nicht zugeordnete Anforderungen sind im Werkzeug absichtlich sichtbar. Mit offenen Lücken zu exportieren ist in Ordnung, solange jede eine Begründung trägt; mit stillschweigend leeren Lücken zu exportieren ist das, was als Feststellung zurückkommt.
Exportieren Sie auch die umgebenden Dokumente. Der Bericht deckt die Analyse ab. Die Prozessdokumente darum herum — Schwachstellenbehandlung, Unterstützungszeitraum, sichere Entwicklung — leben in Ihrem eigenen Qualitätssystem. Wenn Sie sehen möchten, wie die aussehen, wenn sie ordentlich gemacht sind: der Beispiel-Dokumentensatz ist eine vollständig ausgearbeitete Familie.
Die Beispieldokumente sind bewusst auf Englisch veröffentlicht: Sie sind Vorlagen zum Übernehmen, und eine Übersetzung wäre nicht die Fassung, mit der Sie am Ende arbeiten.
Orientierung auf Basis des CRA-Texts. Ein Ausgangspunkt für Ihre eigene Arbeit, keine Rechtsberatung und kein Ersatz für eine Konformitätsbewertung.
