Le dossier technique (annexe VII)
Le dossier technique est le livrable du CRA. C’est lui que demande une autorité de surveillance du marché, lui que vérifie un organisme notifié, lui qui fonde la déclaration UE de conformité.
C’est aussi le document qui matérialise l’interface entre le Juridique et la Cyber : le premier le structure et le conserve, la seconde en produit l’essentiel du contenu.
Le plan type
1. Description générale du produit
Destination, versions couvertes, photographies ou illustrations montrant les caractéristiques externes, marquage et configuration interne, description des logiciels et matériels, informations et instructions à l’utilisateur (annexe II), instructions d’installation.
2. Conception, développement, production et traitement des vulnérabilités
C’est la partie substantielle. Elle comprend :
- les informations sur la conception et le développement, y compris les schémas d’architecture et la description des composants ;
- les spécifications complètes des processus de traitement des vulnérabilités mis en
place, comprenant explicitement :
- la nomenclature logicielle (SBOM),
- la politique de divulgation coordonnée des vulnérabilités,
- la preuve de la mise à disposition d’une adresse de contact pour le signalement,
- les processus de distribution des mises à jour de sécurité ;
- la description des processus de production et de contrôle.
3. Évaluation des risques de cybersécurité
L’analyse conduite au titre de l’article 13, prise en compte dès la conception et pendant tout le cycle de vie, avec la justification des exigences de l’annexe I retenues et écartées.
4. Détermination de la période de support
La durée retenue et sa justification : attentes des utilisateurs, nature du produit, pratiques du marché, durée de support des composants intégrés. Voir Période de support.
5. Normes appliquées
La liste des normes harmonisées appliquées en tout ou partie, dont les références sont publiées au Journal officiel, et — pour les parties non couvertes — la description des solutions retenues pour satisfaire les exigences essentielles.
6. Rapports d’essais
Les rapports de tests attestant la conformité du produit et des processus de traitement des vulnérabilités.
7. Déclaration UE de conformité
Une copie de la déclaration établie au titre de l’annexe V.
8. Le cas échéant, les documents de l’organisme notifié
Attestations, décisions et rapports délivrés par l’organisme notifié intervenu.
Où se place le SBOM
Au point 2, dans les spécifications des processus de traitement des vulnérabilités.
La phrase à faire passer côté Juridique. Le SBOM n’est pas un livrable technique annexe : c’est une pièce constitutive du dossier permettant d’obtenir le marquage CE. Pas de SBOM exploitable → dossier technique incomplet → déclaration UE de conformité mal fondée → marquage CE juridiquement fragile → commercialisation exposée.
Le règlement n’impose pas de publier le SBOM. Il impose qu’il figure au dossier, tenu à disposition des autorités. Sa communication aux clients relève d’une décision commerciale et contractuelle : voir Diffusion du SBOM.
Conservation
Le dossier technique et la déclaration UE de conformité sont tenus à la disposition des autorités de surveillance du marché pendant au moins dix ans après la mise sur le marché du produit, ou pendant la période de support si celle-ci est plus longue.
Cela suppose un dispositif d’archivage capable de restituer, dix ans plus tard, la version exacte du dossier correspondant à une version donnée du produit — y compris son SBOM. Voir Conservation des preuves.
Liste de complétude
- Description générale, versions couvertes identifiées sans ambiguïté
- Schémas d’architecture à jour
- SBOM de la version concernée, lisible par machine, signé
- Politique CVD publiée, avec la preuve de sa publication
- Preuve de l’existence et du fonctionnement de l’adresse de contact
- Description du processus de distribution des mises à jour
- Analyse de risques datée et signée, avec justification des exigences écartées
- Période de support déterminée et justifiée
- Liste des normes harmonisées appliquées, écarts documentés
- Rapports de tests couvrant les exigences applicables
- Copie de la déclaration UE de conformité signée
- Le cas échéant, attestations de l’organisme notifié
- Politique d’archivage dix ans configurée et testée
Une version simplifiée de ce dossier est prévue par la Commission pour les micro et petites entreprises.