製造商應將其所知悉、具數位元素的產品所含之任何遭積極利用之漏洞,依本條第 7 項同時通報予經指定為協調者之 CSIRT 及 ENISA。製造商應透過依第 16 條建立之單一通報平臺為前述通報。
為第 1 項所述通報之目的,製造商應提交:
- (a)
遭積極利用漏洞之早期預警通報,應不無故遲延且至遲於製造商知悉後 24 小時內為之,並於適用時載明製造商所知悉其具數位元素的產品已於其境內供應之會員國;
- (b)
除相關資訊已提供者外,漏洞通報應不無故遲延且至遲於製造商知悉該遭積極利用之漏洞後 72 小時內為之,載明所涉具數位元素的產品之一般資訊(於可取得時)、該利用行為與所涉漏洞之一般性質、已採取之任何矯正或緩解措施,以及使用者可採取之矯正或緩解措施,並於適用時載明製造商認為所通報資訊之敏感程度;
- (c)
除相關資訊已提供者外,最終報告應至遲於矯正或緩解措施可供取得後 14 日內提出,至少包括下列各項:
- (i)
漏洞之描述,包括其嚴重性與影響;
- (ii)
於可取得時,關於曾利用或正在利用該漏洞之任何惡意行為者之資訊;
- (iii)
為修補該漏洞所提供之安全更新或其他矯正措施之細節。
- (i)
製造商應將其所知悉、影響具數位元素的產品安全性之任何重大事件,依本條第 7 項同時通報予經指定為協調者之 CSIRT 及 ENISA。製造商應透過依第 16 條建立之單一通報平臺為前述通報。
為第 3 項所述通報之目的,製造商應提交:
- (a)
影響具數位元素的產品安全之重大資安事件之早期預警通報,應不無故遲延且至遲於製造商知悉後 24 小時內為之,至少載明該事件是否疑似由不法或惡意行為所致,並於適用時載明製造商所知悉其具數位元素的產品已於其境內供應之會員國;
- (b)
除相關資訊已提供者外,事件通報應不無故遲延且至遲於製造商知悉該事件後 72 小時內為之,載明該事件性質之一般資訊(於可取得時)、對該事件之初步評估、已採取之任何矯正或緩解措施,以及使用者可採取之矯正或緩解措施,並於適用時載明製造商認為所通報資訊之敏感程度;
- (c)
除相關資訊已提供者外,最終報告應於依第 (b) 目提交事件通報後一個月內提出,至少包括下列各項:
- (i)
事件之詳細描述,包括其嚴重性與影響;
- (ii)
可能引發該事件之威脅類型或根本原因;
- (iii)
已採行及進行中之緩解措施。
- (i)
為第 3 項之目的,影響具數位元素的產品安全性之事件,於下列情形應視為重大:
- (a)
該事件對具數位元素的產品保護敏感或重要資料或功能之可用性、真實性、完整性或機密性之能力,造成或可能造成負面影響;或
- (b)
該事件已導致或可能導致惡意程式碼被植入或執行於具數位元素的產品中,或該產品使用者之網路與資訊系統中。
於必要時,最初收受通報之經指定為協調者之 CSIRT 得要求製造商就該遭積極利用之漏洞或影響具數位元素的產品安全性之重大事件,提交相關狀態更新之期中報告。
本條第 1 項及第 3 項所述之通報,應透過第 16 條所述之單一通報平臺,使用第 16 條第 1 項所述之電子通報端點之一提交。通報應使用製造商於歐盟主要營業所所在會員國之經指定為協調者之 CSIRT 之電子通報端點提交,並應同時供 ENISA 取用。
為本法規之目的,製造商就其具數位元素的產品網路安全相關決策主要作成地之會員國,視為其於歐盟之主要營業所所在地。無法認定該會員國者,主要營業所視為位於該製造商於歐盟境內員工人數最多之營業所所在會員國。
製造商於歐盟無主要營業所者,應依製造商所掌握之資訊,按下列順序認定會員國,並使用該會員國經指定為協調者之 CSIRT 之電子通報端點提交第 1 項及第 3 項所述之通報:
- (a)
代表該製造商就其最多數量具數位元素的產品行事之授權代表設立所在之會員國;
- (b)
將該製造商最多數量具數位元素的產品投放市場之進口商設立所在之會員國;
- (c)
於市場上提供該製造商最多數量具數位元素的產品之經銷商設立所在之會員國;
- (d)
該製造商具數位元素的產品之使用者人數最多之會員國。
就第三段第 (d) 目而言,製造商就其後任何影響具數位元素的產品安全之遭積極利用漏洞或重大資安事件,得向其首次通報之同一經指定為協調者之 CSIRT 提交通報。
製造商知悉遭積極利用之漏洞或影響具數位元素的產品安全之重大資安事件後,應將該漏洞或事件告知受影響之該產品使用者,並於適當時告知所有使用者;於必要時,並應告知使用者可採行以減輕該漏洞或事件影響之任何風險緩解與矯正措施,且於適當時以易於自動處理之結構化機器可讀格式為之。製造商未及時告知具數位元素的產品使用者者,受通報之經指定為協調者之 CSIRT 於認為與防止或減輕該漏洞或事件之影響相稱且屬必要時,得向使用者提供該等資訊。
執委會應於 2025 年 12 月 11 日前依本法規第 61 條採納授權法令以補充本法規,明定就本法規第 16 條第 2 項所述延後散布通報之網路安全相關事由之適用條件。
執委會得以實施法令進一步明定本條及第 15 條、第 16 條所述通報之格式與程序。該等實施法令應依第 62 條第 2 項所述之審查程序採納。