第 3 條 定義

CRA 網路韌性法案 · 第 I 章

為本法規之目的,適用下列定義:

  • (1)

    「具數位元素的產品」指軟體或硬體產品及其遠端資料處理解決方案,包括單獨投放市場之軟體或硬體組件。

  • (2)

    「遠端資料處理」指由製造商設計及開發、或於製造商責任下設計及開發之軟體所進行之遠距資料處理,且該產品若缺少此項處理即無法執行其功能之一。

  • (3)

    「網路安全」指第 (EU) 2019/881 號法規第 2 條第 (1) 款所定義之網路安全。

  • (4)

    「軟體」指電子資訊系統中由電腦程式碼構成之部分。

  • (5)

    「硬體」指實體之電子資訊系統,或其中能處理、儲存或傳輸數位資料之部分。

  • (6)

    「組件」指擬整合至電子資訊系統之軟體或硬體。

  • (7)

    「電子資訊系統」指能處理、儲存或傳輸數位資料之系統,包括電氣或電子設備。

  • (8)

    「邏輯連線」指透過軟體介面實現之資料連線之虛擬呈現。

  • (9)

    「實體連線」指以實體方式(包括透過電氣、光學或機械介面、電線或無線電波)於電子資訊系統或組件之間所實現之連線。

  • (10)

    「間接連線」指非直接、而係作為可直接連線至裝置或網路之較大系統之一部分所形成之連線。

  • (11)

    「端點」指連接至網路並作為進入該網路之進入點之任何裝置。

  • (12)

    「經濟營運者」指製造商、授權代表、進口商、經銷商,或依本法規就具數位元素的產品之製造,或就具數位元素的產品於市場上之提供而負有義務之其他自然人或法人。

  • (13)

    「製造商」指開發或製造具數位元素的產品,或委託設計、開發或製造具數位元素的產品,並以其名稱或商標(不論有償或無償)行銷該產品之自然人或法人。

  • (14)

    「開源軟體管理者」指製造商以外之法人,其目的或宗旨為持續性且系統性地提供支援,以持續開發預期供商業活動使用之特定自由與開源軟體產品,並確保該等產品之可用性。

  • (15)

    「授權代表」指於歐盟境內設立,且已取得製造商書面委任,得就特定任務代表製造商行事之自然人或法人。

  • (16)

    「進口商」指於歐盟境內設立,將標示歐盟境外設立之自然人或法人之名稱或商標之具數位元素的產品投放市場之自然人或法人。

  • (17)

    「經銷商」指供應鏈中製造商或進口商以外,於歐盟市場供應具數位元素的產品,且不影響其性質之自然人或法人。

  • (18)

    「消費者」指基於其營業、事業、工藝或專業以外之目的而行為之自然人。

  • (19)

    「微型企業」、「小型企業」及「中型企業」分別指第 2003/361/EC 號建議附錄所定義之微型企業、小型企業及中型企業。

  • (20)

    「支援期間」指製造商須確保有效處理具數位元素的產品之漏洞並提供安全更新之期間。

  • (21)

    「投放市場」指具數位元素的產品於歐盟市場之首次供應。

  • (22)

    「於市場上供應」指於商業活動過程中,為於歐盟市場配銷或使用之目的而供應具數位元素的產品,不論有償或無償。

  • (23)

    「預期用途」指製造商所預定之具數位元素的產品用途,包括製造商於使用說明、宣傳或銷售資料與聲明,以及技術文件中所載明之特定使用情境與條件。

  • (24)

    「可合理預見之使用」指未必為製造商於使用說明、宣傳或銷售資料與聲明中所提供之預期用途,但可由可合理預見之人類行為或技術操作或互動所產生之使用方式。

  • (25)

    「可合理預見之誤用」指以不符合具數位元素的產品預期用途之方式使用該產品,但該使用方式可能源自可合理預見之人類行為或與其他系統之互動。

  • (26)

    「公告主管機關」指負責建立並執行符合性評估機構之評估、指定與公告,以及對其進行監督之必要程序之國家主管機關。

  • (27)

    「符合性評估」指查核附件 I 所定基本網路安全要求是否已獲滿足之程序。

  • (28)

    「符合性評估機構」指第 (EC) 765/2008 號法規第 2 條第 (13) 款所定義之符合性評估機構。

  • (29)

    「公告機構」指依第 43 條及其他相關歐盟協調法規所指定之符合性評估機構。

  • (30)

    「實質修改」指具數位元素的產品於投放市場後所為之變更,且該變更影響該產品是否符合附件 I 第一部分所定之基本網路安全要求,或造成其預期用途之改變。

  • (31)

    「CE 標誌」指製造商用以表示具數位元素的產品及其所建立之流程符合附件 I 所定基本網路安全要求,以及其他適用之歐盟協調法規所定要求之標誌。

  • (32)

    「歐盟協調法規」指第 (EU) 2019/1020 號法規附件 I 所列之歐盟法規,以及其他協調產品行銷條件之歐盟法規。

  • (33)

    「市場監督機關」指第 (EU) 2019/1020 號法規第 3 條第 (4) 款所定義之市場監督機關。

  • (34)

    「國際標準」指第 (EU) 1025/2012 號法規第 2 條第 (1) 款第 (a) 目所定義之國際標準。

  • (35)

    「歐洲標準」指第 (EU) 1025/2012 號法規第 2 條第 (1) 款第 (b) 目所定義之歐洲標準。

  • (36)

    「協調標準」指第 (EU) 1025/2012 號法規第 2 條第 (1) 款第 (c) 目所定義之協調標準。

  • (37)

    「網路安全風險」指因事件所致損失或中斷之可能性,並應以該損失或中斷之規模與其發生可能性之組合表示。

  • (38)

    「重大網路安全風險」指依其技術特性可推定具有高度可能性發生事件,且該事件可能對相關產品之運作造成嚴重負面影響之網路安全風險。

  • (39)

    「軟體材料清單」指記載具數位元素的產品之軟體元素所含組件之細節及其供應鏈關係之正式紀錄。

  • (40)

    「漏洞」指具數位元素的產品之脆弱性、易受攻擊性或缺陷,且可為網路威脅所利用者。

  • (41)

    「可利用漏洞」指在實務運作條件下,具有可被攻擊者有效利用之潛在可能之漏洞。

  • (42)

    「遭積極利用之漏洞」指有可靠證據顯示惡意行為者未經系統所有人許可,已於系統中加以利用之漏洞。

  • (43)

    「事件」指第 (EU) 2022/2555 號指令第 6 條第 (6) 款所定義之事件。

  • (44)

    「影響具數位元素的產品安全性之事件」指對具數位元素的產品保護其資料之可用性、真實性、完整性或機密性之能力造成或可能造成負面影響之事件。

  • (45)

    「未遂事件」指第 (EU) 2022/2555 號指令第 6 條第 (5) 款所定義之未遂事件。

  • (46)

    「網路威脅」指第 (EU) 2019/881 號法規第 2 條第 (8) 款所定義之網路威脅。

  • (47)

    「個人資料」指第 (EU) 2016/679 號法規第 4 條第 (1) 款所定義之個人資料。

  • (48)

    「自由與開源軟體」指其原始碼公開分享,並以自由與開源授權條款提供之軟體,該授權賦予自由取得、修改與再散布該軟體之一切權利。

  • (49)

    「召回」指第 (EU) 2019/1020 號法規第 3 條第 (22) 款所定義之召回。

  • (50)

    「下架」指第 (EU) 2019/1020 號法規第 3 條第 (23) 款所定義之下架。

  • (51)

    「經指定為協調者之 CSIRT」指依第 (EU) 2022/2555 號指令第 12 條第 1 項指定為協調者之 CSIRT。