第 32 條 具數位元素的產品之符合性評估程序

CRA 網路韌性法案 · 第 III 章

1

製造商應就具數位元素的產品及其所建立之流程執行符合性評估,以判定是否符合附件 I 所定之基本網路安全要求。製造商應採用下列程序之一證明其符合基本網路安全要求:

  • (a)

    附件 VIII 所定之內部管控程序(依模組 A);

  • (b)

    附件 VIII 所定之歐盟型式檢驗程序(依模組 B),並接續採用附件 VIII 所定基於內部生產管控之型式符合程序(依模組 C);

  • (c)

    附件 VIII 所定基於完整品質保證之符合性評估(依模組 H);或

2

附件 III 所定重要類別 I 之具數位元素的產品及其製造商所建立流程是否符合附件 I 所定基本網路安全要求進行評估時,製造商未適用或僅部分適用第 27 條所述之協調標準、共同規範或保證等級至少為「顯著」之歐洲網路安全驗證機制者,或該等協調標準、共同規範或歐洲網路安全驗證機制尚不存在者,所涉具數位元素的產品及製造商所建立之流程就該等基本網路安全要求,應接受下列程序之一:

  • (a)

    附件 VIII 所定之歐盟型式檢驗程序(依模組 B),並接續採用附件 VIII 所定基於內部生產管控之型式符合程序(依模組 C);或

  • (b)

    附件 VIII 所定基於完整品質保證之符合性評估(依模組 H)。

3

產品屬附件 III 所定重要類別 II 之具數位元素的產品者,製造商應採用下列程序之一證明其符合附件 I 所定之基本網路安全要求:

  • (a)

    附件 VIII 所定之歐盟型式檢驗程序(依模組 B),並接續採用附件 VIII 所定基於內部生產管控之型式符合程序(依模組 C);

  • (b)

    附件 VIII 所定基於完整品質保證之符合性評估(依模組 H);或

4

附件 IV 所列關鍵之具數位元素的產品,應採用下列程序之一證明其符合附件 I 所定之基本網路安全要求:

5

附件 III 所定類別、且符合自由與開源軟體資格之具數位元素的產品,其製造商得採用本條第 1 項所述程序之一證明其符合附件 I 所定之基本網路安全要求;惟以第 31 條所述之技術文件於該等產品投放市場時已公開者為限。

6

訂定符合性評估程序之費用時,應考量微型企業及中小企業(包括新創企業)之特定利益與需求,並依其特定利益與需求按比例調降該等費用。