第 54 條 就構成重大網路安全風險之具數位元素的產品於國家層級之程序

CRA 網路韌性法案 · 第 V 章

1

會員國之市場監督機關有充分理由認為具數位元素的產品(包括其漏洞處理)構成重大網路安全風險者,應不無故遲延地,並於適當時與相關 CSIRT 合作,就所涉具數位元素的產品是否符合本法規所定一切要求進行評估。相關經濟營運者應依必要與市場監督機關合作。

市場監督機關於該評估過程中發現該具數位元素的產品不符合本法規所定要求者,應不遲延地要求相關經濟營運者於市場監督機關所定、與網路安全風險性質相稱之合理期間內,採取一切適當之矯正措施,使該具數位元素的產品符合該等要求、將其自市場下架或予以召回。

市場監督機關應據此告知相關公告機構。第 (EU) 2019/1020 號法規第 18 條適用於該等矯正措施。

2

市場監督機關於判斷本條第 1 項所述網路安全風險之重大性時,並應考量非技術性風險因素,特別是依第 (EU) 2022/2555 號指令第 22 條就關鍵供應鏈所進行之歐盟層級協調安全風險評估所確立之因素。市場監督機關有充分理由認為具數位元素的產品因非技術性風險因素而構成重大網路安全風險者,應告知依第 (EU) 2022/2555 號指令第 8 條所指定或設立之主管機關,並依必要與該等機關合作。

3

市場監督機關認為不符合情形不限於其國內領域者,應將評估結果及其要求經濟營運者採取之行動告知執委會及其他會員國。

4

經濟營運者應確保就其於全歐盟市場上所提供之所有相關具數位元素的產品,採取一切適當之矯正措施。

5

經濟營運者未於第 1 項第二段所述期間內採取適當矯正措施者,市場監督機關應採取一切適當之暫時性措施,禁止或限制該具數位元素的產品於其國內市場上提供、將其自該市場下架或予以召回。

該機關應不遲延地將該等措施通知執委會及其他會員國。

6

第 5 項所述之資訊應包含一切可得細節,特別是識別該不符合規定之具數位元素的產品所需之資料、該具數位元素的產品之來源、所稱不符合情形之性質與所涉風險、所採國家措施之性質與期間,以及相關經濟營運者所提出之論據。市場監督機關尤應指明該不符合情形是否係因下列一項或多項所致:

  • (a)

    具數位元素的產品或製造商所建立之流程未達成附件 I 所定之基本網路安全要求;

  • (b)

    第 27 條所述協調標準、歐洲網路安全驗證機制或共同規範之缺失。

7

啟動程序之會員國市場監督機關以外之其他會員國市場監督機關,應不遲延地將所採納之任何措施、其所掌握與所涉具數位元素的產品不符合情形有關之任何額外資訊,以及於不同意所通知之國家措施時之異議,告知執委會及其他會員國。

8

會員國或執委會於收受本條第 5 項所述通知後三個月內,未就某一會員國所採取之暫時性措施提出異議者,該措施應視為具正當性。此不影響所涉經濟營運者依第 (EU) 2019/1020 號法規第 18 條所享有之程序權利。

9

所有會員國之市場監督機關應確保不遲延地就所涉具數位元素的產品採取適當之限制措施,例如將該產品自其市場下架。