第 7 條 重要之具數位元素的產品

CRA 網路韌性法案 · 第 I 章

1

具備附件 III 所列產品類別之核心功能的具數位元素的產品,應視為重要之具數位元素的產品,並適用第 32 條第 2 項及第 3 項所述之符合性評估程序。將具備附件 III 所列產品類別核心功能之具數位元素的產品予以整合,並不因此使被整合之產品本身適用第 32 條第 2 項及第 3 項所述之符合性評估程序。

2

本條第 1 項所述之具數位元素的產品類別,依附件 III 分為重要類別 I 及重要類別 II,並至少符合下列標準之一:

  • (a)

    該具數位元素的產品主要執行對其他產品、網路或服務之網路安全具關鍵性之功能,包括保護身分驗證與存取、入侵防禦與偵測、端點安全或網路防護;

  • (b)

    該具數位元素的產品所執行之功能,就其強度及其透過直接操控而中斷、控制或損害大量其他產品,或損害使用者健康、安全或人身安全之能力而言,具有造成不利影響之重大風險,例如中央系統功能,包括網路管理、組態控制、虛擬化或個人資料處理。

3

執委會經授權得依第 61 條採納授權法令修正附件 III,於清單中之各類別內新增具數位元素的產品類別並明定其定義、將某一產品類別由一類別移至另一類別,或自該清單中刪除既有類別。執委會於評估是否有必要修正附件 III 所定清單時,應考量本條第 2 項所述標準所定之具數位元素的產品之網路安全相關功能或其功能,以及其所帶來之網路安全風險程度。

本項第一段所述之授權法令,應於適當時於第 32 條第 2 項及第 3 項所述之相關符合性評估程序開始適用前,訂定至少 12 個月之過渡期間,特別是於附件 III 所定重要具數位元素的產品新類別被增列至類別 I 或類別 II,或自類別 I 移至類別 II 之情形;但基於急迫之強制事由而有正當理由採用較短過渡期間者,不在此限。

4

執委會應於 2025 年 12 月 11 日前採納實施法令,明定附件 III 所定重要類別 I 及重要類別 II 之具數位元素的產品類別之技術說明,以及附件 IV 所定具數位元素的產品類別之技術說明。該實施法令應依第 62 條第 2 項所述之審查程序採納。