執委會經授權得依第 61 條採納授權法令以補充本法規,決定具備本法規附件 IV 所列產品類別核心功能之具數位元素的產品中,何者應依據依第 (EU) 2019/881 號法規所採納之歐洲網路安全驗證機制,取得保證等級至少為「顯著(substantial)」之歐洲網路安全證書,以證明其符合本法規附件 I 所定之基本網路安全要求或其部分要求;惟以涵蓋該等具數位元素的產品類別之歐洲網路安全驗證機制已依第 (EU) 2019/881 號法規採納且製造商可資利用者為限。該等授權法令應明定所要求之保證等級,該等級應與具數位元素的產品相關網路安全風險程度相稱,並應考量其預期用途,包括第 (EU) 2022/2555 號指令第 3 條第 1 項所述關鍵實體對其之關鍵依賴。
執委會採納該等授權法令前,應就所擬措施之潛在市場影響進行評估,並與相關利害關係人(包括依第 (EU) 2019/881 號法規設立之歐洲網路安全驗證小組)進行諮商。該評估應考量會員國就相關歐洲網路安全驗證機制之實施準備程度與能量。未採納本項第一段所述之授權法令者,具備附件 IV 所定產品類別核心功能之具數位元素的產品,應適用第 32 條第 3 項所述之符合性評估程序。
第一段所述之授權法令應訂定至少六個月之過渡期間,但基於急迫之強制事由而有正當理由採用較短過渡期間者,不在此限。
執委會經授權得依第 61 條採納授權法令修正附件 IV,增列或刪除關鍵類別之具數位元素的產品類別。執委會依本條第 1 項決定該等關鍵具數位元素的產品類別及所要求之保證等級時,應考量第 7 條第 2 項所述之標準,並確保該等具數位元素的產品類別至少符合下列標準之一:
- (a)
第 (EU) 2022/2555 號指令第 3 條所述之關鍵實體對該類別具數位元素的產品存在關鍵依賴;
- (b)
與該類別具數位元素的產品有關之事件及遭利用之漏洞,可能導致內部市場關鍵供應鏈之嚴重中斷。
執委會採納該等授權法令前,應進行第 1 項所述類型之評估。
第一段所述之授權法令應訂定至少六個月之過渡期間,但基於急迫之強制事由而有正當理由採用較短過渡期間者,不在此限。