第一部分 基於內部管控之符合性評估程序(依模組 A)
- 1.
內部管控係指製造商履行本部分第 2 點、第 3 點及第 4 點所定義務,並單獨負責確保並聲明具數位元素的產品符合附件 I 第一部分所定之一切基本網路安全要求,且製造商符合附件 I 第二部分所定基本網路安全要求之符合性評估程序。
- 2.
製造商應製作附件 VII 所述之技術文件。
- 3.
具數位元素的產品之設計、開發、生產與漏洞處理
製造商應採取一切必要措施,使設計、開發、生產與漏洞處理流程及其監測,確保所製造或開發之具數位元素的產品及製造商所建立之流程符合附件 I 第一部分與第二部分所定之基本網路安全要求。
- 4.
符合性標誌與符合性聲明
- 4.1.
製造商應對每一符合本法規所定適用要求之具數位元素的產品加註 CE 標誌。
- 4.2.
製造商應依第 28 條就每一具數位元素的產品製作書面歐盟符合性聲明,並與技術文件一併保存,於該具數位元素的產品投放市場後 10 年內,或於支援期間內(以較長者為準),供國家主管機關查閱。歐盟符合性聲明應載明其所適用之具數位元素的產品。歐盟符合性聲明之副本應依要求提供予相關主管機關。
- 4.1.
- 5.
授權代表
第 4 點所定製造商之義務,得由其授權代表以製造商名義並於其責任下履行,但以該等義務載明於委任書中者為限。
第二部分 歐盟型式檢驗(依模組 B)
- 1.
歐盟型式檢驗係指符合性評估程序中,由公告機構檢驗具數位元素的產品之技術設計與開發,以及製造商所建立之漏洞處理流程,並證明該具數位元素的產品符合附件 I 第一部分所定之基本網路安全要求,且製造商符合附件 I 第二部分所定基本網路安全要求之部分。
- 2.
歐盟型式檢驗應透過檢驗第 3 點所述之技術文件與佐證證據,並檢驗該產品一個或多個關鍵部分之樣品(生產型式與設計型式之組合),以評估該具數位元素的產品技術設計與開發之適當性。
- 3.
製造商應向其所選之單一公告機構提出歐盟型式檢驗之申請。
申請應包括:
- 3.1.
製造商之名稱與地址;申請由授權代表提出者,並包括該授權代表之名稱與地址;
- 3.2.
未就同一申請向任何其他公告機構提出之書面聲明;
- 3.3.
技術文件,其內容應足以評估該具數位元素的產品是否符合附件 I 第一部分所定適用之基本網路安全要求,以及製造商依附件 I 第二部分所定之漏洞處理流程,並應包含適當之風險分析與評估。技術文件應載明適用之要求,且於評估所需之範圍內,涵蓋該具數位元素的產品之設計、製造與運作。技術文件於適用時,至少應包含附件 VII 所定之要素;
- 3.4.
技術設計與開發解決方案及漏洞處理流程適當性之佐證證據。該佐證證據應載明所使用之任何文件,特別是相關協調標準或技術規範未獲完全適用之情形。佐證證據於必要時,應包含由製造商適當之實驗室,或由其他測試實驗室以製造商名義並於其責任下所執行之測試結果。
- 3.1.
- 4.
公告機構應:
- 4.1.
檢驗技術文件與佐證證據,以評估該具數位元素的產品技術設計與開發就附件 I 第一部分所定基本網路安全要求之適當性,以及製造商所建立之漏洞處理流程就附件 I 第二部分所定基本網路安全要求之適當性;
- 4.2.
查核樣品之開發或製造是否符合技術文件,並辨識依相關協調標準或技術規範適用條款所設計與開發之要素,以及未適用該等標準相關條款所設計與開發之要素;
- 4.3.
製造商就附件 I 所定要求選擇適用相關協調標準或技術規範所定解決方案者,執行或委託執行適當之檢驗與測試,以查核該等解決方案是否已正確適用;
- 4.4.
就附件 I 所定要求未適用相關協調標準或技術規範所定解決方案者,執行或委託執行適當之檢驗與測試,以查核製造商所採行之解決方案是否符合對應之基本網路安全要求;
- 4.5.
與製造商就執行檢驗與測試之地點達成協議。
- 4.1.
- 5.
公告機構應製作評估報告,記錄依第 4 點所進行之活動及其結果。於不影響其對公告主管機關所負義務之前提下,公告機構僅得經製造商同意,始得全部或部分公開該報告之內容。
- 6.
型式與漏洞處理流程符合附件 I 所定基本網路安全要求者,公告機構應向製造商簽發歐盟型式檢驗證書。該證書應載明製造商之名稱與地址、檢驗之結論、其效力之條件(如有)以及識別已核准型式與漏洞處理流程之必要資料。該證書得附加一份或多份附件。
該證書及其附件應包含一切相關資訊,俾能評估所製造或開發之具數位元素的產品是否符合受檢型式與漏洞處理流程,並俾能進行使用中管制。
型式與漏洞處理流程未滿足附件 I 所定適用之基本網路安全要求者,公告機構應拒絕簽發歐盟型式檢驗證書,並據此告知申請人,詳述其拒絕之理由。
- 7.
公告機構應隨時掌握公認技術水準之任何變化;該等變化顯示已核准之型式與漏洞處理流程可能不再符合附件 I 所定適用之基本網路安全要求者,應判定該等變化是否需要進一步調查。有此必要者,公告機構應據此告知製造商。
製造商應將已核准型式與漏洞處理流程之一切可能影響其符合附件 I 所定基本網路安全要求或影響證書效力條件之修改,告知持有歐盟型式檢驗證書相關技術文件之公告機構。該等修改應以原歐盟型式檢驗證書增補件之形式取得額外核准。
- 8.
公告機構應執行定期稽核,以確保附件 I 第二部分所定之漏洞處理流程獲得適當實施。
- 9.
各公告機構應將其已簽發或撤回之歐盟型式檢驗證書及其任何增補件,告知其公告主管機關,並應定期或依要求,向其公告主管機關提供遭拒絕、暫停或以其他方式限制之證書及其任何增補件之清單。
各公告機構應將其已拒絕、撤回、暫停或以其他方式限制之歐盟型式檢驗證書及其任何增補件告知其他公告機構,並依要求告知其已簽發之證書及增補件。
執委會、會員國及其他公告機構得依要求取得歐盟型式檢驗證書及其任何增補件之副本。執委會與會員國得依要求取得技術文件及公告機構所執行檢驗結果之副本。公告機構應保存歐盟型式檢驗證書、其附件與增補件之副本,以及包含製造商所提交文件之技術檔案,至該證書效力屆滿為止。
- 10.
製造商應將歐盟型式檢驗證書、其附件與增補件之副本連同技術文件,於該具數位元素的產品投放市場後 10 年內,或於支援期間內(以較長者為準),供國家主管機關查閱。
- 11.
製造商之授權代表得提出第 3 點所述之申請,並履行第 7 點與第 10 點所定之義務,但以該等義務載明於委任書中者為限。
第三部分 基於內部生產管控之型式符合(依模組 C)
- 1.
基於內部生產管控之型式符合,係指符合性評估程序中,製造商履行本部分第 2 點及第 3 點所定義務,並確保並聲明所涉具數位元素的產品符合歐盟型式檢驗證書所述之型式且符合附件 I 第一部分所定之基本網路安全要求,且製造商符合附件 I 第二部分所定基本網路安全要求之部分。
- 2.
生產
製造商應採取一切必要措施,使生產及其監測確保所製造之具數位元素的產品符合歐盟型式檢驗證書所述之已核准型式,並符合附件 I 第一部分所定之基本網路安全要求,且確保製造商符合附件 I 第二部分所定之基本網路安全要求。
- 3.
符合性標誌與符合性聲明
- 3.1.
製造商應對每一符合歐盟型式檢驗證書所述型式且符合本法規所定適用要求之具數位元素的產品加註 CE 標誌。
- 3.2.
製造商應就產品型號製作書面符合性聲明,並於該具數位元素的產品投放市場後 10 年內,或於支援期間內(以較長者為準),供國家主管機關查閱。符合性聲明應載明其所適用之產品型號。符合性聲明之副本應依要求提供予相關主管機關。
- 3.1.
- 4.
授權代表
第 3 點所定製造商之義務,得由其授權代表以製造商名義並於其責任下履行,但以該等義務載明於委任書中者為限。
第四部分 基於完整品質保證之符合性(依模組 H)
- 1.
基於完整品質保證之符合性,係指製造商履行本部分第 2 點及第 5 點所定義務,並單獨負責確保並聲明所涉具數位元素的產品或產品類別符合附件 I 第一部分所定之基本網路安全要求,且製造商所建立之漏洞處理流程符合附件 I 第二部分所定要求之符合性評估程序。
- 2.
具數位元素的產品之設計、開發、生產與漏洞處理
製造商應就所涉具數位元素的產品之設計、開發、最終產品檢驗與測試,以及漏洞處理,運作第 3 點所定之已核准品質系統,於整個支援期間內維持其有效性,並應接受第 4 點所定之監督。
- 3.品質系統
- 3.1.
製造商應就所涉具數位元素的產品,向其所選之公告機構提出品質系統評估之申請。
申請應包括:
- (a)
製造商之名稱與地址;申請係由授權代表提出者,並包括該授權代表之名稱與地址;
- (b)
擬製造或開發之各類具數位元素的產品中一種型號之技術文件。該技術文件於適用時,至少應包含附件 VII 所定之要素;
- (c)
品質系統相關文件;及
- (d)
未就同一申請向任何其他公告機構提出之書面聲明。
- (a)
- 3.2.
品質系統應確保具數位元素的產品符合附件 I 第一部分所定之基本網路安全要求,且製造商所建立之漏洞處理流程符合附件 I 第二部分所定之要求。
製造商所採行之一切要素、要求與規定,應以書面政策、程序與指示之形式,系統性且有序地予以文件化。該品質系統文件應使品質方案、計畫、手冊與紀錄得以獲得一致之解釋。
該文件尤應包含下列各項之適當說明:
- (a)
品質目標,以及管理階層就設計、開發、產品品質與漏洞處理之組織架構、職責與權限;
- (b)
將適用之技術設計與開發規範(包括標準);相關協調標準或技術規範未獲完全適用者,並包括為確保達成附件 I 第一部分所定適用於該具數位元素的產品之基本網路安全要求所將採用之方法;
- (c)
將適用之程序規範(包括標準);相關協調標準或技術規範未獲完全適用者,並包括為確保達成附件 I 第二部分所定適用於製造商之基本網路安全要求所將採用之方法;
- (d)
設計與開發所涵蓋產品類別之具數位元素的產品時,所將採用之設計與開發管控,以及設計與開發驗證技術、流程與系統性作為;
- (e)
所將採用之對應生產、品質管制與品質保證技術、流程與系統性作為;
- (f)
生產前、生產中與生產後所將執行之檢驗與測試,及其執行頻率;
- (g)
品質紀錄,例如檢驗報告與測試資料、校正資料及相關人員之資格報告;
- (h)
監測所需設計與產品品質達成情形,以及品質系統有效運作之方法。
- (a)
- 3.3.
公告機構應評估該品質系統,以判定其是否滿足第 3.2 點所述之要求。
品質系統中符合實施相關協調標準或技術規範之國家標準相應規範之要素,公告機構應推定其符合該等要求。
稽核團隊除具備品質管理系統之經驗外,至少應有一名成員具備相關產品領域與所涉產品技術之評估員經驗,並應具備本法規所定適用要求之知識。稽核應包括至製造商場所(如有該等場所)之評估訪查。稽核團隊應審查第 3.1 點第 (b) 目所述之技術文件,以驗證製造商辨識本法規所定適用要求之能力,以及其為確保具數位元素的產品符合該等要求而執行必要檢驗之能力。
該決定應通知製造商或其授權代表。
該通知應包含稽核之結論及附具理由之評估決定。
- 3.4.
製造商應承諾履行經核准品質系統所生之義務,並維持該系統,使其保持適當且有效。
- 3.5.
製造商應將品質系統之任何擬議變更告知核准該系統之公告機構。
公告機構應評估任何擬議變更,並決定經變更之品質系統是否仍滿足第 3.2 點所述之要求,或是否有重新評估之必要。
公告機構應將其決定通知製造商。該通知應包含檢驗之結論及附具理由之評估決定。
- 3.1.
- 4.公告機構責任下之監督
- 4.1.
監督之目的在於確保製造商確實履行經核准品質系統所生之義務。
- 4.2.
製造商應為評估目的,允許公告機構進入設計、開發、生產、檢驗、測試與儲存場所,並向其提供一切必要資訊,特別是:
- (a)
品質系統相關文件;
- (b)
品質系統設計部分所規定之品質紀錄,例如分析、計算與測試之結果;
- (c)
品質系統製造部分所規定之品質紀錄,例如檢驗報告與測試資料、校正資料及相關人員之資格報告。
- (a)
- 4.3.
公告機構應執行定期稽核,以確保製造商維持並適用該品質系統,並應向製造商提供稽核報告。
- 4.1.
- 5.符合性標誌與符合性聲明
- 5.1.
製造商應於符合附件 I 第一部分所定要求之每一具數位元素的產品上加註 CE 標誌,並於第 3.1 點所述公告機構之責任下,加註該機構之識別號碼。
- 5.2.
製造商應就每一產品型號製作書面符合性聲明,並於該具數位元素的產品投放市場後 10 年內,或於支援期間內(以較長者為準),供國家主管機關查閱。符合性聲明應載明其所適用之產品型號。
符合性聲明之副本應依要求提供予相關主管機關。
- 5.1.
- 6.製造商應於該具數位元素的產品投放市場後至少 10 年內,或於支援期間內(以較長者為準),保存下列各項供國家主管機關查閱:
- (a)
第 3.1 點所述之技術文件;
- (b)
第 3.1 點所述之品質系統相關文件;
- (c)
第 3.5 點所述經核准之變更;
- (d)
第 3.5 點與第 4.3 點所述公告機構之決定與報告。
- (a)
- 7.各公告機構應將其已簽發或撤回之品質系統核准告知其公告主管機關,並應定期或依要求,向其公告主管機關提供遭拒絕、暫停或以其他方式限制之品質系統核准清單。
各公告機構應將其已拒絕、暫停或撤回之品質系統核准告知其他公告機構,並依要求告知其已簽發之品質系統核准。
- 8.授權代表
第 3.1 點、第 3.5 點、第 5 點與第 6 點所定製造商之義務,得由其授權代表以製造商名義並於其責任下履行,但以該等義務載明於委任書中者為限。