製造商將具數位元素的產品投放市場時,應確保該產品之設計、開發與生產符合附件 I 第一部分所定之基本網路安全要求。
為符合第 1 項之規定,製造商應就具數位元素的產品進行相關網路安全風險之評估,並於該產品之規劃、設計、開發、生產、交付與維護各階段將評估結果納入考量,以降低網路安全風險、預防事件發生並減輕其影響,包括對使用者健康與安全之影響。
為符合第 1 項之規定,製造商於整合來自第三方之組件時應盡善良管理人之注意義務,以確保該等組件不致損害具數位元素的產品之網路安全,包括整合非於商業活動過程中於市場上供應之自由與開源軟體組件時亦同。
製造商於發現整合於具數位元素的產品中之組件(包括開源組件)存在漏洞時,應向製造或維護該組件之個人或實體通報該漏洞,並依附件 I 第二部分所定之漏洞處理要求加以處理及修補。製造商若已開發軟體或硬體修改以處理該組件之漏洞,應將相關程式碼或文件(於適當時得以機器可讀格式)分享予製造或維護該組件之個人或實體。
製造商應以與其性質及網路安全風險相稱之方式,系統性記錄具數位元素的產品之相關網路安全事項,包括其所知悉之漏洞及第三方所提供之任何相關資訊,並於適用時更新該產品之網路安全風險評估。
製造商於將具數位元素的產品投放市場時及於支援期間內,應確保該產品(含其組件)之漏洞依附件 I 第二部分所定之基本網路安全要求獲得有效處理。
製造商決定支援期間時,應使其反映該產品之預期使用期間,並特別考量使用者之合理期待、產品之性質(包括其預期用途),以及決定具數位元素的產品使用年限之相關歐盟法。製造商決定支援期間時,並得考量其他製造商所投放市場、提供類似功能之具數位元素的產品之支援期間、運作環境之可得性、取自第三方且提供核心功能之整合組件之支援期間,以及依第 52 條第 15 項設立之專責行政合作小組(ADCO)與執委會所提供之相關指引。為決定支援期間所應考量之事項,應以確保比例原則之方式衡酌。
於不影響第二段之前提下,支援期間至少應為 5 年。具數位元素的產品之預期使用期間短於 5 年者,支援期間應與該預期使用期間相當。
執委會考量第 52 條第 16 項所述 ADCO 之建議後,於市場監督資料顯示支援期間不足時,得依第 61 條採納授權法令以補充本法規,就特定產品類別明定最短支援期間。
製造商應將決定具數位元素的產品支援期間時所考量之資訊,納入附件 VII 所定之技術文件。
製造商應具備適當之政策與程序(包括附件 I 第二部分第 (5) 款所述之協調式漏洞揭露政策),以處理並修補內部或外部來源所通報之具數位元素的產品潛在漏洞。
製造商應確保附件 I 第二部分第 (8) 款所述、於支援期間內提供予使用者之各項安全更新,於發布後至少維持可取得 10 年,或維持至支援期間結束為止,以較長者為準。
製造商已將軟體產品之後續經實質修改版本投放市場者,得僅就其最後投放市場之版本確保符合附件 I 第二部分第 (2) 款所定之基本網路安全要求;惟以先前所投放版本之使用者得免費取得最後投放市場之版本,且無須為使用該版本而額外負擔調整硬體與軟體環境之成本者為限。
製造商得維護公開之軟體封存,以便使用者取得歷史版本。於此情形下,應以易於取得之方式清楚告知使用者使用未受支援軟體之相關風險。
製造商應於具數位元素的產品投放市場後至少 10 年,或於支援期間內(以較長者為準),保存技術文件與歐盟符合性聲明,以供市場監督機關查閱。
製造商應確保就量產之具數位元素的產品建立程序,使其持續符合本法規。製造商應充分考量開發與生產流程之變更、具數位元素的產品設計或特性之變更,以及據以宣告該產品符合性或據以驗證其符合性之第 27 條所述協調標準、歐洲網路安全驗證機制或共同規範之變更。
製造商應確保其具數位元素的產品標示型號、批號或序號,或其他可供辨識之元素;於無法標示時,應將該等資訊載於包裝或隨產品附上之文件中。
製造商應於具數位元素的產品、其包裝或隨附文件上載明製造商之名稱、註冊商號或註冊商標,以及通訊地址、電子郵件地址或其他數位聯絡方式,並於適用時載明可聯繫製造商之網站。該等資訊亦應納入附件 II 所定之使用者資訊與說明中。
為本法規之目的,製造商應指定單一聯絡窗口,使使用者得直接且迅速與其聯繫,包括便利具數位元素的產品漏洞之通報。
製造商應確保使用者易於辨識該單一聯絡窗口,並將其納入附件 II 所定之使用者資訊與說明中。
單一聯絡窗口應允許使用者選擇其偏好之聯繫方式,且不得將該等方式限於自動化工具。
製造商應確保第 8 項所述支援期間之結束日期(至少載明月份與年份)於購買時以易於取得之方式清楚且易懂地載明,並於適用時標示於具數位元素的產品、其包裝上或以數位方式提供。
就具數位元素的產品之性質而言技術上可行者,製造商應向使用者顯示通知,告知其具數位元素的產品之支援期間已屆滿。
製造商應隨具數位元素的產品提供歐盟符合性聲明之副本,或提供簡化版歐盟符合性聲明。提供簡化版者,應載明可取得完整歐盟符合性聲明之確切網址。
自投放市場起並於支援期間內,製造商如知悉或有理由相信具數位元素的產品或其所建立之流程不符合附件 I 所定之基本網路安全要求,應立即採取必要之矯正措施,使該產品或流程回復符合狀態,或視情況將該產品下架或召回。
製造商應依市場監督機關附具理由之要求,以該機關易於理解之語言,提供紙本或電子形式之一切必要資訊與文件,以證明具數位元素的產品及製造商所建立之流程符合附件 I 所定之基本網路安全要求。製造商並應配合該機關就消除其產品所致網路安全風險所採取之任何措施。
製造商終止營業而因此無法遵循本法規者,應於終止營業生效前,通知相關市場監督機關,並以一切可行方式且於可能範圍內,通知已投放市場之相關具數位元素的產品之使用者其即將終止營業。
執委會得以實施法令,並參酌歐洲或國際標準與最佳實務,明定附件 I 第二部分第 (1) 款所述軟體材料清單之格式與要素。該等實施法令應依第 62 條第 2 項所述之審查程序採納。
為評估各會員國及歐盟整體對軟體組件(特別是符合自由與開源軟體資格之組件)之依賴程度,ADCO 得決定就特定類別之具數位元素的產品進行全歐盟範圍之依賴性評估。為此目的,市場監督機關得要求該等類別具數位元素的產品之製造商提供附件 I 第二部分第 (1) 款所述之相關軟體材料清單。市場監督機關得依該等資訊,向 ADCO 提供關於軟體依賴關係之匿名化彙整資訊。ADCO 應就該依賴性評估之結果,向依第 (EU) 2022/2555 號指令第 14 條設立之合作小組提出報告。