為第 14 條第 1 項及第 3 項與第 15 條第 1 項及第 2 項所述通報之目的,並為簡化製造商之通報義務,應由 ENISA 建立單一通報平臺。該單一通報平臺之日常運作由 ENISA 管理與維護。該平臺之架構應使各會員國與 ENISA 得建置其各自之電子通報端點。
最初收受通報之經指定為協調者之 CSIRT,於收受通報後應不遲延地透過單一通報平臺,將該通報散布予製造商所載明其具數位元素的產品已於其境內供應之各會員國經指定為協調者之 CSIRT。
於例外情形下,特別是經製造商請求,並考量製造商依本法規第 14 條第 2 項第 (a) 目所載明之通報資訊敏感程度,得基於正當之網路安全相關事由,於嚴格必要之期間內延後散布該通報,包括漏洞正進行第 (EU) 2022/2555 號指令第 12 條第 1 項所述協調式漏洞揭露程序之情形。CSIRT 決定暫不散布通報者,應立即將該決定告知 ENISA,並提供暫不散布之理由,以及其將依本項所定散布程序散布該通報之時點。ENISA 得就延後散布通報所依據之網路安全相關事由之適用,提供 CSIRT 支援。
於特別例外之情形,製造商於第 14 條第 2 項第 (b) 目所述通報中載明下列事項者:
- (a)
所通報之漏洞已遭惡意行為者積極利用,且依所掌握之資訊,除製造商通報該漏洞之經指定為協調者之 CSIRT 所屬會員國外,未於其他會員國遭利用;
- (b)
立即進一步散布所通報之漏洞,可能導致提供揭露後將牴觸該會員國重大利益之資訊;或
- (c)
所通報之漏洞因進一步散布而構成迫切之高度網路安全風險;
則於完整通報散布予所涉 CSIRT 及 ENISA 前,僅製造商已提出通報之事實、該產品之一般資訊、該利用行為一般性質之資訊,以及已提出安全相關事由之資訊,應同時供 ENISA 取用。ENISA 依該等資訊認為存在影響內部市場安全之系統性風險者,應建議收受通報之 CSIRT 將完整通報散布予其他經指定為協調者之 CSIRT 及 ENISA 本身。
經指定為協調者之 CSIRT 於收受具數位元素的產品遭積極利用漏洞之通報,或影響具數位元素的產品安全性之重大事件之通報後,應向其所屬會員國之市場監督機關提供該等機關履行本法規所定義務所必要之通報資訊。
ENISA 應採取適當且合乎比例之技術、運作與組織措施,以管理單一通報平臺及經由該平臺提交或散布之資訊所面臨之安全風險。ENISA 應不遲延地將影響單一通報平臺之任何安全事件通知 CSIRT 網絡及執委會。
ENISA 應與 CSIRT 網絡合作,就第 1 項所述單一通報平臺之建立、維護與安全運作,提供並實施技術、運作與組織措施之規範,至少包括該平臺建立、運作與維護之安全安排,以及各會員國經指定為協調者之 CSIRT 於國家層級與 ENISA 於歐盟層級所建置之電子通報端點;並包括確保於所通報之漏洞尚無矯正或緩解措施可資運用時,該漏洞相關資訊之處理程序面向。
經指定為協調者之 CSIRT 係於第 (EU) 2022/2555 號指令第 12 條第 1 項所述協調式漏洞揭露程序中知悉遭積極利用之漏洞者,最初收受通報之經指定為協調者之 CSIRT 得基於正當之網路安全相關事由,延後透過單一通報平臺散布相關通報,其期間不得逾越嚴格必要之範圍,並至參與協調式漏洞揭露之各方同意揭露時為止。該要求不妨礙製造商自願通報該漏洞。