第 17 條 通報之其他規定

CRA 網路韌性法案 · 第 II 章

1

ENISA 得將依本法規第 14 條第 1 項及第 3 項與第 15 條第 1 項及第 2 項所通報之資訊,提交予依第 (EU) 2022/2555 號指令第 16 條設立之歐洲網路危機聯絡組織網絡(EU-CyCLONe),但以該資訊對於在運作層面協調處理大規模網路安全事件與危機具相關性者為限。

2

為預防或減輕影響具數位元素的產品安全性之重大事件,或為處理持續中之事件而有使公眾知悉之必要時,或揭露該事件另符合公共利益時,相關會員國經指定為協調者之 CSIRT 得於諮詢相關製造商後,並於適當時與 ENISA 合作,向公眾說明該事件或要求製造商為之。

3

ENISA 應依本法規第 14 條第 1 項及第 3 項與第 15 條第 1 項及第 2 項所收受之通報,每 24 個月編製一份關於具數位元素的產品網路安全風險新興趨勢之技術報告,並提交予依第 (EU) 2022/2555 號指令第 14 條設立之合作小組。

4

僅依第 14 條第 1 項及第 3 項或第 15 條第 1 項及第 2 項為通報之行為,不使通報之自然人或法人負擔加重之責任。

5

於安全更新或其他形式之矯正或緩解措施可供取得後,ENISA 應經相關具數位元素的產品之製造商同意,將依本法規第 14 條第 1 項第 15 條第 1 項所通報之已公開漏洞,納入依第 (EU) 2022/2555 號指令第 12 條第 2 項所建立之歐洲漏洞資料庫。

6

經指定為協調者之 CSIRT 應就第 14 條所定之通報義務,向製造商(特別是符合微型企業或中小企業資格之製造商)提供服務台支援。