第三章從27條~34條
主要是在規定「如何證明產品符合 CRA」以及「應採用什麼 Conformity Assessment(符合性評估)程序」
這一條主要是在講製造商要用什麼方式,證明產品符合CRA附件一的資安要求。
依產品分類來看
| 產品類別 | 主要評估方式 |
|---|---|
| 一般產品 | Module A(內部控制)、B+C、H,或適用的資安認證 |
| Important Class I(重要產品第一類) | 如果沒有完整採用適用標準/規格/資安認證 → B+C 或 H |
| Important Class II(重要產品第二類) | B+C、H,或適用的 European Cybersecurity Certification(歐洲資安認證) |
| Critical products(關鍵產品) | 優先使用 European Cybersecurity Certification(歐洲資安認證);若條件不符合,再使用 Class II 的評估方式 |
Module A(內部生產控制)
→ 製造商自己進行符合性評估,不需要Notified Body介入。
Module B(EU-type examination)
→ 由第三方Notified Body檢查產品是否符合 EU 型式要求。
Module C(Conformity to EU-type)
→ 製造商確認後續生產的產品都符合已經通過 Module B 的型式。
B + C 可以簡單理解成:
→ 第三方先檢查產品型式(B) → 製造商再確保量產產品都符合(C)
Module H(Full Quality Assurance,完整品質保證)
→ 第三方會對製造商的品質管理與相關流程進行評估。
FOSS(Free and Open-Source Software,自由及開放原始碼軟體)
如果屬於附件三的 FOSS,第32(5)條 提供一個特殊安排:
可以使用第32(1)條的評估方式,但 Technical Documentation(技術文件)必須在產品上市時公開。
EU 要提供小型企業、微型企業和新創公司一些支援,降低它們實施 CRA 的負擔
但這邊主要是給歐盟成員國支援,這邊可以簡單自行閱讀即可。
EU可以和非EU國家簽訂協議,互相承認對方的符合性評估結果,以方便產品進行國際貿易。
第三章就到這邊結束了~明天見!