iT邦幫忙

2026 iThome 鐵人賽

DAY 12
0
Security

30天探索CRA奇妙之旅!系列 第 12 篇

Day 12|CRA 第五章 MARKET SURVEILLANCE AND ENFORCEMENT(上)

  • 分享至 

  • xImage
  •  

 規定 CRA 上市後,誰負責監督產品、怎麼查、發現問題怎麼處理,以及各主管機關如何合作。

Article 52 — Market surveillance and control

  1. 適用 EU 市場監督制度
  • CRA 的產品適用 Regulation (EU) 2019/1020 的市場監督與產品管制規則。
  1. 指定 Market Surveillance Authority
  • 每個 Member State(會員國)必須指定一個或多個 Market Surveillance Authority(市場監督主管機關)。
  • 可以使用既有機關,也可以成立新的機關。
  1. 監督 Open-source Software Steward
  • Market Surveillance Authority 也負責監督 Open-source Software Steward(開源軟體管理者) 是否履行 Article 24 義務。
  • 如果不符合,可以要求其採取 Corrective Actions(矯正措施)。
  1. 與資安相關機關合作
  • 視需要與:
    • National Cybersecurity Certification Authorities(國家資安認證主管機關)
    • Coordinating CSIRT
    • ENISA
  • 進行資訊交換與合作。
  • 特別是 Article 14 的漏洞/事件通報監督。
  1. 可以要求技術協助
  • Market Surveillance Authority 可以要求 CSIRT 或 ENISA 提供技術建議。
  • 進行 Article 54 調查時,也可以要求提供技術分析,協助判斷產品是否符合 CRA。
  1. 與其他市場監督機關合作
  • 如果產品同時受到其他 EU 法規規範,相關 Market Surveillance Authorities 應進行合作及資訊交換。
  1. 與資料保護主管機關合作
  • 涉及個人資料時,市場監督機關應與 EU Data Protection Authorities(資料保護主管機關) 合作。
  • 資料保護主管機關在執行職務需要時,可以要求取得 CRA 下產生或保存的文件。
  1. 主管機關必須有足夠資源
  • Member States 必須提供:
    • 足夠的經費
    • 技術資源
    • 必要的自動化工具
    • 具備資安能力的人員
  1. 經驗交流
  • Commission(歐盟執委會)應促進各 Member States 市場監督主管機關之間的經驗交流。
  1. 可以提供企業指導
  • Market Surveillance Authority 可以向 Economic Operators(經濟營運商)提供 CRA 執行上的:
    • Guidance(指導)
    • Advice(建議)
  • 必要時可與 Commission、CSIRT、ENISA 合作。
  1. 提供消費者申訴與通報管道
  • 必須告知消費者:
    • 哪裡可以申訴產品可能不符合 CRA。
    • 哪裡可以通報漏洞、資安事件及 Cyber Threats(資安威脅)。
  1. 與相關利害關係人合作
  • 視需要與:
    • 科學組織
    • 研究組織
    • 消費者組織
  • 進行合作。
  1. 向 Commission 回報
  • Market Surveillance Authorities 每年要向 Commission 報告相關市場監督結果。
  • 如果發現可能涉及 EU Competition Law(歐盟競爭法) 的資訊,也要立即通知 Commission 及相關國家競爭主管機關。
  1. 高風險 AI 系統的特殊安排
  • 如果 CRA 產品同時被分類為 High-risk AI System(高風險 AI 系統):
    • 由 AI Act(Regulation (EU) 2024/1689) 指定的 Market Surveillance Authority 負責相關市場監督。
    • 並與 CRA 的市場監督機關、CSIRT、ENISA 合作。
  1. 建立 ADCO
  • 建立 ADCO(Administrative Cooperation Group,行政合作小組)。
  • 目的:
    • 讓各會員國市場監督方式更加一致。
    • 協調 CRA 的市場監督工作。
    • 也處理 Open-source Software Steward 的市場監督問題。
  1. 監督產品 Support Period
  • Market Surveillance Authorities 要監督 Manufacturer(製造商)如何依 Article 13(8) 判定產品的 Support Period(支援期間)。
  • ADCO 會公開:
    • 不同產品類別的相關統計
    • 平均支援期間
    • 各產品類別的建議性支援期間
  • 如果發現某類產品的支援期間可能不足,ADCO 可以建議市場監督機關加強對該類產品的監督。

Article 53 - Access to data and documentation

市場監督機關為了確認產品是否符合 CRA,可以在提出合理理由後,要求製造商等經濟營運商提供產品設計、開發、生產及漏洞處理相關資料,甚至包括內部文件。

  1. 市場監督機關可以要求取得資料
  • 當 Market Surveillance Authority(市場監督主管機關)需要確認產品是否符合 Annex I Essential Cybersecurity Requirements(基本資安要求) 時,可以要求取得相關資料。
  1. 必須提出合理的請求
  • 主管機關必須提出 Reasoned Request(具理由的請求),不是可以無限制地任意要求資料。
  1. 可以要求的資料
  • 為了評估產品的:
    • Design(設計)
    • Development(開發)
    • Production(生產)
    • Vulnerability Handling(漏洞處理)
  • 可以要求相關資料與文件。
  1. 包含企業內部文件
  • 不只是公開的產品文件,也可能包括 Economic Operator(經濟營運商)的內部相關文件。
  1. 語言要求
  • 提供的資料必須使用市場監督主管機關容易理解的語言。

Article 54 — Procedure at national level concerning products presenting a significant cybersecurity risk

主管機關發現產品可能有重大資安風險時,可以啟動調查,要求改善;嚴重時可以要求下架或召回。

  1. 發現重大資安風險 → 啟動調查
  • 如果 Market Surveillance Authority 認為產品(包括 Vulnerability Handling)可能具有 Significant Cybersecurity Risk(重大資安風險):
    • 必須儘速進行評估。
    • 必要時可與 CSIRT 合作。
    • Economic Operator 必須配合。
  • 如果確認不符合 CRA:
    • 要求企業採取 Corrective Actions(矯正措施)。
    • 或要求 Withdraw(下架/撤出市場)。
    • 或 Recall(召回)。
  • 措施期限要依資安風險的性質合理訂定。
  • 同時通知相關 Notified Body(公告機構)。
  1. 判斷風險時,不只看技術因素
  • 判斷 Significant Cybersecurity Risk 時,也要考慮 Non-technical Risk Factors(非技術性風險因素)。
  • 特別是 EU 對 **Critical Supply Chains(關鍵供應鏈)**進行的協調安全風險評估結果。
  • 如果因此認為產品具有重大資安風險,也要通知相關主管機關並合作。
  1. 如果問題可能影響其他會員國
  • 如果主管機關認為不合規問題不只存在於本國:
    • 必須通知 European Commission 和其他 Member States。
    • 提供調查結果及要求企業採取的措施。
  1. 企業必須處理 EU 全境產品
  • Economic Operator 必須確保對於整個 EU 市場已提供的相關產品,都採取適當的矯正措施。
  • 不只是處理發現問題的那個 Member State。
  1. 企業沒有改善 → 國家主管機關可以限制產品
  • 如果企業沒有在指定期限內採取適當措施,Market Surveillance Authority 可以:
    • 禁止或限制產品繼續在該國市場供應
    • Withdraw(撤出市場)
    • Recall(召回)
  • 並立即通知 Commission 及其他 Member States。
  1. 通知其他會員國時要提供詳細資訊
  • 包括:
    • 不合規產品的識別資訊
    • 產品來源
    • 不合規的性質
    • 涉及的資安風險
    • 國家採取的措施及期間
    • 企業提出的理由
  • 還要說明不合規原因是否屬於:
    • (a) 產品或製造商流程沒有符合 Annex I Essential Cybersecurity Requirements
    • (b) Harmonised Standards(調和標準)、European Cybersecurity Certification Schemes(歐洲資安認證方案)或 **Common Specifications(共同規格)**本身存在缺陷。
  1. 其他會員國可以提出異議
  • 其他 Member States 的 Market Surveillance Authorities 要通知 Commission 及其他會員國:
    • 自己採取的措施
    • 掌握的其他相關資訊
    • 如果不同意原會員國措施,也可以提出 Objection(異議)。
  1. 三個月沒有異議 → 措施視為合理
  • 如果 Commission 和其他 Member States 在收到通知後 3 個月內沒有提出異議:
    • 原會員國採取的 provisional measure(臨時措施)視為合理。
  • 但仍不影響 Economic Operator 依 Regulation (EU) 2019/1020 所享有的程序權利。
  1. EU 各會員國都要採取適當限制措施
  • 最終,各 Member States 的 Market Surveillance Authorities 都要確保對該不合規產品採取適當的限制措施。
  • 例如:
    • 從市場撤出
    • 禁止繼續供應
    • 召回

Article 55 — Union safeguard procedure

當某會員國對不合規產品採取措施後,如果其他會員國或歐盟執委會(European Commission)對該措施有異議,由 Commission 進行審查,決定該措施是否合理,並確保 EU 各會員國採取一致行動
。

  1. Commission 審查國家措施
  • 收到 Article 54(5) 通知後 3 個月內:

    • 其他會員國可以對該措施提出異議;或
    • Commission 認為該措施可能違反 EU 法律。
  • Commission 必須:

    • 與相關會員國及 economic operator 協商
    • 評估該會員國所採取的措施
  • Commission 必須在收到 Article 54(5) 通知後 9 個月內決定:

    • Justified(合理)
    • Not justified(不合理)
  1. 如果措施被認定為合理

所有會員國都必須採取必要措施:

確保該不合規產品從各自市場撤回(withdrawn from their market)。

並將相關措施通知 Commission。

3 如果措施被認定為不合理

原本採取措施的會員國:

必須撤回該措施。

  1. 如果問題來自 Harmonised Standards

如果:

  • 國家措施合理
  • 產品不合規是因 harmonised standards(調和標準) 本身存在缺陷

則 Commission 依:

Regulation (EU) No 1025/2012 Article 11

的程序處理。

也就是不只處理產品,也會進一步處理相關標準的問題。

  1. 如果問題來自 Cybersecurity Certification Scheme

如果:

  • 國家措施合理
  • 不合規原因來自 European cybersecurity certification scheme

則 Commission 會考慮:

  • 修改 delegated act
  • 或廢除 delegated act

這裡涉及 Article 27(9) 所規定的:

Presumption of conformity(符合性推定)

  1. 如果問題來自 Common Specifications

如果:

  • 國家措施合理
  • 不合規原因來自 common specifications(共同規格)

則 Commission 會考慮:

  • 修改 implementing act
  • 或廢除 implementing act

也就是處理 Article 27(2) 所制定的共同規格。

以上就是第五章的上半,我們明天繼續看完下半部~


上一篇
Day 11|CRA 第四章 NOTIFICATION OF CONFORMITY ASSESSMENT BODIES (下)
下一篇
Day 13|CRA 第五章 MARKET SURVEILLANCE AND ENFORCEMENT(下)
系列文
30天探索CRA奇妙之旅! 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言