iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Security

30天探索CRA奇妙之旅!系列 第 13 篇

Day 13|CRA 第五章 MARKET SURVEILLANCE AND ENFORCEMENT(下)

  • 分享至 

  • xImage
  •  

Article 56 — Procedure at Union level concerning products with digital elements presenting a significant cybersecurity risk

核心概念

Article 56 建立一個 EU 層級的介入機制。

當 Commission 認為某個產品具有 significant cybersecurity risk(重大資安風險),且可能不符合 CRA 要求時,可以介入並協調市場監管機關;在特定緊急情況下,Commission 更可以直接在 EU 層級要求產品採取 corrective or restrictive measures(矯正或限制措施)。

一般情況:Commission 發現重大資安風險

Article 56(1)

如果 Commission 有充分理由認為:

某產品具有重大資安風險,且不符合 CRA 要求

包括根據 ENISA 提供的資訊,Commission 會通知相關的:

Market Surveillance Authorities(市場監管機關)

如果市場監管機關進一步評估該產品是否符合 CRA:

適用 Article 54 和 Article 55 的程序。

也就是先由會員國市場監管機關處理,再依 EU safeguard procedure 進行後續處理。

三、如果風險來自「非技術性因素」

如果 Commission 認為產品具有重大資安風險,而且這個判斷是基於:

non-technical risk factors(非技術性風險因素)

Commission 會:

  1. 通知相關市場監管機關
  2. 視情況通知 Directive (EU) 2022/2555 Article 8 所指定或設立的主管機關
  3. 必要時與這些機關合作
  4. 評估該風險是否與 EU 層級的 critical supply chains(關鍵供應鏈) 安全風險評估有關
  5. 必要時諮詢:
    • Cooperation Group
    • ENISA

這裡表示 CRA 的資安風險評估不一定只看產品本身的技術漏洞,也可能涉及:

供應鏈、關鍵基礎設施或其他非技術性風險因素。

四、緊急情況:Commission 可以直接介入

當符合以下條件時,Commission 可以進一步直接介入:

  • 有必要立即介入,以維持 internal market(內部市場) 正常運作
  • Commission 有充分理由認為產品仍然不符合 CRA
  • 相關市場監管機關沒有採取有效措施

此時 Commission 可以:

自行進行產品合規性評估。

並且可以要求:

ENISA 提供分析,以協助 Commission 進行評估。

相關 economic operators 也必須在必要範圍內與 ENISA 合作。

五、Commission 判斷需要 EU 層級措施

如果 Commission 根據前面的評估認為有必要:

在 EU 層級採取 corrective or restrictive measures

則 Commission 必須立即與:

  • 相關會員國
  • 相關 economic operator(s)

進行協商。

六、可以要求產品撤市或召回

經過協商後,Commission 可以制定:

Implementing Acts(執行法規)

在 EU 層級規定:

  • Corrective measures(矯正措施)
  • Restrictive measures(限制措施)

措施可以包括要求相關產品:

Withdrawn from the market(撤出市場)

或:

Recalled(召回)

而且必須給予與風險性質相稱的合理期限。

這些 implementing acts 依照:

Article 62(2) examination procedure

制定。


七、Member States 必須執行

Commission 通過 implementing act 後:

  1. Commission 立即通知相關 economic operators
  2. Member States 必須 without delay(立即/不得延誤) 執行該措施
  3. Member States 執行後通知 Commission

因此,這不是單一會員國自己的市場措施,而是:

EU 層級決定 → 各會員國執行


八、特殊情況持續期間

Article 56(3)~(6) 的 EU 層級介入措施:

只適用於導致 Commission 介入的 exceptional situation(特殊情況)持續期間。

但有一個重要條件:

如果該產品仍然沒有符合 CRA,這些程序可以持續適用。

Article 57 — Compliant products with digital elements which present a significant cybersecurity risk

一、核心概念

Article 57 處理一種特殊情況:

產品本身符合 CRA,製造商建立的相關流程也符合 CRA,但產品仍然可能產生重大資安風險。

也就是:

「合規」≠「完全沒有重大風險」

如果該風險進一步影響公共利益、人體安全、基本權利或重要服務,市場監管機關仍可以要求 Economic Operator 採取措施。

二、哪些風險會觸發 Article 57?

依 Article 57(1),產品除了具有:

Significant cybersecurity risk(重大資安風險)

之外,還必須涉及下列其中一項風險:

類別 風險
(a) 人員的 健康或安全
(b) 遵守 EU 或會員國保護 基本權利(fundamental rights) 的法律義務
(c) 影響 Essential Entities 使用電子資訊系統提供服務的 可用性、真實性、完整性或機密性
(d) 其他涉及 公共利益保護 的事項

三、Member State 可以要求採取措施

市場監管機關完成 Article 54 評估後,如果發現:

產品及製造商的流程雖然符合 CRA,但仍存在上述重大風險

可以要求 Economic Operator 採取適當措施。

措施必須:

與風險的性質相稱(commensurate with the nature of the risks)

可能包括:

  • 修改產品或製造商流程,使其不再產生相關風險
  • Withdraw from the market(撤出市場)
  • Recall(召回)

四、Economic Operator 的義務

Article 57(2)

Manufacturer 或其他相關 Economic Operators 必須確保:

對其在 EU 市場上提供的相關產品採取 corrective action(矯正措施)。

而且必須:

在 Market Surveillance Authority 所設定的期限內完成。

重點

這裡不是只處理「某一國」的產品。

如果產品已經在 EU 各地提供:

相關矯正措施必須涵蓋整個 EU。

五、Member State 必須通知 Commission

會員國必須立即通知:

  • European Commission
  • 其他 Member States

通知內容至少包括:

  1. 產品識別資訊
  2. 產品來源
  3. 產品供應鏈
  4. 涉及的風險性質
  5. 採取的國家措施
  6. 措施持續期間

EU-wide information sharing(EU 層級資訊共享)

六、Commission 審查會員國措施

Commission 收到資訊後:

  1. 與相關 Member States 協商
  2. 與相關 Economic Operator 協商
  3. 評估會員國採取的措施
  4. 判斷措施是否合理
  5. 必要時提出適當措施

最後 Commission 將決定通知相關 Member States。

七、Commission 可以主動要求會員國調查

如果 Commission 有充分理由認為:

某產品雖然符合 CRA,但仍具有 Article 57(1) 所述的重大風險

包括根據 ENISA 提供的資訊,Commission 可以:

  • 通知相關 Market Surveillance Authorities
  • 要求其進行產品風險評估
  • 要求依 Article 54 及 Article 57(1)~(3) 的程序處理

八、緊急情況:Commission 可以直接介入

如果同時符合:

  • 需要立即介入以維持 Internal Market 正常運作
  • 產品持續存在 Article 57(1) 所述風險
  • 國家 Market Surveillance Authorities 沒有採取有效措施

則 Commission 可以:

自行評估該產品所產生的風險。

Commission 也可以要求:

ENISA 提供分析支援。

相關 Economic Operators 必須在必要範圍內與 ENISA 合作。

九、Commission 可以採取 EU 層級措施

如果 Commission 評估後認為需要 EU 層級措施:

  1. 先與相關 Member States 協商
  2. 與相關 Economic Operators 協商
  3. Commission 可以制定 Implementing Acts

可以要求:

  • Withdraw from the market(撤市)
  • Recall(召回)
  • 其他 Corrective or Restrictive Measures(矯正或限制措施)

措施期限必須:

與風險性質相稱。

相關 Implementing Acts 依:

Article 62(2) examination procedure

制定。

十、Member States 必須執行 EU 措施

Commission 制定 Implementing Act 後:

  • Commission 立即通知相關 Economic Operators
  • Member States 必須 without delay 執行
  • Member States 執行後通知 Commission

Article 58 — Formal non-compliance

一、核心概念

Article 58 處理的是產品在 形式或文件要求上不符合 CRA 的情況。

這裡的重點不是產品本身是否存在資安漏洞,而是:

CE 標誌、EU Declaration of Conformity、Notified Body 識別號碼、Technical Documentation 等法定合規文件或標示存在問題。

如果發現這些形式上的不合規,Market Surveillance Authority 必須要求 Manufacturer 先進行改善。

二、哪些情況屬於 Formal non-compliance?

當 Member State 的 Market Surveillance Authority 發現以下任一情況時,必須要求 Manufacturer 結束該不合規:

項目 不合規情況
(a) CE marking 違反 Article 29、30 的規定而被加貼
(b) 沒有加貼 CE marking
(c) 沒有製作 EU Declaration of Conformity
(d) EU Declaration of Conformity 製作不正確
(e) 在適用的情況下,參與 conformity assessment 的 Notified Body 識別號碼沒有加貼
(f) Technical Documentation 不存在或不完整

Article 59 — Joint activities of market surveillance authorities

一、核心概念

Article 59 主要規範:

不同 Member States 的 Market Surveillance Authorities 可以合作,共同檢查產品是否符合 CRA。

目的包括:

  • 確保產品的 cybersecurity(資安)
  • 保護 consumers(消費者)
  • 特別針對經常被發現具有資安風險的產品

二、可以進行聯合活動

Market Surveillance Authorities 可以與其他相關主管機關達成協議,進行:

Joint activities(聯合活動)

例如共同針對特定數位元素產品進行合規檢查。

特別關注:

經常被發現存在 cybersecurity risks 的產品。

三、Commission / ENISA 可以發起聯合檢查

如果有跡象或資訊顯示:

某類產品可能在多個 Member States 都存在 CRA 不合規問題

則:

  • Commission
  • ENISA

可以提出進行 Joint Activities 的建議。

由各 Member States 的 Market Surveillance Authorities 共同執行。

重點

這代表:

跨國性的產品不合規問題,可以透過 EU 層級協調,進行共同調查。


四、避免影響公平競爭與監管獨立性

執行 Joint Activities 時,必須確保不會:

  • 造成 Economic Operators 之間的 unfair competition(不公平競爭)
  • 影響參與各方的:
    • Objectivity(客觀性)
    • Independence(獨立性)
    • Impartiality(公正性)

也就是:

聯合監管不能因為合作而犧牲監管機關的獨立、公正與客觀。

五、聯合活動取得的資訊可以用於後續調查

Market Surveillance Authority 可以將 Joint Activities 中取得的資訊:

用於其後續進行的其他調查。

因此,聯合活動取得的資料不只限於當次檢查使用。

六、聯合活動協議必須公開

相關 Market Surveillance Authority,以及適用時的 Commission,必須向公眾公開:

  • Joint Activities 的協議
  • 參與協議的各方名稱

目的在於提高:

透明度(transparency)


上一篇
Day 12|CRA 第五章 MARKET SURVEILLANCE AND ENFORCEMENT(上)
下一篇
Day 14|CRA 第六章 DELEGATED POWERS AND COMMITTEE PROCEDURE
系列文
30天探索CRA奇妙之旅! 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言