Article 56 建立一個 EU 層級的介入機制。
當 Commission 認為某個產品具有 significant cybersecurity risk(重大資安風險),且可能不符合 CRA 要求時,可以介入並協調市場監管機關;在特定緊急情況下,Commission 更可以直接在 EU 層級要求產品採取 corrective or restrictive measures(矯正或限制措施)。
Article 56(1)
如果 Commission 有充分理由認為:
某產品具有重大資安風險,且不符合 CRA 要求
包括根據 ENISA 提供的資訊,Commission 會通知相關的:
Market Surveillance Authorities(市場監管機關)
如果市場監管機關進一步評估該產品是否符合 CRA:
適用 Article 54 和 Article 55 的程序。
也就是先由會員國市場監管機關處理,再依 EU safeguard procedure 進行後續處理。
如果 Commission 認為產品具有重大資安風險,而且這個判斷是基於:
non-technical risk factors(非技術性風險因素)
Commission 會:
這裡表示 CRA 的資安風險評估不一定只看產品本身的技術漏洞,也可能涉及:
供應鏈、關鍵基礎設施或其他非技術性風險因素。
當符合以下條件時,Commission 可以進一步直接介入:
此時 Commission 可以:
自行進行產品合規性評估。
並且可以要求:
ENISA 提供分析,以協助 Commission 進行評估。
相關 economic operators 也必須在必要範圍內與 ENISA 合作。
如果 Commission 根據前面的評估認為有必要:
在 EU 層級採取 corrective or restrictive measures
則 Commission 必須立即與:
進行協商。
經過協商後,Commission 可以制定:
Implementing Acts(執行法規)
在 EU 層級規定:
措施可以包括要求相關產品:
Withdrawn from the market(撤出市場)
或:
Recalled(召回)
而且必須給予與風險性質相稱的合理期限。
這些 implementing acts 依照:
Article 62(2) examination procedure
制定。
Commission 通過 implementing act 後:
因此,這不是單一會員國自己的市場措施,而是:
EU 層級決定 → 各會員國執行
Article 56(3)~(6) 的 EU 層級介入措施:
只適用於導致 Commission 介入的 exceptional situation(特殊情況)持續期間。
但有一個重要條件:
如果該產品仍然沒有符合 CRA,這些程序可以持續適用。
Article 57 處理一種特殊情況:
產品本身符合 CRA,製造商建立的相關流程也符合 CRA,但產品仍然可能產生重大資安風險。
也就是:
「合規」≠「完全沒有重大風險」
如果該風險進一步影響公共利益、人體安全、基本權利或重要服務,市場監管機關仍可以要求 Economic Operator 採取措施。
依 Article 57(1),產品除了具有:
Significant cybersecurity risk(重大資安風險)
之外,還必須涉及下列其中一項風險:
| 類別 | 風險 |
|---|---|
| (a) | 人員的 健康或安全 |
| (b) | 遵守 EU 或會員國保護 基本權利(fundamental rights) 的法律義務 |
| (c) | 影響 Essential Entities 使用電子資訊系統提供服務的 可用性、真實性、完整性或機密性 |
| (d) | 其他涉及 公共利益保護 的事項 |
市場監管機關完成 Article 54 評估後,如果發現:
產品及製造商的流程雖然符合 CRA,但仍存在上述重大風險
可以要求 Economic Operator 採取適當措施。
措施必須:
與風險的性質相稱(commensurate with the nature of the risks)
可能包括:
Manufacturer 或其他相關 Economic Operators 必須確保:
對其在 EU 市場上提供的相關產品採取 corrective action(矯正措施)。
而且必須:
在 Market Surveillance Authority 所設定的期限內完成。
這裡不是只處理「某一國」的產品。
如果產品已經在 EU 各地提供:
相關矯正措施必須涵蓋整個 EU。
會員國必須立即通知:
通知內容至少包括:
EU-wide information sharing(EU 層級資訊共享)
Commission 收到資訊後:
最後 Commission 將決定通知相關 Member States。
如果 Commission 有充分理由認為:
某產品雖然符合 CRA,但仍具有 Article 57(1) 所述的重大風險
包括根據 ENISA 提供的資訊,Commission 可以:
如果同時符合:
則 Commission 可以:
自行評估該產品所產生的風險。
Commission 也可以要求:
ENISA 提供分析支援。
相關 Economic Operators 必須在必要範圍內與 ENISA 合作。
如果 Commission 評估後認為需要 EU 層級措施:
可以要求:
措施期限必須:
與風險性質相稱。
相關 Implementing Acts 依:
Article 62(2) examination procedure
制定。
Commission 制定 Implementing Act 後:
Article 58 處理的是產品在 形式或文件要求上不符合 CRA 的情況。
這裡的重點不是產品本身是否存在資安漏洞,而是:
CE 標誌、EU Declaration of Conformity、Notified Body 識別號碼、Technical Documentation 等法定合規文件或標示存在問題。
如果發現這些形式上的不合規,Market Surveillance Authority 必須要求 Manufacturer 先進行改善。
當 Member State 的 Market Surveillance Authority 發現以下任一情況時,必須要求 Manufacturer 結束該不合規:
| 項目 | 不合規情況 |
|---|---|
| (a) | CE marking 違反 Article 29、30 的規定而被加貼 |
| (b) | 沒有加貼 CE marking |
| (c) | 沒有製作 EU Declaration of Conformity |
| (d) | EU Declaration of Conformity 製作不正確 |
| (e) | 在適用的情況下,參與 conformity assessment 的 Notified Body 識別號碼沒有加貼 |
| (f) | Technical Documentation 不存在或不完整 |
Article 59 主要規範:
不同 Member States 的 Market Surveillance Authorities 可以合作,共同檢查產品是否符合 CRA。
目的包括:
Market Surveillance Authorities 可以與其他相關主管機關達成協議,進行:
Joint activities(聯合活動)
例如共同針對特定數位元素產品進行合規檢查。
特別關注:
經常被發現存在 cybersecurity risks 的產品。
如果有跡象或資訊顯示:
某類產品可能在多個 Member States 都存在 CRA 不合規問題
則:
可以提出進行 Joint Activities 的建議。
由各 Member States 的 Market Surveillance Authorities 共同執行。
這代表:
跨國性的產品不合規問題,可以透過 EU 層級協調,進行共同調查。
執行 Joint Activities 時,必須確保不會:
也就是:
聯合監管不能因為合作而犧牲監管機關的獨立、公正與客觀。
Market Surveillance Authority 可以將 Joint Activities 中取得的資訊:
用於其後續進行的其他調查。
因此,聯合活動取得的資料不只限於當次檢查使用。
相關 Market Surveillance Authority,以及適用時的 Commission,必須向公眾公開:
目的在於提高:
透明度(transparency)