iT邦幫忙

2026 iThome 鐵人賽

DAY 15
0
Security

30天探索CRA奇妙之旅!系列 第 15 篇

Day 15|CRA 第七章 CONFIDENTIALITY AND PENALTIES

  • 分享至 

  • xImage
  •  

此章節63~65

Article 63 — Confidentiality

Article 63 的核心就是「CRA 執法過程中取得的敏感資訊不能任意公開」。
尤其要保護:

  • 企業的 Source Code、Trade Secrets、商業機密
  • Inspection / Investigation / Audit 的調查資料
  • 公共安全與國家安全資訊
  • 刑事及行政程序相關資訊
  • 1. 所有相關人員都有保密義務
    • 參與 CRA 執行與適用的各方,都必須對執行任務時取得的資訊與資料維持 confidentiality(機密性)。
    • 特別需要保護以下內容:
      • (a) Intellectual Property / Trade Secrets(智慧財產/營業秘密)
        • 包括自然人或法人之:
          • Intellectual Property Rights(智慧財產權)
          • Confidential Business Information(機密商業資訊)
          • Trade Secrets(營業秘密)
          • Source Code(原始碼)
        • 但 Directive (EU) 2016/943 Article 5 所規定的例外情況除外。
      • (b) CRA 執行相關資訊
        • 必須保護 CRA 有效執行所需的資訊。
        • 特別是:
          • Inspections(檢查)
          • Investigations(調查)
          • Audits(稽核)
      • (c) Public / National Security(公共/國家安全)
        • 保護公共安全及國家安全利益。
      • (d) Legal Proceedings(法律程序)
        • 保護刑事或行政程序的完整性。
  • 2. Market Surveillance Authorities 之間的機密資訊
    • Market Surveillance Authorities(市場監督主管機關)之間交換的機密資訊:
      • 未經原始提供資訊的主管機關同意,不得對外揭露。
    • Market Surveillance Authorities 與 Commission 之間交換的機密資訊:
      • 同樣必須遵守此限制。
  • 3. 不影響法定資訊交換與通報義務
    • 保密義務不影響:
      • Commission、Member States、Notified Bodies 的資訊交換權利與義務。
      • Security Warnings(安全警告)的發布。
      • Member States 刑事法律下,相關人員依法提供資訊的義務。
  • 4. 與第三國交換敏感資訊
    • Commission 或 Member States 在必要時,可以與 **Third Countries(第三國)**的相關主管機關交換敏感資訊。
    • 但前提是雙方已建立:
      • Bilateral / Multilateral Confidentiality Arrangements
        (雙邊/多邊保密協議)
    • 且該協議必須能確保資訊受到適當程度的保護。

Article 64 — Penalties

Article 64 = CRA 依違規嚴重程度設定最高 €15M/2.5%、€10M/2%、€5M/1% 的行政罰鍰,且罰鍰可與產品下架等措施並用。

  • 1. Member States 負責制定處罰規則

    • 各 Member State 必須制定違反 CRA 的 **Penalties(處罰)**規則。
    • 處罰必須符合:
      • Effective(有效)
      • Proportionate(相稱)
      • Dissuasive(具嚇阻力)
    • Member States 必須將相關規則及後續重大修改通知 Commission。
  • 2. 嚴重違規:最高 €15,000,000 或全球營收 2.5%

    • 以下違規:
      • 不符合 Annex I Essential Cybersecurity Requirements(基本資安要求)
      • 違反 Article 13(Manufacturer 義務)
      • 違反 Article 14(漏洞/重大資安事件通報義務)
    • 行政罰鍰最高:
      • €15,000,000
      • 或企業前一會計年度全球年營收的 2.5%
      • 取較高者。
  • 3. 其他重要違規:最高 €10,000,000 或全球營收 2%

    • 適用於違反特定 CRA 義務,例如:
      • Articles 18–23:Economic Operators 等相關義務
      • Article 28:EU Declaration of Conformity
      • Article 30:CE Marking
      • Article 31:Technical Documentation
      • Article 32:Conformity Assessment
      • Article 33(5)
      • Article 39:Notified Body 要求
      • Article 41:Subcontracting / Subsidiaries
      • Article 47:Notified Body 的執行義務
      • Article 49:Information obligations
      • Article 53:Access to data and documentation
    • 行政罰鍰最高:
      • €10,000,000
      • 或企業前一會計年度全球年營收的 2%
      • 取較高者。
  • 4. 提供錯誤或誤導資訊:最高 €5,000,000 或全球營收 1%

    • 對 Notified Bodies 或 Market Surveillance Authorities 的要求:
      • 提供錯誤資訊
      • 提供不完整資訊
      • 提供誤導性資訊
    • 行政罰鍰最高:
      • €5,000,000
      • 或企業前一會計年度全球年營收的 1%
      • 取較高者。
  • 5. 決定罰鍰金額時的考量因素

    • Market Surveillance Authority 在決定實際罰鍰時,必須考量個案情況,包括:
      • (a) 違規本身
        • 性質(nature)
        • 嚴重程度(gravity)
        • 持續期間(duration)
        • 違規造成的後果(consequences)
      • (b) 是否曾被處罰
        • 同一 Economic Operator 是否已因類似違規,被相同或其他 Market Surveillance Authority 處罰。
      • (c) 企業規模與市場地位
        • 特別考量:
          • Microenterprise(微型企業)
          • SME(中小企業)
          • Start-up(新創企業)
          • Economic Operator 的市場占有率。
  • 6. 行政罰鍰資訊需要跨國共享

    • Market Surveillance Authority 採取行政罰鍰後:
      • 必須透過 Regulation (EU) 2019/1020 Article 34 的資訊系統。
      • 將處罰資訊提供給其他 Member States 的 Market Surveillance Authorities。
  • 7. Public Authorities 的罰鍰由 Member State 決定

    • 各 Member State 自行決定:
      • 是否可以對 Public Authorities / Public Bodies(公共機關/公共機構)處以行政罰鍰。
      • 以及可以處罰到什麼程度。
  • 8. 各國可以依自己的法律制度執行罰鍰

    • 部分 Member State 可以由:
      • National Courts(國家法院)
      • 或其他 Competent Bodies(主管機關)
      • 依國內法定權限處理行政罰鍰。
    • 但最終必須具有等同的法律效果。
  • 9. 罰鍰可以與其他措施並用

    • Administrative Fines(行政罰鍰)可以與其他:
      • Corrective Measures(矯正措施)
      • Restrictive Measures(限制措施)
    • 同時適用於同一違規行為。
    • 因此,違規不一定只是「罰款」,也可能同時面臨產品下架、撤回或其他市場管制措施。
  • 10. 特定情況不適用部分行政罰鍰

    • 以下情況不適用 Paragraphs 3–9 所規定的行政罰鍰:
      • (a) Microenterprises / Small Enterprises
        • 如果 Manufacturer 屬於 Microenterprise 或 Small Enterprise:
          • 因未遵守 Article 14(2)(a) 或 Article 14(4)(a) 的通報期限而違規,
          • 不適用 Paragraphs 3–9 的行政罰鍰。
      • (b) Open-source Software Stewards
        • **Open-source software steward(開源軟體管理者)**違反 CRA:
          • 不適用 Paragraphs 3–9 所規定的行政罰鍰。

而且實際罰款金額不是固定的,主管機關會考量違規嚴重程度、持續時間、後果、過去違規紀錄、企業規模及市場占有率。

Article 65 — Representative actions

如果企業違反 CRA,並且影響到一群消費者的共同權益,消費者可以透過 EU 的「代表性訴訟」制度,由符合資格的代表機構代表消費者採取法律行動。

  • 適用消費者代表性訴訟制度
    • 如果 Economic Operators(經濟營運商)違反 CRA 的規定。
    • 且該違規行為:
      • 已經損害消費者的 collective interests(集體利益),或
      • 可能損害消費者的集體利益。
    • 則適用 Directive (EU) 2020/1828 的 **Representative Actions(代表性訴訟)**制度。

上一篇
Day 14|CRA 第六章 DELEGATED POWERS AND COMMITTEE PROCEDURE
下一篇
Day 16|CRA 第八章 CONFIDENTIALITY AND PENALTIES
系列文
30天探索CRA奇妙之旅! 共 17 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言