66、67、68是在說新增甚麼,這邊就略過,有興趣的夥伴可以看看~
如果產品已經依其他 EU harmonisation legislation 取得:
相關資安要求的證明原則上可以 持續有效至 2028 年 6 月 11 日,但如果證書更早到期,則依其到期時間處理。
如果產品在 2027 年 12 月 11 日以前已經投放 EU 市場
原則上不會因 CRA 生效而全部重新適用 CRA 要求。
但是,如果在 2027 年 12 月 11 日之後 產品發生 substantial modification(重大修改),則該產品會受到 CRA 要求的適用。
即使產品是在: 2027 年 12 月 11 日以前已經上市, Article 14(漏洞與嚴重資安事件通報義務) 仍然適用。
定期檢查 CRA 是否有效,以及 Article 16 的漏洞通報平台是否運作良好。
定期檢討 CRA
歐盟執委會(European Commission)最晚於 2030 年 12 月 11 日,向歐洲議會(European Parliament)及歐盟理事會(Council)提交 CRA 的評估與檢討報告。
此後每4年進行一次評估與檢討。
報告內容主要是檢視 CRA 的實施情況、成效、是否需要調整
單一漏洞通報平台的檢討
最晚於 2028 年 9 月 11 日,歐盟執委會需提交一份報告。
這份報告會評估 Article 16 Single Reporting Platform(單一通報平台) 的:
運作是否有效
是否能有效處理漏洞與資安事件通報
Coordinating CSIRT(協調 CSIRT) 在特定資安理由下限制通報資訊散布,是否會影響通報資訊及時傳遞給其他相關 CSIRT。
規定 CRA 什麼時候生效、什麼時候正式全面適用,以及部分條文提前適用的時間。