iT邦幫忙

2026 iThome 鐵人賽

DAY 21
0
Security

30天探索CRA奇妙之旅!系列 第 21 篇

Day 21|CRA 附件六&附件七

  • 分享至 

  • xImage
  •  

Annex VI — Simplified EU Declaration of Conformity

簡短聲明符合 CRA,並提供完整 EU DoC 的線上連結。

1 製造商聲明

  • 製造商名稱
  • 產品類型/名稱
  • 聲明產品符合 Regulation (EU) 2024/2847(Cyber Resilience Act)

2 完整 EU DoC 的取得方式

  • 必須提供可以取得完整 EU Declaration of Conformity 的網頁地址

Annex VII — Content of the Technical Documentation

1. 產品基本資訊

(a) 預定用途

  • 說明產品的 Intended Purpose

(b) 軟體版本

  • 列出會影響產品符合資安要求的軟體版本

(c) 硬體產品資訊

  • 如果產品屬於硬體產品,提供:
    • 外觀照片或圖示
    • 產品標示(marking)
    • 內部配置(internal layout)

(d) 使用者資訊

  • 提供 Annex II 所要求的使用者資訊與操作說明

2. 設計、開發、生產與漏洞處理流程

(a) 設計與開發資訊

  • 產品設計與開發相關資訊
  • 必要時包含:
    • 設計圖
    • 架構圖
    • 系統架構說明
  • 說明各軟體元件如何彼此依賴、互相串接,以及如何整合到整體系統

(b) 漏洞處理流程

  • 製造商建立的 Vulnerability Handling Process(漏洞處理流程)
  • 包括:
    • SBOM(Software Bill of Materials)
    • Coordinated Vulnerability Disclosure Policy(協調漏洞揭露政策)
    • 漏洞回報聯絡窗口的證明
    • 安全更新(security updates)的安全發布方式與技術方案

(c) 生產與監控流程

  • 產品生產流程
  • 產品監控流程
  • 生產與監控流程的驗證方式

3. 資安風險評估

  • 提供產品的 Cybersecurity Risk Assessment(資安風險評估)
  • 必須涵蓋產品:
    • 設計
    • 開發
    • 生產
    • 交付
    • 維護
  • 說明 Annex I Part I 基本資安要求如何適用於該產品

4. 支援期間的依據

  • 提供製造商決定產品 **Support Period(支援期間)**時所考量的相關資訊
  • 對應 Article 13(8)

5. 使用的 Harmonised Standards

  • 列出產品所採用的 Harmonised Standards(調和標準)
  • 包括全部或部分採用的標準
  • 且相關標準的參考資料已公布於 Official Journal of the European Union(OJEU)

6. 測試報告

  • 提供產品符合性測試的報告
  • 也要包含 **Vulnerability Handling Process(漏洞處理流程)**的測試/驗證報告
  • 用來確認符合:
    • Annex I Part I:基本資安要求
    • Annex I Part II:漏洞處理要求

7. EU Declaration of Conformity

  • 保存一份 EU Declaration of Conformity(EU DoC)

8. SBOM

  • 如適用,提供 SBOM
  • 但此處不是代表所有情況下都必須主動提供給市場監督機關
  • 如果 Market Surveillance Authority(市場監督機關) 提出有理由的要求(reasoned request)
  • 且 SBOM 對其確認產品是否符合 Annex I 資安要求是必要的
  • 製造商就必須提供

上一篇
Day 20|CRA 附件五 EU Declaration of Conformity
系列文
30天探索CRA奇妙之旅! 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言