iT邦幫忙

2026 iThome 鐵人賽

DAY 22
0
Security

30天探索CRA奇妙之旅!系列 第 22 篇

Day 22|CRA 附件八 Conformity Assessment Procedures (上)

  • 分享至 

  • xImage
  •  

Annex VIII — Conformity Assessment Procedures

Annex VIII 就是在規定「產品要怎麼證明自己符合 CRA」。Module A 是製造商自己證明;Module B 則是由 Notified Body 審查產品設計、技術文件與漏洞處理流程並核發 EU-type Examination Certificate。

Part I — 內部控制符合性評估程序(Module A)

重點: 製造商自行負責確認產品符合 CRA 的基本資安要求,不需要 Notified Body 介入。

1 內部控制

  • 製造商自行履行 Annex VIII Part I 所規定的義務
  • 製造商自行確認並聲明:
    • 產品符合 Annex I Part I 的基本資安要求
    • 製造商符合 Annex I Part II 的漏洞處理要求
  • 由製造商自行承擔責任

2 技術文件

  • 製造商必須建立 Annex VII 所要求的 Technical Documentation(技術文件)

3 設計、開發、生產與漏洞處理

  • 製造商必須確保:
    • 設計流程
    • 開發流程
    • 生產流程
    • Vulnerability Handling(漏洞處理)流程
    • 上述流程的監控
  • 都符合 Annex I Part I 與 Part II 的基本資安要求

4 CE 標誌與 EU 符合性聲明

  • 4.1 CE Marking
    • 符合 CRA 要求的產品必須加貼 CE Marking(CE 標誌)
  • 4.2 EU Declaration of Conformity
    • 每個產品都必須建立書面的 EU Declaration of Conformity(EU DoC)
    • 與 Technical Documentation 一起保存
    • 保存期限:
      • 產品上市後 10 年
      • 或產品支援期間
      • 取較長者
    • 主管機關要求時,必須提供 EU DoC

5 授權代表(Authorised Representative)

  • 製造商的部分義務可以由授權代表代為履行
  • 但必須在授權書(mandate)中明確規定相關義務
  • 授權代表是代表製造商執行,並由製造商承擔相關責任

Part II — EU 型式檢驗(EU-type Examination,Module B)

重點: 由 **Notified Body(公告機構)**審查產品的技術設計、開發以及漏洞處理流程,確認是否符合 CRA 的基本資安要求。:contentReference[oaicite:1]{index=1}

1 EU-type Examination

  • Notified Body 審查:
    • 產品的技術設計與開發
    • 製造商建立的漏洞處理流程
  • 確認:
    • 產品符合 Annex I Part I 的基本資安要求
    • 製造商符合 Annex I Part II 的漏洞處理要求

2 評估方式

  • 審查:
    • Technical Documentation
    • Supporting Evidence(佐證資料)
  • 並檢查產品的一個或多個關鍵部分的樣品
  • 屬於對產品設計與生產型式的組合評估

3 製造商提出申請

  • 製造商必須向單一 Notified Body提出 EU-type Examination 申請
  • 申請資料包括:
    • 製造商及授權代表資訊
    • 聲明沒有向其他 Notified Body 提出相同申請
    • Technical Documentation
    • 資安風險分析與評估
    • 技術設計與開發的佐證資料
    • Vulnerability Handling Process 的相關證據
    • 必要時提供測試結果

4 Notified Body 的審查

  • Notified Body 必須:
    • 4.1 審查 Technical Documentation 與佐證資料
    • 4.2 確認產品樣品符合 Technical Documentation
    • 4.3 若採用 Harmonised Standards 或 Technical Specifications,確認其正確使用
    • 4.4 若沒有採用相關標準,確認製造商採取的方案仍符合 Annex I
    • 4.5 與製造商協議進行檢查與測試的地點

5 評估報告

  • Notified Body 必須建立 Evaluation Report(評估報告)
  • 記錄執行的評估活動及結果
  • 原則上未經製造商同意,不得公開報告內容

6 EU-type Examination Certificate

  • 如果產品與漏洞處理流程符合 Annex I
  • Notified Body 發給 EU-type Examination Certificate(EU 型式檢驗證書)
  • 證書包含:
    • 製造商名稱與地址
    • 檢查結論
    • 證書有效條件(如有)
    • 核准產品型式與漏洞處理流程的識別資訊
  • 如果不符合要求,Notified Body 必須拒絕發證,並說明詳細理由

7 產品或漏洞處理流程變更

  • Notified Body 必須持續注意技術發展
  • 如果發現原本核准的產品型式或漏洞處理流程可能不再符合 Annex I,可能要求進一步調查
  • 製造商若對已核准產品或漏洞處理流程進行可能影響符合性的修改:
    • 必須通知 Notified Body
    • 可能需要對原 EU-type Examination Certificate 進行追加核准

8 定期稽核

  • Notified Body 必須定期稽核
  • 確認 Annex I Part II 的 Vulnerability Handling Process 是否持續被適當執行

9 Notified Body 的資訊義務

  • Notified Body 必須向其主管機關提供 EU-type Examination Certificate 相關資訊
  • 包括核發、撤銷、拒絕、暫停或限制的證書
  • 也需要依規定與其他 Notified Bodies 分享相關資訊
  • Commission、Member States 等機關可依要求取得相關證書與技術文件

10 文件保存

  • 製造商必須保存:
    • EU-type Examination Certificate
    • 其附件與追加文件
    • Technical Documentation
  • 保存期限:
    • 產品上市後 10 年
    • 或產品支援期間
    • 取較長者

11 授權代表

  • 授權代表可以代替製造商:
    • 提出 EU-type Examination 申請
    • 履行相關文件保存與變更通知義務
  • 但必須在授權書中明確規定相關義務

上一篇
Day 21|CRA 附件六&附件七
下一篇
Day 23|CRA 附件八 Conformity Assessment Procedures (下)
系列文
30天探索CRA奇妙之旅! 共 23 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言