合格评定
CRA conformity assessment 是用以证明适用范围内产品及 manufacturer 流程满足 Annex I 的法律程序。产品分类有助于选择路径,但 assessment 本身是一个独立步骤。
评定对象
The manufacturer shall perform a conformity assessment of the product with digital elements and the processes put in place by the manufacturer to determine whether the essential cybersecurity requirements set out in Annex I are met.
Regulation (EU) 2024/2847, Article 32(1)
Article 32 同时关注 Annex I 的两部分。产品必须满足 Part I 的 product cybersecurity requirements。Manufacturer 的 vulnerability-handling processes 必须满足 Part II。
评定通过的结论为 technical documentation、EU declaration of conformity 和 CE marking 提供支撑。评定本身不会改变产品类别——类别决定哪些评定路径可用。
合格评定路径
Article 32 列出四条路径。正确路径主要取决于产品类别、是否使用 harmonised standards 或 common specifications,以及是否可以使用适用的 cybersecurity certification scheme。
Module A
Internal control。Manufacturer 自行评定产品,并自行负责声明符合性。
Module B plus Module C
Notified body 审查 type。Manufacturer 随后按该 type 控制生产。
Module H
Full quality assurance。Notified body 评定 manufacturer 针对适用范围内产品的质量体系。
Cybersecurity certification
Article 27 或 Article 8 使该路径可用时,可以使用适用的 European cybersecurity certification scheme。
分类和路径选择
Default 产品可用的路径较宽。当产品属于 important 或 critical product,或者 Class I 产品无法完全依赖相关 standards、common specifications 或 certification 时,则须适用更严格的路径。
Default 产品可使用 Article 32(1),包括 Module A。Manufacturer 也可主动选择更严格的路径。
Class I 产品只有在相关要求由已适用的 harmonised standards、common specifications,或 assurance level 至少 substantial 的 certification 覆盖时,才能留在 Article 32(1) 路径。否则,这些要求需要 Module B plus C 或 Module H。
Class II 产品使用 Module B plus C、Module H,或 assurance level 至少 substantial 的适用 European cybersecurity certification scheme。
Annex IV critical products 在 Article 8(1) 路径被触发时使用 certification。如果不满足 Article 8(1) 条件,则按 Article 32(3) 的 Class II 路径处理。
Annex III 中的 important free and open-source software,如果在产品 placed on the market 时公开 Article 31 technical documentation,可以使用 Article 32(1) 路径。
标准和认证
Article 27 说明 standards、common specifications 和 cybersecurity certification 如何支持符合性。它们不是同一件事,也不具有完全相同的法律效果。
- Harmonised standard 只对已发布标准引用所覆盖的 Annex I 要求产生 presumption of conformity。
- Common specification 也可以对其覆盖的要求产生 presumption of conformity。
- European cybersecurity certificate 可以对其覆盖的要求产生 presumption of conformity。
- Article 27(9) delegated act 指定的 certificate,如果 assurance level 至少 substantial,可以对相应要求移除第三方 assessment 需要。
文档、声明和 CE marking
Conformity assessment 会产生法律输出。Manufacturer 在 placing on the market 前编制 technical documentation,并在 support period 内按需要保持更新。EU declaration of conformity 声明适用的 Annex I 要求已经满足。
- Technical documentation 包含用于说明产品和 processes 满足 Annex I 的数据或细节。
- EU declaration of conformity 按 Annex V 的模型结构编写,或在使用简化路径时按 Annex VI 编写。
- CE marking 在产品 placed on the market 前加贴;对软件,可以出现在 declaration 或随软件产品提供的网站上。
- 使用 Module H 时,CE marking 后跟 notified body 的识别号。