01 · EXECUTIVE SUMMARY
先判斷產品與市場,再設計證據;不能用一張通用清單取代適用性分析
「數位產品軟體研發」不是單一法規類別。產品是否含硬體、是否連網、是否提供 OTA、是否以 AI 做決策、是否處理個資、銷售國家與客戶產業,都會改變適用要求。進入歐盟市場最常見的五項優先議題是:產品資安與漏洞通報、個資與隱私、AI 風險分級、連網產品資料可攜/存取,以及營運者層級的 NIS2 治理。進入美國市場則以 FTC 對不公平或欺罔行為的執法、州隱私與事件通知、產業別規則、聯邦採購條件及 NIST/CISA 實務為主;美國目前沒有一部可完全對應 EU CRA 的橫向產品資安法。
企業最重要的改變,是把合規從上市前文件任務改造成持續工程控制:受控的法規適用矩陣、安全與隱私需求、威脅模型、SBOM、可重建版本、測試證據、弱點 SLA、通報時鐘、OTA 紀錄與 EOL 政策。這些資料必須由 PLM、ALM、DevSecOps、測試與弱點平台形成同一條可查證的數位證據鏈。
PRIORITY · TOP FIVE
管理層應先處理的五項議題
產品適用性
同一套軟體因硬體、連線、AI、資料與市場不同,適用法源可能完全不同。
Secure by Design
安全需求、預設設定、測試、漏洞處理與支援期必須在上市前定義。
SBOM 與供應鏈
開源、商用元件、韌體與供應商版本都要能識別、評估、更新及追溯。
通報與上市後治理
產品事件、個資外洩、漏洞及 AI 事故有不同觸發條件與時限。
可稽核證據鏈
每個要求都要能連到設計、程式、測試、風險決策、發布與在役產品。
02 · APPLICABILITY MATRIX
適用性判定表:法律、認證、標準與指南要分開管理
| 法規/標準 | 地區/性質 | 是否可能適用與條件 | 主管/發布機關 | 2026 狀態與時程 | 企業行動 |
|---|---|---|---|---|---|
| EU Cyber Resilience Act Regulation (EU) 2024/2847 | EU 法律/市場准入 | 在 EU 市場提供具有直接或間接資料連線的「含數位元素產品」。純 SaaS、醫療、車用、航空等需依定義、遠端資料處理與排除條款判定。 | EU Commission、各國市場監督機關、ENISA/CSIRT 通報體系 | 已生效。通報義務 2026-09-11;主要義務 2027-12-11;符合性評鑑機構章節 2026-06-11。 | 產品風險評估、基本資安要求、技術文件、CE/符合性程序、漏洞處理、支援期、SBOM 能力、事件通報。 |
| GDPR | EU 法律/資料保護 | 處理 EU/EEA 個人資料且符合地域適用;控制者、處理者責任不同。 | 各國資料保護機關、EDPB | 2018-05-25 起適用,持續有效。 | 法源、目的限制、資料最小化、DPIA、權利請求、處理者合約、安全、外洩通報、跨境傳輸。 |
| EU AI Act | EU 法律/AI 風險分級 | 使用或提供 AI;禁止行為、GPAI、透明度與高風險義務依角色及用途判定。 | European AI Office、各國主管機關 | 2024-08-01 生效;多數規則 2026-08-02;部分 Annex III 高風險 2027-12-02、受管制產品內嵌高風險 AI 2028-08-02。 | AI inventory、風險分類、資料治理、技術文件、人工監督、透明度、監控與事件流程。 |
| NIS2 Directive | EU 指令/組織治理 | 特定重要/關鍵產業與規模門檻的實體;通常不是一般產品的市場准入法。 | 各會員國主管機關/CSIRT | 會員國轉置期限 2024-10-17;實際義務與執法依各國轉置法。 | 治理責任、風險措施、供應鏈、事件回報、營運持續與管理階層監督。 |
| EU Data Act | EU 法律/資料存取 | 連網產品、相關服務、資料持有者/接收者與雲端資料處理服務等角色。 | EU Commission、會員國指定主管機關 | 2025-09-12 起適用;個別產品設計義務依條款與產品上市時點判定。 | 設計可存取資料、告知資料類型、使用者存取/分享、契約公平、商業秘密與雲端切換機制。 |
| RED Article 3(3)(d)(e)(f) | EU 市場准入/CE | 特定連網或穿戴式無線電設備,涉及網路、防護個資/隱私及詐欺風險。 | EU Commission、會員國市場監督機關 | 資安要求自 2025-08-01 適用;Delegated Regulation 2022/30 將於 2027-12-11 隨 CRA 全面適用而廢止。 | 確認設備分類、使用 EN 18031 等適用標準/符合性路徑、技術檔案、測試與 CE 聲明。 |
| FTC Act Section 5 | US 聯邦法/執法權限 | 對消費者作出隱私、資安或 AI 聲明,或實務可能構成不公平/欺罔行為。 | Federal Trade Commission | 持續有效;沒有單一固定技術清單,依產品、承諾與合理安全判斷。 | 聲明與實作一致、資料最小化、合理安全、供應商控管、更新與弱點回應、可證明測試。 |
| 美國州隱私法/事件通知法 | US 州法 | 門檻、消費者所在地、營收/資料量、敏感資料、出售/分享與豁免各州不同。 | 州檢察長;California CPPA 等 | 多州法律已生效且持續增加。California CCPA 2026 規則含特定風險評估、資安稽核與 ADMT 權利。 | 建立州別矩陣、隱私告知、權利處理、opt-out、敏感資料同意、風險評估與外洩通報 playbook。 |
| FDA FD&C Act §524B | US 產業法/醫療器材 | 符合 cyber device 定義且提出 510(k)、PMA、De Novo 等上市前申請。 | FDA | 2023-03-29 起適用;FDA 2025 final guidance 為現行指引。 | 漏洞管理計畫、協調揭露、合理資安保證、更新/修補流程、SBOM 與上市前證據。 |
| NIST CSF 2.0/SP 800-218 SSDF | US 標準框架/非法律 | 自願採用;被政府採購、合約、產業規範或組織政策引用時可能成為契約義務。 | NIST | CSF 2.0(2024)與 SSDF 1.1(2022)均為 Published。 | Govern、識別/保護/偵測/回應/復原,並把 Prepare、Protect、Produce、Respond 納入 SDLC。 |
| U.S. Cyber Trust Mark | US 自願標章 | 符合計畫範圍的消費型無線 IoT 產品;不是一般產品的強制上市條件。 | FCC 與授權管理/測試機構 | FCC 於 2024 建立,自願性計畫;2026 持續核准管理機構。 | 依計畫技術準則測試、維持產品登錄與 QR 資訊,正確使用標章。 |
03 · EUROPEAN UNION
EU 合規要求:產品、資料、AI 與營運者四條線並行
Cyber Resilience Act(CRA):從「上市時安全」延伸到整個支援期
CRA 要求製造商依產品風險設計、開發與生產,建立技術文件與符合性評鑑,並在產品支援期間處理弱點。研發端應留下資安風險評估、需求、架構、攻擊面、測試、剩餘風險、元件資訊、更新機制及使用者安全資訊。開源與商用元件不能只列名稱,還需追蹤版本、來源、已知漏洞、可替代性、修補責任及供應商通知。自 2026-09-11 起,製造商對「已被主動利用的漏洞」與「影響產品安全的嚴重事件」需依 CRA Article 14 時程通報;企業必須把偵測、法律判定、CSIRT/ENISA 通報及客戶溝通串成 24/72 小時等節點可啟動的流程。
GDPR 與 ePrivacy:Privacy by Design 不能只留在隱私政策
若產品或服務處理 EU 個人資料,需建立處理活動、法源、目的、保存、接收者與跨境傳輸紀錄;高風險處理可能要做 Data Protection Impact Assessment(DPIA)。產品需求應支援存取、更正、刪除、可攜、反對與同意撤回。ePrivacy 仍以指令及各國轉置法為基礎,對終端設備存取、cookies、電子通訊保密與直接行銷有額外要求,不能把它誤寫成已生效的「ePrivacy Regulation」。
EU AI Act:先建立 AI inventory,再做角色與風險分類
同一模型可能因用途與企業角色不同而落入禁止、高風險、透明度、GPAI 或一般 AI 類別。研發團隊應保存模型用途、訓練/驗證資料來源、性能限制、風險、人工監督、日誌、版本、部署條件與上市後監控。生成式 AI 若與使用者互動或產生合成內容,需評估 Article 50 透明度義務;高風險系統則需要更完整的風險管理、資料治理、技術文件、記錄、監督、精確性與資安證據。
NIS2、Data Act 與 RED:不要把組織治理、資料規則與 CE 混在一起
NIS2 是指令,主要規範涵蓋實體的治理、風險管理與事件回報;是否適用要看會員國轉置法、產業與規模。Data Act 對連網產品及相關服務的資料可取得性、使用者存取與分享、雲端切換等提出規則。RED 則是無線設備市場准入架構;特定設備自 2025-08-01 起須滿足網路、隱私及反詐欺相關資安基本要求。企業應分別建立「實體適用性」「產品適用性」「資料角色」「CE 技術檔案」四種判定。
04 · UNITED STATES
美國合規要求:沒有單一 CRA,要用聯邦、州與產業別三層判定
對一般數位產品,FTC 可依 FTC Act Section 5 處理不公平或欺罔的隱私與資安行為。企業對「端到端加密」「不分享資料」「安全更新五年」「AI 無偏誤」等行銷、隱私政策或合約聲明,都必須有設計與測試證據支持;不合理的預設密碼、未修補已知漏洞、失效的隱私功能或未控管供應商,均可能形成執法風險。
| 美國要求層級 | 適用條件 | 強制/非強制 | 研發與治理重點 |
|---|---|---|---|
| FTC 消費者保護 | 面向消費者、處理其資料或作出產品資安/隱私/AI 聲明。 | FTC Act 為法律;FTC 指南本身不是法律,但反映執法經驗。 | 合理安全、聲明一致、資料最小化、供應商管理、測試、弱點回應及更新承諾。 |
| 州隱私法 | 依消費者州別、營收、資料量、出售/分享與豁免判定。 | 州法律,差異顯著。 | data inventory、notice、權利請求、opt-out signal、敏感資料、處理者契約、風險評估。 |
| 州事件通知法 | 事件涉及各州定義的個人資訊與通知觸發條件。 | 州法律;所有州均有事件通知制度,但時限與對象不同。 | 州別 decision tree、法律保存、受影響人辨識、主管機關/消費者通知。 |
| AI 州法與 ADMT 規則 | 依州、用途、重大決策、模型角色及消費者影響判定。 | 州法律/規則,持續變動;需逐州確認最新生效與修訂。 | AI inventory、impact assessment、告知、選擇權/申訴、人工作業、資料與性能證據。 |
| 聯邦政府採購 | 軟體或 IoT 銷售給聯邦機關;DoD、關鍵產業另有條件。 | 採購條款/行政要求;依 solicitation 與 contract 成為義務。 | SSDF self-attestation、來源與 build 保護、弱點揭露、SBOM/artifact 依契約提供、NIST 800-171/CMMC 依案判定。 |
| FDA Cyber Device | 含軟體、可連網且可能受資安威脅影響的醫療器材上市申請。 | FD&C Act §524B 為法律;FDA guidance 說明建議證據。 | 威脅模型、資安風險、SBOM、CVD、上市後弱點與修補、更新能力。 |
| NIST CSF/SSDF、CISA Secure by Design | 各產業自願採用或被合約/採購/政策引用。 | 非法律的框架與指南。 | 治理、Secure SDLC、開發環境、可驗證 build、弱點根因、預設安全與客戶責任減量。 |
| FCC U.S. Cyber Trust Mark | 合格的消費型無線 IoT 產品。 | 自願標章,不等於全產品或全公司的合規證書。 | 測試、支援期、產品登錄、QR 資訊與標章持續符合。 |
若產品屬兒童服務、健康/醫療、金融、教育、生物特徵、電信、能源或國防供應鏈,還要再評估 COPPA、HIPAA/FTC Health Breach Notification Rule、GLBA Safeguards Rule、FERPA、州生物特徵法、FCC、TSA/CISA sector rules、DFARS/CMMC 等。這些不是所有數位產品的共同要求。
05 · SOFTWARE LIFECYCLE
軟體研發生命週期影響
| 階段 | EU 合規控制 | 美國合規控制 | 建議證據 |
|---|---|---|---|
| Product Planning | 市場/產品/資料/AI/營運者適用性,CRA 分類與支援期。 | 州別、客戶、產業、政府採購與聲明範圍。 | Applicability Matrix、intended use、RACI、支援與 EOL 政策。 |
| Requirement | 把 CRA、GDPR、AI Act、Data Act、RED 轉為可驗證需求。 | FTC 聲明、州權利、產業/採購條款與 NIST controls。 | Compliance requirement、privacy/security acceptance criteria、追溯。 |
| Architecture | least privilege、安全更新、日誌、資料分離、AI 監督與韌性。 | reasonable security、預設安全、資料最小化與租戶隔離。 | Threat model、data flow、trust boundary、abuse case、架構決策。 |
| Development | 安全編碼、秘密管理、build 完整性、可修補性與技術文件同步。 | SSDF、secure defaults、聲明與實作一致。 | code review、SAST、commit/build linkage、toolchain baseline。 |
| Open Source Management | 元件識別、漏洞與授權、上游協作、SBOM 能力。 | 依 FDA/採購/客戶要求提供 SBOM;管理開源風險與授權。 | SBOM、來源、license、VEX、supplier notice、例外核准。 |
| Security Testing | 依風險進行掃描、滲測、模糊測試、更新/復原與隱私測試。 | 證明合理安全及產品聲明;產業別測試另行套用。 | test plan、結果、環境、缺陷、修正與剩餘風險核准。 |
| Release | 符合性、技術檔案、CE(適用時)、使用說明與已知風險。 | privacy/security review、產業申請、政府 attestation、claim approval。 | release baseline、hash/signature、approval、customer notice。 |
| Vulnerability Management | 監控、CVD、風險判定、修補、CRA 通報與客戶溝通。 | CVD、合理時程、FTC/產業與合約要求、KEV 監測。 | PSIRT case、CVSS+情境風險、SLA、VEX、修補決策。 |
| Incident Response | 區分 CRA、GDPR、NIS2、AI 等通報觸發與時間。 | FTC/產業/州事件通知與合約通知。 | incident timeline、scope、legal decision、notice、lessons learned。 |
| Software Update | 安全簽署、相容性、失敗回復、支援期內更新與重大修改判定。 | 履行更新承諾、避免 deceptive claim、依產業與採購控管。 | update manifest、適用設備、測試、rollout、rollback、結果。 |
| End of Life | 在購買前揭露支援期,支援結束與未修補風險需被治理。 | EOL 聲明不可誤導;州/產業/合約可能要求保存或通知。 | EOL approval、customer notice、最後版本、資料刪除與移轉方案。 |
06 · REQUIRED DELIVERABLES
必須管理的交付文件與證據
| 交付物 | 用途 | EU/美國要求 | 責任角色 | 版本/追溯 |
|---|---|---|---|---|
| Compliance Applicability Matrix | 確認產品、角色、市場、日期與排除。 | 兩地治理基礎;需依州/會員國與產業細分。 | Legal/Compliance/Product | 必須;追到產品線、版本與上市國。 |
| Security Risk Assessment | 風險、威脅、控制與剩餘風險。 | CRA 核心;FTC 合理安全、FDA、採購等亦需要。 | Product Security/Engineering | 必須;連需求、架構、測試與風險接受。 |
| Privacy Impact Assessment/DPIA | 評估處理目的、必要性與對個人風險。 | GDPR 高風險處理;美國依州與情境需風險評估。 | DPO/Privacy/Product | 必須;連 data flow、功能與處理者。 |
| AI Risk Assessment | AI 角色、分類、資料、性能、監督與影響。 | AI Act/州 AI 或 ADMT 規則如適用。 | AI Governance/Model Owner | 必須;連模型、資料、部署與決策用途。 |
| Secure Development Plan | 定義活動、工具、gate、責任與例外。 | CRA 證據;SSDF/採購/客戶要求。 | Engineering/Security | 必須;連專案、release 與稽核。 |
| SBOM | 識別商用、開源與自研元件及版本。 | CRA/FDA/採購與客戶情境;不是單獨完成合規。 | DevSecOps/OSS/Supplier | 每個 release;連 artifact、來源、弱點與 VEX。 |
| Threat Model | 識別資產、邊界、攻擊路徑與控制。 | CRA/FDA/合理安全與 SSDF 實務。 | Architect/Security | 必須;連架構、需求、測試與變更。 |
| Test Report | 證明控制在指定環境與版本有效。 | 技術檔案、產業審查、聲明及客戶證據。 | QA/Security Test | 必須;連 case、environment、build、defect。 |
| Vulnerability Management Record | 監控、評估、修補、VEX、通報與客戶處置。 | CRA/FDA/FTC/採購與合約情境。 | PSIRT/Engineering | 持續;連受影響產品、release、客戶與通報。 |
| Incident Response Plan | 建立偵測、決策、法規時鐘與溝通。 | CRA/GDPR/NIS2/州外洩/產業規則。 | CSIRT/Legal/Privacy | 必須;連演練、事件、通知與改善。 |
| Release/Software Update Record | 證明交付內容、核准、簽章、設備與 rollout。 | CRA、FTC 承諾、FDA/採購/合約。 | Release/PLM/ALM/Ops | 每次 release;連需求、測試、SBOM、設備。 |
| Supplier Security Assessment | 評估供應商控制、元件、支援、通知與責任。 | CRA/NIS2/FTC/SSDF 供應鏈治理。 | Procurement/Security/Quality | 依供應商與元件;連契約、BOM、風險。 |
| Open Source License Record | 授權義務、notice、來源與修改管理。 | 主要是授權/契約與供應鏈治理,不可誤稱單一法規。 | OSS Office/Legal/Dev | 每版;連元件、artifact、notice 與核准。 |
| Audit Evidence | 保存決策、核准、版本與控制運作證明。 | 符合性、監管、客戶與內部稽核共同需要。 | Compliance/Quality | 不可否認;連要求、執行者、時間與產品。 |
07 · PLM / ALM / DEVSECOPS
系統建議:主資料留在責任系統,證據以共同 ID 串聯
| 資料物件 | 建議主責系統 | 必要關聯 |
|---|---|---|
| Regulation/Compliance Requirement | 合規需求庫/Requirement Management | 正式來源、司法管轄、版本、生效日、產品 applicability、驗證方法。 |
| Product Requirement/產品配置 | PLM | 產品型號、硬體 BOM、文件、ECR/ECO、支援期、上市國與 release。 |
| Software Requirement/Architecture | ALM/MBSE/Requirement Management | 合規需求、模型元素、威脅、介面、test case、issue 與 code。 |
| Source Code/Build/SBOM | SCM/CI/CD/Artifact Repository/SCA | commit、pipeline、toolchain、dependency、hash、signature、release。 |
| Test Case/Test Result | Test Management/CI | requirement、threat、environment、build、result、defect、evidence。 |
| Vulnerability/Incident | PSIRT/Vulnerability Platform/ITSM | CVE/case、component、受影響產品與客戶、風險、SLA、通報、patch。 |
| Issue/Change | ALM+PLM | root cause、需求/架構/BOM/程式/測試影響、核准與有效性。 |
| Release/Software Update | ALM Release+PLM Configuration+Deployment | binary、SBOM、測試、風險接受、目標設備、rollout、rollback、結果。 |
| Evidence | 原生系統保存;Evidence Index 統一索引 | 不可只存截圖;需原始物件、時間、責任、版本、完整性與核准。 |
整合重點不是把所有檔案複製到同一套平台,而是讓每個物件有穩定 ID、清楚主責、受控基線與可驗證關聯。稽核時應能從某一條法規要求,直接查到適用產品、實作、測試、SBOM、風險決策、已發布版本與在役設備。
08 · COMMON NON-COMPLIANCE
十二項常見不合規風險
不知道產品適用哪些市場法規
沒有把功能、連線、資料、AI、客戶與國家/州別轉成正式判定。
SBOM 不完整
只列直接套件,遺漏轉依賴、韌體、商用元件、版本與產品有效性。
漏洞修補沒有時程
沒有依 exploit、可達性、產品風險與法規通報建立分級 SLA。
軟體版本無法對應客戶與設備
發生漏洞時無法快速辨識受影響型號、租戶、序號或部署區域。
AI 模型資料來源不明
訓練/評估資料缺少來源、授權、品質、偏差與版本譜系。
隱私同意與資料用途不一致
UI、隱私政策、後端處理、模型訓練與第三方分享各說各話。
開源授權未管理
沒有 obligations、notice、source offer、修改與再散布條件的核准紀錄。
供應商元件無法追溯
契約沒有 SBOM、CVD、修補、EOL 與事件通知責任。
事件無法及時通報
技術、法務、隱私與產品團隊沒有共同時鐘、判定與代理人。
EOL 後仍存在未修補漏洞
支援期、終止通知、資料移轉與隔離方案沒有事先設計。
把框架誤當法律證書
取得 ISO 27001 或採用 NIST,不等於產品自動符合 CRA、GDPR 或州法。
行銷承諾缺少證據
宣稱「安全」「匿名」「永不分享」或「AI 公平」,卻沒有需求、測試與監控證明。
09 · ROADMAP
企業導入 Roadmap
法規適用性分析
盤點產品、硬體、連線、OTA、AI、資料、客戶、國家與州。產出:Applicability Matrix、法規日曆與外部確認清單。
Gap Analysis
比對現行 SDLC、資安、隱私、AI、PSIRT、供應商及 EOL。產出:缺口、風險、優先度與預算基線。
流程與責任設計
建立 Product Security、Privacy、AI Governance、PSIRT、法務與工程 RACI。產出:policy、SOP、gate、通報 playbook。
需求與證據模型
定義法規、需求、風險、SBOM、測試、漏洞、release 與 evidence 關係。產出:資訊模型、模板、完整性規則。
PLM/ALM/DevSecOps 整合
以 API、事件、共同 ID 與基線串接。產出:系統邊界、整合架構、儀表板與資料品質監控。
產品試點
選一個即將上市或高風險產品跑完整生命週期。產出:technical file、release evidence package、問題與改善清單。
上市前審查與持續監控
執行 legal/security/privacy/AI release review,並持續監控漏洞、事件、法規與供應商變更。產出:上市決策、CAPA、稽核證據與管理報告。
10 · SEO / GEO / AEO
搜尋與 AI 引用資訊
SEO Title
數位產品軟體研發合規|EU CRA、美國資安、隱私與 AI 法規指南
Meta Description
解析數位產品軟體進入歐盟與美國市場的 CRA、GDPR、EU AI Act、NIS2、Data Act、RED、FTC、州隱私法、NIST SSDF、SBOM 與漏洞治理要求。
主要關鍵字
長尾關鍵字
FAQ/AI 搜尋可引用簡答
不一定。需判斷 SaaS 是否屬產品不可或缺的遠端資料處理解決方案,以及是否落入專法或排除範圍。
不是;它們是框架與指南。但政府採購、客戶合約或產業規範可把特定做法變成必須履行的義務。
通報義務自 2026-09-11 適用,主要產品義務自 2027-12-11 適用;既有產品及重大修改另有過渡規則。
目前沒有。通常需組合 FTC、州隱私與外洩法、產業法規、政府採購及合約要求。
不是。仍需驗證來源、授權、弱點可達性、修補責任、供應商通知、VEX 與 release 追溯。
OFFICIAL SOURCES
官方來源與查核日期
- EUR-Lex:Regulation (EU) 2024/2847 — Cyber Resilience Act(適用日、過渡條款與 Article 14 通報)
- European Commission:Cyber Resilience Act summary
- European Commission:EU data protection legal framework/GDPR
- European Commission:AI Act regulatory framework
- European Commission:AI Act enforcement and staged application dates
- European Commission:NIS2 implementing rules
- European Commission:Data Act applies from 12 September 2025
- EUR-Lex:Delegated Regulation (EU) 2022/30 — RED cybersecurity requirements
- EUR-Lex:Delegated Regulation (EU) 2026/339 — RED cyber rules repeal from 11 December 2027
- Federal Trade Commission:Start with Security
- California Privacy Protection Agency:2026 CCPA cyber, risk and ADMT regulations
- NIST:Cybersecurity Framework 2.0
- NIST:SP 800-218 Secure Software Development Framework 1.1
- CISA:Secure Software Development Attestation Form
- FCC:U.S. Cyber Trust Mark voluntary IoT labeling program
- FDA:Cybersecurity in Medical Devices/FD&C Act §524B
官方來源狀態查核日期:2026-10-10。法規、會員國轉置法、州法與主管機關解釋可能持續更新,實際專案須依正式文本與產品事實重新確認。
法律意見限制聲明
本內容為一般合規研究與工程治理建議,不構成法律、認證、型式認證或個別產品上市意見。正式上市、投標、認證或事件通報前,應由具資格的法務、隱私/資安專業人員、認證機構與目標市場主管機關,依產品分類、功能、資料流程、企業角色、銷售地區、客戶契約及最新正式文本確認。
