OVERVIEW
服務概述
設備連網後,資安即是安全的一部分。依 IEC 62443 系列與機械資安技術報告,協助評估工控系統的資安等級與合規落差。
設備一旦連上網路,「安全」就不再只是機械與電氣的事。歐盟已把資安寫進機械法規與網路韌性法規:具數位元素的產品若無法證明控制系統不會被惡意破壞,連 CE 標誌都無法合法標示。
歐盟網路韌性法規(EU 2024/2847)已於 2024 年生效,弱點與事件通報義務自 2026-09-11 起適用,其餘要求自 2027-12-11 起全面適用。具數位元素的機械產品應提早評估適用性,因為安全開發流程無法在送件前補做。


APPLICABLE STANDARDS
適用標準與法規
以下為此服務常引用的標準與法規。實際適用範圍需依產品結構、 使用場域與目標市場逐案判定。
| 標準/法規 | 名稱 | 適用重點 |
|---|---|---|
| IEC 62443-4-1 | 產品開發生命週期要求 | 安全開發流程 |
| IEC 62443-4-2 | 元件技術資安要求 | SL 1–4 安全等級 |
| IEC 62443-3-3 | 系統資安要求 | 系統層級安全等級 |
| EN ISO/TR 22100-4 | 機械安全與資安 | 機械指令資安技術報告 |
| EU 2024/2847 (CRA) | 網路韌性法規 | 具數位元素產品;2027-12-11 全面適用 |
| ISA-18.2/IEC 62682 | 警報管理生命週期 | Alarm Management |
DELIVERABLES
專案交付內容
實際交付項目依專案範圍調整,以下為此類服務常見的產出。
資安落差分析
依 IEC 62443-4-2 元件要求比對現況,找出未達目標安全等級(SL)的項目。
安全開發流程評估
依 IEC 62443-4-1 檢視需求管理、威脅建模、測試與弱點處理流程。
機械資安介面評估
依 EN ISO/TR 22100-4 檢視資安失效對機械安全功能的影響。
CRA 適用性評估
判定產品是否屬於具數位元素產品,以及落在哪一類別。
警報管理檢視
依 ISA-18.2/IEC 62682 檢視警報設計與生命週期管理。
FAQ
工業機械與工具機資訊安全認證常見問題
IEC 62443 有這麼多分冊,我的設備該看哪一本?
設備製造商主要看兩本:4-1(你的開發流程夠不夠安全)與4-2(你的元件本身具備哪些技術性資安能力)。3-3 是系統整合商與終端使用者的範圍。
先確定客戶要求的目標安全等級(SL 1 到 SL 4),再回推 4-2 需要滿足哪些條目。
機械安全與資訊安全會衝突嗎?
會,而且要有意識地處理。例如資安要求「限制存取」,但機械安全要求「緊急停止必須任何人都能立即觸發」。EN ISO/TR 22100-4 的重點就是釐清這類介面:資安措施不得削弱安全功能。
CRA 適用於所有機械嗎?
不是。CRA 針對「具數位元素的產品」,也就是含有可直接或間接連接網路的軟硬體元件的產品。純機械或僅有本地控制、無任何網路介面的設備通常不在範圍內,但判定需要看實際架構,包含維護用的遠端連線與 USB 介面。
RELATED INSIGHTS
延伸閱讀

智慧工廠認證解決方案
ISO 14955.CE 2006/42/EC.ISO 11161.ISO 10218.ISO 3691-4 IEC 62443.IEC 62682.ISO 27000.IS…
閱讀全文 →
EN ISO TR 22100-4/IEC 62443 工業機械暨工具機資訊安全認證
SEMI S23 S2.CE 2006/42/EC.ISO 11161.ISO 10218.ISO 3691-4 IEC 62443.IEC 62682.ISO 27000.…
閱讀全文 →
具數位元素的機械產品:CRA 適用性怎麼判、2026 年 9 月前要做什麼
歐盟網路韌性法規 EU 2024/2847(CRA)的弱點與事件通報義務自 2026-09-11 適用,24 小時預警、72 小時完整通報…
閱讀全文 →