歐盟機械法規 (EU) 2023/1230 將於 2027 年 1 月 20 日起取代機械指令,並首次把「防止安全相關軟硬體遭到破壞」與「抵禦可合理預見的第三方惡意攻擊」寫進 CE 的基本健康與安全要求。換句話說,資訊安全已經是機械安全的一部分,出口歐盟的機械與自動化系統製造商必須在技術文件中證明這一點。TÜV AUSTRIA 集團提供機械安全、功能安全與網路安全整合的評估服務,博翔科技協助台灣廠商釐清範圍與準備文件。
- 主要法規
- 機械法規 (EU) 2023/1230、網路韌性法案 (EU) 2024/2847
- 適用時間
- 機械法規 2027-01-20 起全面適用
- 相關標準
- EN ISO 12100、IEC 62443-3-2/4-1、ISO 13849-1、prEN 50742
- 執行單位
- TÜV AUSTRIA 集團
機械法規對資訊安全要求了什麼?
機械法規附件 III 有兩條基本健康與安全要求直接涉及資安。第 1.1.9 點「防止遭破壞」要求:連接到機械、會影響安全的硬體與軟體,必須能抵抗意外或蓄意的破壞,而且機械要能留下合法或非法介入安全相關軟硬體的證據。第 1.2.1 點「控制系統的安全與可靠」則要求控制系統能承受可合理預見的第三方惡意攻擊,不會因此導致危險狀況。
這兩條的重點不是「做一套資安產品」,而是確保已經設計好的安全功能不會因為軟體遭竄改、參數被改寫或遠端連線被入侵而失效。例如:安全光柵的設定被遠端修改、急停邏輯被韌體更新覆蓋、維修用的 USB 埠被拿來寫入未授權程式,都屬於要在風險評估中處理的情境。
哪些機械會受到影響?
只要機械含有能影響安全功能的軟體、韌體或參數,並且能和外部系統交換資料,就應該評估資安風險。實務上幾乎涵蓋所有現代化設備:
- 透過乙太網路、Wi-Fi 或工業現場匯流排連線到工廠網路的生產設備
- 提供遠端監控、遠端維護或雲端服務的機台
- 具有 USB、SD 卡等可攜式介面,可以更新程式或匯入參數的設備
- 以 PLC、安全 PLC 或工業電腦執行安全功能的自動化系統與產線
- 由多台機械組成、需要整體評估的成套設備
完全單機運作、沒有任何可寫入介面的簡單機械,受影響程度較低,但仍需在風險評估中說明判斷理由,不能直接略過。
機械法規與網路韌性法案(CRA)是什麼關係?
網路韌性法案 (EU) 2024/2847 規範的是所有「具數位元素的產品」,包括內含軟體並可連線的機械與控制元件。兩部法規的角度不同,出口歐盟的聯網機械經常要同時符合:
| 項目 | 機械法規 (EU) 2023/1230 | 網路韌性法案 (EU) 2024/2847 |
|---|---|---|
| 關注重點 | 資安事件不能讓安全功能失效、造成人身危害 | 產品整個生命週期的網路安全,包括弱點處理 |
| 主要要求 | 附件 III 1.1.9 防止遭破壞、1.2.1 控制系統抵禦惡意攻擊 | 安全設計、弱點管理、安全更新、事件通報 |
| 適用時間 | 2027-01-20 起全面適用 | 通報義務 2026-09-11 起;主要義務 2027-12-11 起 |
| 呈現方式 | 納入 CE 技術文件與風險評估 | 納入 CE 技術文件,部分產品類別需第三方評鑑 |
較有效率的做法是用同一套威脅分析同時回答兩部法規的要求,避免同一台機械做兩次重複的評估。通用的產品與工控資安評估可參考 網路安全:IEC 62443/EN 50742。
有哪些標準可以用來證明符合?
目前業界常用的依據是把機械安全與工控資安的標準結合起來:
EN ISO 12100
機械安全的風險評估與風險降低通則,是整套評估的起點。
IEC 62443-3-2
工控系統的資安風險評估與區域/通道劃分,用來找出攻擊路徑。
IEC 62443-4-1
產品安全開發生命週期,涵蓋安全需求、設計、實作、驗證、弱點與修補管理。
ISO 13849-1
控制系統安全相關部件的性能等級(PL)驗證,確認安全功能本身的可靠度。
專門對應附件 III 1.1.9 與 1.2.1 的歐洲標準 prEN 50742《機械安全:防止遭破壞》正在制定中,草案已於 2026 年 1 月公開徵詢意見,依標準制定時程預計於 2026 年 11 月發布。標準要列入歐盟公報後,才具有推定符合的效力;在此之前,製造商需要自行說明採用的方法如何滿足法規要求。
TÜV AUSTRIA 的機械資訊安全服務範圍
依 TÜV AUSTRIA 2026 年 8 月在機械安全技術會議上的說明,集團針對機械安全、功能安全與網路安全的整合需求,提供以下服務。實際可在台灣承接的項目與執行單位,博翔會在需求評估時向 TÜV AUSTRIA 確認。
符合性評估與驗證
依機械法規 (EU) 2023/1230 與網路韌性法案 (EU) 2024/2847,評估單機或整套自動化系統。
威脅建模與風險評估
結合 EN ISO 12100 與 IEC 62443-3-2,一次建立實體危害與網路攻擊的完整風險圖像,減少重複作業。
弱點測試與滲透測試
協助製造商依 IEC 62443-4-1 建立完整的產品安全開發生命週期,並驗證實際的防護效果。
機械功能安全 PL 驗證
依 ISO 13849-1 驗證控制系統安全相關部件的性能等級。
機械安全測試
依調和標準進行機械安全性能的測試與驗證。
教育訓練
新法規說明與資安實作工作坊,協助研發與品保團隊提早準備。
機械資訊安全評估流程
範圍界定
確認機械型號、目標市場、連線方式與所有可寫入的介面,判斷適用機械法規、CRA 或兩者。
資產與介面盤點
列出影響安全功能的軟體、韌體、參數與通訊介面,建立系統架構圖與資料流。
威脅建模與風險評估
把 ISO 12100 的危害分析與 IEC 62443-3-2 的攻擊路徑放在一起評估,找出可能讓安全功能失效的情境。
防護措施與驗證
設計存取控制、完整性保護、事件記錄等措施,並以弱點掃描或滲透測試驗證效果。
技術文件整合
把資安風險評估、防護措施與測試結果納入 CE 技術文件,對應附件 III 的條文。
評估結果與後續維護
TÜV AUSTRIA 出具評估報告或證書;上市後的弱點處理與軟體更新,要持續符合相關要求。
評估前要準備哪些資料?
- 機械規格、用途與目標市場
- 系統架構圖、網路拓撲與通訊介面清單
- 安全功能清單與現有的機械風險評估
- 控制系統軟體與韌體版本、更新方式
- 遠端存取、維護帳號與權限設計說明
- 現有的 PL/SIL 驗證文件
- 使用的第三方元件與軟體清單
- 既有的 CE 技術文件與符合性聲明
博翔科技如何協助
博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴,協助機械製造商判斷產品適用機械法規或 CRA、整理架構與介面資料、準備中英文技術文件,並擔任與 TÜV AUSTRIA 專家的聯繫窗口與進度追蹤。威脅建模、測試、評估與發證由 TÜV AUSTRIA 執行。整體的 CE 流程可參考 CE 認證與產品出口認證,或直接 聯絡我們 預約需求評估。
常見問題
機械法規的資安要求什麼時候開始強制?
機械法規 (EU) 2023/1230 自 2027 年 1 月 20 日起全面適用,附件 III 第 1.1.9 點與第 1.2.1 點的資安相關要求同時生效,而且沒有新舊並行的過渡期。
我的機械沒有連網,也要做資安評估嗎?
只要機械有能影響安全功能、而且可以被寫入或修改的介面(例如 USB、維修埠、參數設定畫面),就應該在風險評估中處理遭破壞的情境。完全沒有這類介面的機械影響較低,但仍需在技術文件中說明判斷理由。
符合 IEC 62443 就等於符合機械法規嗎?
不完全相等。IEC 62443 是工控資安的重要依據,但機械法規關注的是資安事件會不會讓安全功能失效,因此要把資安評估和 ISO 12100 的機械風險評估結合起來,並對應到附件 III 的條文。
prEN 50742 發布前該怎麼準備?
prEN 50742 依制定時程預計在 2026 年 11 月發布,列入歐盟公報後才具有推定符合效力。在此之前,可以先依 ISO 12100 與 IEC 62443-3-2 完成威脅建模,並在技術文件中說明所採用的方法與依據。
機械也要符合網路韌性法案嗎?
內含軟體且能連線的機械與控制元件屬於具數位元素的產品,通常也在網路韌性法案範圍內。CRA 的通報義務自 2026 年 9 月 11 日起適用,主要義務自 2027 年 12 月 11 日起適用,建議與機械法規一併規劃。
參考資料
- EUR-Lex:Regulation (EU) 2023/1230 on machinery
- TÜV AUSTRIA:Cybersecurity: The New Frontier of Machinery Safety
- EUR-Lex:Regulation (EU) 2024/2847(Cyber Resilience Act)
- European Commission:Cyber Resilience Act
- IBF Solutions:New standard prEN 50742 (protection against corruption)
- TÜV AUSTRIA:Industrial Security Concepts IEC 62443

