TÜV AUSTRIA 台灣合作夥伴|管理系統驗證.產品認證.設備檢驗.風險評估 電話 04-23598008info@protect-safe.com.twLINE @nfg2703t
技術諮詢與風險評估服務情境

資訊安全:機械法規 2023/1230 網路安全評估

機械法規與 CRA 的資安要求評估、威脅建模、滲透測試與 PL 驗證。

歐盟機械法規 (EU) 2023/1230 將於 2027 年 1 月 20 日起取代機械指令,並首次把「防止安全相關軟硬體遭到破壞」與「抵禦可合理預見的第三方惡意攻擊」寫進 CE 的基本健康與安全要求。換句話說,資訊安全已經是機械安全的一部分,出口歐盟的機械與自動化系統製造商必須在技術文件中證明這一點。TÜV AUSTRIA 集團提供機械安全、功能安全與網路安全整合的評估服務,博翔科技協助台灣廠商釐清範圍與準備文件。

主要法規
機械法規 (EU) 2023/1230、網路韌性法案 (EU) 2024/2847
適用時間
機械法規 2027-01-20 起全面適用
相關標準
EN ISO 12100、IEC 62443-3-2/4-1、ISO 13849-1、prEN 50742
執行單位
TÜV AUSTRIA 集團

機械法規對資訊安全要求了什麼?

機械法規附件 III 有兩條基本健康與安全要求直接涉及資安。第 1.1.9 點「防止遭破壞」要求:連接到機械、會影響安全的硬體與軟體,必須能抵抗意外或蓄意的破壞,而且機械要能留下合法或非法介入安全相關軟硬體的證據。第 1.2.1 點「控制系統的安全與可靠」則要求控制系統能承受可合理預見的第三方惡意攻擊,不會因此導致危險狀況。

這兩條的重點不是「做一套資安產品」,而是確保已經設計好的安全功能不會因為軟體遭竄改、參數被改寫或遠端連線被入侵而失效。例如:安全光柵的設定被遠端修改、急停邏輯被韌體更新覆蓋、維修用的 USB 埠被拿來寫入未授權程式,都屬於要在風險評估中處理的情境。

哪些機械會受到影響?

只要機械含有能影響安全功能的軟體、韌體或參數,並且能和外部系統交換資料,就應該評估資安風險。實務上幾乎涵蓋所有現代化設備:

  • 透過乙太網路、Wi-Fi 或工業現場匯流排連線到工廠網路的生產設備
  • 提供遠端監控、遠端維護或雲端服務的機台
  • 具有 USB、SD 卡等可攜式介面,可以更新程式或匯入參數的設備
  • 以 PLC、安全 PLC 或工業電腦執行安全功能的自動化系統與產線
  • 由多台機械組成、需要整體評估的成套設備

完全單機運作、沒有任何可寫入介面的簡單機械,受影響程度較低,但仍需在風險評估中說明判斷理由,不能直接略過。

機械法規與網路韌性法案(CRA)是什麼關係?

網路韌性法案 (EU) 2024/2847 規範的是所有「具數位元素的產品」,包括內含軟體並可連線的機械與控制元件。兩部法規的角度不同,出口歐盟的聯網機械經常要同時符合:

機械法規與 CRA 的資安要求比較
項目機械法規 (EU) 2023/1230網路韌性法案 (EU) 2024/2847
關注重點資安事件不能讓安全功能失效、造成人身危害產品整個生命週期的網路安全,包括弱點處理
主要要求附件 III 1.1.9 防止遭破壞、1.2.1 控制系統抵禦惡意攻擊安全設計、弱點管理、安全更新、事件通報
適用時間2027-01-20 起全面適用通報義務 2026-09-11 起;主要義務 2027-12-11 起
呈現方式納入 CE 技術文件與風險評估納入 CE 技術文件,部分產品類別需第三方評鑑

較有效率的做法是用同一套威脅分析同時回答兩部法規的要求,避免同一台機械做兩次重複的評估。通用的產品與工控資安評估可參考 網路安全:IEC 62443/EN 50742

有哪些標準可以用來證明符合?

目前業界常用的依據是把機械安全與工控資安的標準結合起來:

EN ISO 12100

機械安全的風險評估與風險降低通則,是整套評估的起點。

IEC 62443-3-2

工控系統的資安風險評估與區域/通道劃分,用來找出攻擊路徑。

IEC 62443-4-1

產品安全開發生命週期,涵蓋安全需求、設計、實作、驗證、弱點與修補管理。

ISO 13849-1

控制系統安全相關部件的性能等級(PL)驗證,確認安全功能本身的可靠度。

專門對應附件 III 1.1.9 與 1.2.1 的歐洲標準 prEN 50742《機械安全:防止遭破壞》正在制定中,草案已於 2026 年 1 月公開徵詢意見,依標準制定時程預計於 2026 年 11 月發布。標準要列入歐盟公報後,才具有推定符合的效力;在此之前,製造商需要自行說明採用的方法如何滿足法規要求。

TÜV AUSTRIA 的機械資訊安全服務範圍

依 TÜV AUSTRIA 2026 年 8 月在機械安全技術會議上的說明,集團針對機械安全、功能安全與網路安全的整合需求,提供以下服務。實際可在台灣承接的項目與執行單位,博翔會在需求評估時向 TÜV AUSTRIA 確認。

符合性評估與驗證

依機械法規 (EU) 2023/1230 與網路韌性法案 (EU) 2024/2847,評估單機或整套自動化系統。

威脅建模與風險評估

結合 EN ISO 12100 與 IEC 62443-3-2,一次建立實體危害與網路攻擊的完整風險圖像,減少重複作業。

弱點測試與滲透測試

協助製造商依 IEC 62443-4-1 建立完整的產品安全開發生命週期,並驗證實際的防護效果。

機械功能安全 PL 驗證

依 ISO 13849-1 驗證控制系統安全相關部件的性能等級。

機械安全測試

依調和標準進行機械安全性能的測試與驗證。

教育訓練

新法規說明與資安實作工作坊,協助研發與品保團隊提早準備。

機械資訊安全評估流程

  1. 範圍界定

    確認機械型號、目標市場、連線方式與所有可寫入的介面,判斷適用機械法規、CRA 或兩者。

  2. 資產與介面盤點

    列出影響安全功能的軟體、韌體、參數與通訊介面,建立系統架構圖與資料流。

  3. 威脅建模與風險評估

    把 ISO 12100 的危害分析與 IEC 62443-3-2 的攻擊路徑放在一起評估,找出可能讓安全功能失效的情境。

  4. 防護措施與驗證

    設計存取控制、完整性保護、事件記錄等措施,並以弱點掃描或滲透測試驗證效果。

  5. 技術文件整合

    把資安風險評估、防護措施與測試結果納入 CE 技術文件,對應附件 III 的條文。

  6. 評估結果與後續維護

    TÜV AUSTRIA 出具評估報告或證書;上市後的弱點處理與軟體更新,要持續符合相關要求。

評估前要準備哪些資料?

  • 機械規格、用途與目標市場
  • 系統架構圖、網路拓撲與通訊介面清單
  • 安全功能清單與現有的機械風險評估
  • 控制系統軟體與韌體版本、更新方式
  • 遠端存取、維護帳號與權限設計說明
  • 現有的 PL/SIL 驗證文件
  • 使用的第三方元件與軟體清單
  • 既有的 CE 技術文件與符合性聲明

博翔科技如何協助

博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴,協助機械製造商判斷產品適用機械法規或 CRA、整理架構與介面資料、準備中英文技術文件,並擔任與 TÜV AUSTRIA 專家的聯繫窗口與進度追蹤。威脅建模、測試、評估與發證由 TÜV AUSTRIA 執行。整體的 CE 流程可參考 CE 認證與產品出口認證,或直接 聯絡我們 預約需求評估。

常見問題

機械法規的資安要求什麼時候開始強制?

機械法規 (EU) 2023/1230 自 2027 年 1 月 20 日起全面適用,附件 III 第 1.1.9 點與第 1.2.1 點的資安相關要求同時生效,而且沒有新舊並行的過渡期。

我的機械沒有連網,也要做資安評估嗎?

只要機械有能影響安全功能、而且可以被寫入或修改的介面(例如 USB、維修埠、參數設定畫面),就應該在風險評估中處理遭破壞的情境。完全沒有這類介面的機械影響較低,但仍需在技術文件中說明判斷理由。

符合 IEC 62443 就等於符合機械法規嗎?

不完全相等。IEC 62443 是工控資安的重要依據,但機械法規關注的是資安事件會不會讓安全功能失效,因此要把資安評估和 ISO 12100 的機械風險評估結合起來,並對應到附件 III 的條文。

prEN 50742 發布前該怎麼準備?

prEN 50742 依制定時程預計在 2026 年 11 月發布,列入歐盟公報後才具有推定符合效力。在此之前,可以先依 ISO 12100 與 IEC 62443-3-2 完成威脅建模,並在技術文件中說明所採用的方法與依據。

機械也要符合網路韌性法案嗎?

內含軟體且能連線的機械與控制元件屬於具數位元素的產品,通常也在網路韌性法案範圍內。CRA 的通報義務自 2026 年 9 月 11 日起適用,主要義務自 2027 年 12 月 11 日起適用,建議與機械法規一併規劃。

參考資料

  1. EUR-Lex:Regulation (EU) 2023/1230 on machinery
  2. TÜV AUSTRIA:Cybersecurity: The New Frontier of Machinery Safety
  3. EUR-Lex:Regulation (EU) 2024/2847(Cyber Resilience Act)
  4. European Commission:Cyber Resilience Act
  5. IBF Solutions:New standard prEN 50742 (protection against corruption)
  6. TÜV AUSTRIA:Industrial Security Concepts IEC 62443

不確定要申請哪一種驗證?

告訴我們產品、客戶要求與目標市場,博翔科技協助您釐清適用標準與流程,再安排 TÜV AUSTRIA 的後續作業。