工業網路安全服務處理的是「設備與系統本身」的資安,而不只是公司的管理制度:IEC 62443 系列規範工業自動化與控制系統(IACS)從營運、系統到元件的安全要求,歐盟網路韌性法案(CRA)則要求帶有數位元件的產品在上市前就要符合資安要求。出口歐盟的設備、機台與聯網產品製造商,以及要回應客戶 OT 資安稽核的工廠,是主要需求者。評估、測試與驗證由 TÜV AUSTRIA 集團的資安專家執行,博翔科技負責需求釐清與申請協調。
- 適用標準與法規
- IEC 62443 系列、EN 50742(機械)、Regulation (EU) 2024/2847(CRA)、Directive (EU) 2022/2555(NIS2)
- 適用對象
- 控制器與工業元件製造商、機台設備商、工廠營運者、聯網產品出口商
- 服務形式
- 差距分析、風險與威脅建模、弱點與滲透測試、產品開發流程評估、教育訓練
- 執行單位
- TÜV AUSTRIA 集團
為什麼台灣製造業現在就要處理產品與工控資安?
過去資安被視為 IT 部門的事,現在它已經成為產品能不能賣進歐盟的條件。對台灣以出口為主的設備商、網通廠與工業電腦廠來說,有三股壓力同時到位:
| 法規或標準 | 重點 | 關鍵日期 |
|---|---|---|
| 歐盟 CRA,Regulation (EU) 2024/2847 | 帶有數位元件的產品須符合基本資安要求、持續提供安全更新並通報漏洞 | 2024 年 12 月 10 日生效;2026 年 9 月 11 日起漏洞與事故通報義務適用;2027 年 12 月 11 日全面適用 |
| RED 無線設備資安授權法規 (EU) 2022/30 | 無線設備須符合網路保護、個資保護與防詐要求,才能繼續加貼 CE 標誌 | 2025 年 8 月 1 日起適用,調和標準為 EN 18031 系列 |
| 歐盟 NIS2,Directive (EU) 2022/2555 | 能源、交通、醫療、製造等產業的業者須落實資安風險管理,並要求供應鏈安全 | 成員國轉置期限為 2024 年 10 月 17 日 |
| IEC 62443 系列 | 工業自動化與控制系統的資安國際標準,客戶採購規格與 CRA 準備常引用 | 持續更新中,以各部分最新版為準 |
| EN 50742《機械安全:防止遭破壞》(目前為 prEN 50742 草案) | 對應機械法規 (EU) 2023/1230 附件 III 第 1.1.9 點與第 1.2.1 點,確保安全功能不會因軟體、資料或通訊介面遭竄改而失效 | 草案 2026 年 1 月公開徵詢;依制定時程預計 2026 年 11 月發布;機械法規 2027 年 1 月 20 日起適用 |
IEC 62443 是什麼?各部分適用誰?
IEC 62443 由 IEC 與國際自動化學會(ISA)共同發展,依角色分成不同部分。先弄清楚貴公司是營運者、系統整合商,還是元件製造商,才知道該看哪一部分。
| 部分 | 內容 | 主要適用對象 |
|---|---|---|
| IEC 62443-2-1 | IACS 營運者的資安管理計畫 | 工廠、電廠、水處理等資產擁有者 |
| IEC 62443-2-4 | 服務供應商的資安能力要求 | 系統整合商、維護服務商 |
| IEC 62443-3-2 | 區域(zone)與管道(conduit)劃分的風險評鑑 | 營運者、系統整合商 |
| IEC 62443-3-3 | 系統層級資安要求與安全等級(SL) | 系統整合商、機台設備商 |
| IEC 62443-4-1 | 安全產品開發生命週期要求 | 控制器、HMI、閘道器等產品製造商 |
| IEC 62443-4-2 | 元件層級技術資安要求 | PLC、RTU、網通設備、嵌入式裝置製造商 |
IEC 62443 以安全等級 SL 1 到 SL 4 表示防護強度,SL 1 防範意外或偶發的誤用,SL 4 防範具備充足資源與高度技術的蓄意攻擊。客戶採購規格常直接寫明需要的 SL 目標,這是報價前要先確認的條件。
EN 50742 是什麼?和 IEC 62443 怎麼分工?
EN 50742《機械安全:防止遭破壞》是歐洲為了配合新機械法規而制定的資安標準,目前以 prEN 50742 草案的形式推進。它處理的不是一般的資料外洩,而是軟體、資料與介面遭到竄改時,已經設計好的安全功能會不會失效,例如安全參數被遠端改寫、急停邏輯被韌體更新覆蓋。這正是機械法規附件 III 第 1.1.9 點(防止遭破壞)與第 1.2.1 點(控制系統抵禦可合理預見的惡意攻擊)要求製造商證明的內容。
只要機械含有能影響安全功能的硬體、軟體或介面,而且能和外部系統交換資料(乙太網路、Wi-Fi、USB、雲端服務或遠端維護工具),就落在 EN 50742 草案的適用範圍內,涵蓋開發、製造、試車、運轉、維護到報廢的整個生命週期。
| 標準 | 回答的問題 | 典型使用者 |
|---|---|---|
| IEC 62443 系列 | 工控系統與元件的資安防護夠不夠?開發流程是否安全? | 元件製造商、系統整合商、工廠營運者 |
| EN 50742(草案) | 資安事件會不會讓機械的安全功能失效? | 出口歐盟、適用機械法規的機械製造商 |
| ISO 13849-1 | 安全功能本身的可靠度(性能等級 PL)夠不夠? | 機械與安全控制系統設計者 |
三者是互補關係:IEC 62443 提供資安風險評估與防護措施的方法,EN 50742 把這些方法對應到機械法規的安全要求,ISO 13849-1 則確認安全功能本身的可靠度。對機械製造商而言,較有效率的做法是用同一套威脅分析,同時產出 IEC 62443 與 EN 50742 需要的證據。
TÜV AUSTRIA 集團的網路安全服務範圍
IEC 62443 差距分析與實施支援
檢視 IT 與 OT 網路分段、修補與事故管理、系統強化,並針對營運者、機台商與元件製造商的不同角色提出改善建議。
安全產品開發評估
依 IEC 62443-4-1 檢視產品開發流程,依 IEC 62443-4-2 檢視元件的技術資安能力,作為取得第三方評估結果的基礎。
CRA 準備評估
差距分析、成熟度評估、以 STRIDE 方法進行威脅建模、建立風險清冊,並提供 CRA 相關訓練。
弱點掃描與滲透測試
檢測開放埠、錯誤設定與已知漏洞,涵蓋外部與內部系統,並提出具體修正建議。
NIS2 稽核
針對技術與組織面進行風險評估與弱點分析,產出可提交主管機關的佐證文件。
資安管理系統驗證
若需求是公司層級的資安管理制度,請參考 ISO/IEC 27001 驗證。
機械資安(EN 50742)
依機械法規附件 III 與 EN 50742 草案,評估安全功能遭竄改的風險,並與 ISO 13849-1 功能安全驗證整合。
上述服務由 TÜV AUSTRIA 集團內不同的專業單位提供,實際可承接的項目與執行地點,博翔科技會在需求評估階段向 TÜV AUSTRIA 確認。
產品資安與 CRA 準備的評估流程
產品與角色盤點
列出要銷往歐盟的產品型號、軟韌體版本與連網功能,確認貴公司在 CRA 中的角色是製造商、進口商或經銷商。
適用範圍判定
判斷產品屬於一般產品,或屬於 CRA 列出的重要或關鍵產品類別,這決定能否自我宣告或須由第三方評估。
差距分析
對照 CRA 基本資安要求與 IEC 62443-4-1、4-2 等標準,找出開發流程、預設設定、更新機制與文件的缺口。
威脅建模與風險評鑑
以 STRIDE 等方法分析攻擊面,建立風險清冊,作為技術文件中資安風險評鑑的依據。
技術測試
進行弱點掃描、滲透測試與韌體分析,驗證改善措施確實有效。
建立漏洞處理與通報機制
設定漏洞接收窗口、內部處理時限與對 ENISA 的通報流程,並規劃產品支援期間的安全更新。
第三方評估與文件定稿
依產品類別取得 TÜV AUSTRIA 集團的評估結果,完成技術文件與符合性聲明的準備。
評估前要準備哪些資料?
- 產品清單:型號、軟韌體版本、連網介面(有線、Wi-Fi、藍牙、行動網路)與目標市場
- 系統架構圖與資料流程圖,標示對外介面與通訊協定
- 軟體物料清單(SBOM),含開源元件與版本
- 目前的開發流程文件:需求、設計審查、程式碼審查、測試與發行管理
- 預設帳密、加密方式、身分驗證與存取控制設計說明
- 安全更新與修補機制說明,以及預計的產品支援期間
- 漏洞處理政策與對外通報窗口
- 既有的測試報告、弱點掃描結果或客戶資安稽核紀錄
- 工廠端需求時:OT 資產清冊、網路拓樸、區域與管道劃分現況
台灣廠商常見的產品資安缺口
- 共用預設密碼:出廠使用相同的預設帳密,且未強制首次登入變更。
- 沒有 SBOM:不清楚產品用了哪些開源元件,漏洞公布時無法判斷是否受影響。
- 更新機制未簽章:韌體更新沒有完整性驗證,可能被植入惡意程式。
- 沒有漏洞通報窗口:外部研究人員或客戶回報漏洞時找不到負責單位,也無法在 CRA 要求的時限內通報。
- 不必要的服務未關閉:除錯介面、Telnet 或測試用連接埠在量產品中仍開啟。
- 工廠 IT 與 OT 未分段:辦公網路與產線控制網路互通,勒索軟體可直接擴散到機台。
博翔科技如何協助
博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴。評估、測試與驗證由 TÜV AUSTRIA 集團執行,我們的角色是:
- 協助釐清貴公司適用 CRA、RED 資安要求或 IEC 62443 的哪些部分,避免做錯方向
- 整理產品資料與技術文件,協助中英文翻譯,讓 TÜV AUSTRIA 集團的專家能有效率地評估
- 擔任與 TÜV AUSTRIA 集團的聯繫窗口,協調報價、測試時程與後續補件
- 產品同時需要 CE 標誌時,協助與 CE 認證 的申請一起規劃
如果您的產品屬於安全相關控制系統,資安與 功能安全 需要一起考量。歡迎 聯絡我們 討論您的產品與時程。
常見問題
IEC 62443 和 ISO 27001 有什麼不同?
ISO/IEC 27001 驗證的是組織的資訊安全管理系統,適用於任何產業的辦公與 IT 環境。IEC 62443 針對工業自動化與控制系統,涵蓋營運者、系統整合商與元件製造商,包含產品開發流程與元件技術要求。工廠若同時有 IT 與 OT 環境,兩者常搭配使用。
EN 50742 和 IEC 62443 有什麼不同?兩個都要做嗎?
IEC 62443 評估的是工控系統與元件的資安防護與開發流程;EN 50742 聚焦在資安事件會不會讓機械的安全功能失效,用來對應機械法規附件 III 第 1.1.9 點與第 1.2.1 點。出口歐盟的聯網機械通常兩者都需要,建議用同一套威脅分析一次產出兩邊的證據。
歐盟 CRA 什麼時候開始適用?台灣廠商要做什麼?
CRA,即 Regulation (EU) 2024/2847,於 2024 年 12 月 10 日生效,漏洞與重大事故通報義務自 2026 年 9 月 11 日起適用,其餘要求自 2027 年 12 月 11 日起全面適用。出口歐盟的聯網產品製造商應盤點產品、建立漏洞處理與通報流程,並在新產品設計階段納入資安要求。
我的產品只在台灣組裝、由歐洲客戶進口,CRA 也要管嗎?
要。CRA 規範的是在歐盟市場上架的產品,不論在哪裡製造。製造商須負主要責任,進口商也有義務確認製造商已完成符合性評估。歐洲客戶通常會把這些要求寫進採購合約,要求台灣供應商提供技術文件與漏洞處理承諾。
IEC 62443 評估需要多久、費用怎麼算?
時間與費用取決於評估對象是單一元件、整套系統還是工廠營運,以及目標安全等級、產品複雜度和現有開發流程文件的完整度。需要做滲透測試或多個型號時,工作量也會增加。博翔科技可依實際範圍向 TÜV AUSTRIA 集團取得報價。
無線產品已經符合 RED 資安要求,還需要處理 CRA 嗎?
需要注意兩者的關係。RED 資安授權法規 (EU) 2022/30 自 2025 年 8 月 1 日起適用於特定無線設備,CRA 全面適用後將成為帶數位元件產品的主要資安法規,且 CRA 的漏洞通報義務已經開始適用。建議以 CRA 的要求為目標規劃,並持續留意歐盟對兩者銜接的最新公告。
參考資料
- European Commission:Cyber Resilience Act
- European Commission:Cyber Resilience Act 通報義務
- EUR-Lex:Regulation (EU) 2024/2847(Cyber Resilience Act)
- EUR-Lex:Directive (EU) 2022/2555(NIS2)
- EUR-Lex:Commission Delegated Regulation (EU) 2022/30
- SGS:RED cybersecurity requirements mandatory on 1 August 2025
- IEC SyC Smart Energy:IEC 62443
- TÜV AUSTRIA:Industrial Security Concepts IEC 62443
- TÜV AUSTRIA:CRA Cyber Resilience Act
- TÜV AUSTRIA:NIS Audit in accordance with the NIS2 Directive
- IBF Solutions:New standard prEN 50742 (protection against corruption)
- CENELEC:prEN 50742:2025 Safety of machinery : Protection against corruption(iTeh 標準目錄)
- EUR-Lex:Regulation (EU) 2023/1230 on machinery

