TÜV AUSTRIA 台灣合作夥伴|管理系統驗證.產品認證.設備檢驗.風險評估 電話 04-23598008info@protect-safe.com.twLINE @nfg2703t
技術諮詢與風險評估服務情境

網路安全評估:IEC 62443、EN 50742 與歐盟 CRA

IEC 62443 工控資安、EN 50742 機械資安與歐盟 CRA 準備評估。

工業網路安全服務處理的是「設備與系統本身」的資安,而不只是公司的管理制度:IEC 62443 系列規範工業自動化與控制系統(IACS)從營運、系統到元件的安全要求,歐盟網路韌性法案(CRA)則要求帶有數位元件的產品在上市前就要符合資安要求。出口歐盟的設備、機台與聯網產品製造商,以及要回應客戶 OT 資安稽核的工廠,是主要需求者。評估、測試與驗證由 TÜV AUSTRIA 集團的資安專家執行,博翔科技負責需求釐清與申請協調。

適用標準與法規
IEC 62443 系列、EN 50742(機械)、Regulation (EU) 2024/2847(CRA)、Directive (EU) 2022/2555(NIS2)
適用對象
控制器與工業元件製造商、機台設備商、工廠營運者、聯網產品出口商
服務形式
差距分析、風險與威脅建模、弱點與滲透測試、產品開發流程評估、教育訓練
執行單位
TÜV AUSTRIA 集團

為什麼台灣製造業現在就要處理產品與工控資安?

過去資安被視為 IT 部門的事,現在它已經成為產品能不能賣進歐盟的條件。對台灣以出口為主的設備商、網通廠與工業電腦廠來說,有三股壓力同時到位:

影響台灣出口廠商的主要資安法規時程
法規或標準重點關鍵日期
歐盟 CRA,Regulation (EU) 2024/2847帶有數位元件的產品須符合基本資安要求、持續提供安全更新並通報漏洞2024 年 12 月 10 日生效;2026 年 9 月 11 日起漏洞與事故通報義務適用;2027 年 12 月 11 日全面適用
RED 無線設備資安授權法規 (EU) 2022/30無線設備須符合網路保護、個資保護與防詐要求,才能繼續加貼 CE 標誌2025 年 8 月 1 日起適用,調和標準為 EN 18031 系列
歐盟 NIS2,Directive (EU) 2022/2555能源、交通、醫療、製造等產業的業者須落實資安風險管理,並要求供應鏈安全成員國轉置期限為 2024 年 10 月 17 日
IEC 62443 系列工業自動化與控制系統的資安國際標準,客戶採購規格與 CRA 準備常引用持續更新中,以各部分最新版為準
EN 50742《機械安全:防止遭破壞》(目前為 prEN 50742 草案)對應機械法規 (EU) 2023/1230 附件 III 第 1.1.9 點與第 1.2.1 點,確保安全功能不會因軟體、資料或通訊介面遭竄改而失效草案 2026 年 1 月公開徵詢;依制定時程預計 2026 年 11 月發布;機械法規 2027 年 1 月 20 日起適用

IEC 62443 是什麼?各部分適用誰?

IEC 62443 由 IEC 與國際自動化學會(ISA)共同發展,依角色分成不同部分。先弄清楚貴公司是營運者、系統整合商,還是元件製造商,才知道該看哪一部分。

IEC 62443 常用部分與適用角色
部分內容主要適用對象
IEC 62443-2-1IACS 營運者的資安管理計畫工廠、電廠、水處理等資產擁有者
IEC 62443-2-4服務供應商的資安能力要求系統整合商、維護服務商
IEC 62443-3-2區域(zone)與管道(conduit)劃分的風險評鑑營運者、系統整合商
IEC 62443-3-3系統層級資安要求與安全等級(SL)系統整合商、機台設備商
IEC 62443-4-1安全產品開發生命週期要求控制器、HMI、閘道器等產品製造商
IEC 62443-4-2元件層級技術資安要求PLC、RTU、網通設備、嵌入式裝置製造商

IEC 62443 以安全等級 SL 1 到 SL 4 表示防護強度,SL 1 防範意外或偶發的誤用,SL 4 防範具備充足資源與高度技術的蓄意攻擊。客戶採購規格常直接寫明需要的 SL 目標,這是報價前要先確認的條件。

EN 50742 是什麼?和 IEC 62443 怎麼分工?

EN 50742《機械安全:防止遭破壞》是歐洲為了配合新機械法規而制定的資安標準,目前以 prEN 50742 草案的形式推進。它處理的不是一般的資料外洩,而是軟體、資料與介面遭到竄改時,已經設計好的安全功能會不會失效,例如安全參數被遠端改寫、急停邏輯被韌體更新覆蓋。這正是機械法規附件 III 第 1.1.9 點(防止遭破壞)與第 1.2.1 點(控制系統抵禦可合理預見的惡意攻擊)要求製造商證明的內容。

只要機械含有能影響安全功能的硬體、軟體或介面,而且能和外部系統交換資料(乙太網路、Wi-Fi、USB、雲端服務或遠端維護工具),就落在 EN 50742 草案的適用範圍內,涵蓋開發、製造、試車、運轉、維護到報廢的整個生命週期。

三個常被一起提到的標準,各自回答不同的問題
標準回答的問題典型使用者
IEC 62443 系列工控系統與元件的資安防護夠不夠?開發流程是否安全?元件製造商、系統整合商、工廠營運者
EN 50742(草案)資安事件會不會讓機械的安全功能失效?出口歐盟、適用機械法規的機械製造商
ISO 13849-1安全功能本身的可靠度(性能等級 PL)夠不夠?機械與安全控制系統設計者

三者是互補關係:IEC 62443 提供資安風險評估與防護措施的方法,EN 50742 把這些方法對應到機械法規的安全要求,ISO 13849-1 則確認安全功能本身的可靠度。對機械製造商而言,較有效率的做法是用同一套威脅分析,同時產出 IEC 62443 與 EN 50742 需要的證據。

TÜV AUSTRIA 集團的網路安全服務範圍

IEC 62443 差距分析與實施支援

檢視 IT 與 OT 網路分段、修補與事故管理、系統強化,並針對營運者、機台商與元件製造商的不同角色提出改善建議。

安全產品開發評估

依 IEC 62443-4-1 檢視產品開發流程,依 IEC 62443-4-2 檢視元件的技術資安能力,作為取得第三方評估結果的基礎。

CRA 準備評估

差距分析、成熟度評估、以 STRIDE 方法進行威脅建模、建立風險清冊,並提供 CRA 相關訓練。

弱點掃描與滲透測試

檢測開放埠、錯誤設定與已知漏洞,涵蓋外部與內部系統,並提出具體修正建議。

NIS2 稽核

針對技術與組織面進行風險評估與弱點分析,產出可提交主管機關的佐證文件。

資安管理系統驗證

若需求是公司層級的資安管理制度,請參考 ISO/IEC 27001 驗證。

機械資安(EN 50742)

依機械法規附件 III 與 EN 50742 草案,評估安全功能遭竄改的風險,並與 ISO 13849-1 功能安全驗證整合。

上述服務由 TÜV AUSTRIA 集團內不同的專業單位提供,實際可承接的項目與執行地點,博翔科技會在需求評估階段向 TÜV AUSTRIA 確認。

產品資安與 CRA 準備的評估流程

  1. 產品與角色盤點

    列出要銷往歐盟的產品型號、軟韌體版本與連網功能,確認貴公司在 CRA 中的角色是製造商、進口商或經銷商。

  2. 適用範圍判定

    判斷產品屬於一般產品,或屬於 CRA 列出的重要或關鍵產品類別,這決定能否自我宣告或須由第三方評估。

  3. 差距分析

    對照 CRA 基本資安要求與 IEC 62443-4-1、4-2 等標準,找出開發流程、預設設定、更新機制與文件的缺口。

  4. 威脅建模與風險評鑑

    以 STRIDE 等方法分析攻擊面,建立風險清冊,作為技術文件中資安風險評鑑的依據。

  5. 技術測試

    進行弱點掃描、滲透測試與韌體分析,驗證改善措施確實有效。

  6. 建立漏洞處理與通報機制

    設定漏洞接收窗口、內部處理時限與對 ENISA 的通報流程,並規劃產品支援期間的安全更新。

  7. 第三方評估與文件定稿

    依產品類別取得 TÜV AUSTRIA 集團的評估結果,完成技術文件與符合性聲明的準備。

評估前要準備哪些資料?

  • 產品清單:型號、軟韌體版本、連網介面(有線、Wi-Fi、藍牙、行動網路)與目標市場
  • 系統架構圖與資料流程圖,標示對外介面與通訊協定
  • 軟體物料清單(SBOM),含開源元件與版本
  • 目前的開發流程文件:需求、設計審查、程式碼審查、測試與發行管理
  • 預設帳密、加密方式、身分驗證與存取控制設計說明
  • 安全更新與修補機制說明,以及預計的產品支援期間
  • 漏洞處理政策與對外通報窗口
  • 既有的測試報告、弱點掃描結果或客戶資安稽核紀錄
  • 工廠端需求時:OT 資產清冊、網路拓樸、區域與管道劃分現況

台灣廠商常見的產品資安缺口

  • 共用預設密碼:出廠使用相同的預設帳密,且未強制首次登入變更。
  • 沒有 SBOM:不清楚產品用了哪些開源元件,漏洞公布時無法判斷是否受影響。
  • 更新機制未簽章:韌體更新沒有完整性驗證,可能被植入惡意程式。
  • 沒有漏洞通報窗口:外部研究人員或客戶回報漏洞時找不到負責單位,也無法在 CRA 要求的時限內通報。
  • 不必要的服務未關閉:除錯介面、Telnet 或測試用連接埠在量產品中仍開啟。
  • 工廠 IT 與 OT 未分段:辦公網路與產線控制網路互通,勒索軟體可直接擴散到機台。

博翔科技如何協助

博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴。評估、測試與驗證由 TÜV AUSTRIA 集團執行,我們的角色是:

  • 協助釐清貴公司適用 CRA、RED 資安要求或 IEC 62443 的哪些部分,避免做錯方向
  • 整理產品資料與技術文件,協助中英文翻譯,讓 TÜV AUSTRIA 集團的專家能有效率地評估
  • 擔任與 TÜV AUSTRIA 集團的聯繫窗口,協調報價、測試時程與後續補件
  • 產品同時需要 CE 標誌時,協助與 CE 認證 的申請一起規劃

如果您的產品屬於安全相關控制系統,資安與 功能安全 需要一起考量。歡迎 聯絡我們 討論您的產品與時程。

常見問題

IEC 62443 和 ISO 27001 有什麼不同?

ISO/IEC 27001 驗證的是組織的資訊安全管理系統,適用於任何產業的辦公與 IT 環境。IEC 62443 針對工業自動化與控制系統,涵蓋營運者、系統整合商與元件製造商,包含產品開發流程與元件技術要求。工廠若同時有 IT 與 OT 環境,兩者常搭配使用。

EN 50742 和 IEC 62443 有什麼不同?兩個都要做嗎?

IEC 62443 評估的是工控系統與元件的資安防護與開發流程;EN 50742 聚焦在資安事件會不會讓機械的安全功能失效,用來對應機械法規附件 III 第 1.1.9 點與第 1.2.1 點。出口歐盟的聯網機械通常兩者都需要,建議用同一套威脅分析一次產出兩邊的證據。

歐盟 CRA 什麼時候開始適用?台灣廠商要做什麼?

CRA,即 Regulation (EU) 2024/2847,於 2024 年 12 月 10 日生效,漏洞與重大事故通報義務自 2026 年 9 月 11 日起適用,其餘要求自 2027 年 12 月 11 日起全面適用。出口歐盟的聯網產品製造商應盤點產品、建立漏洞處理與通報流程,並在新產品設計階段納入資安要求。

我的產品只在台灣組裝、由歐洲客戶進口,CRA 也要管嗎?

要。CRA 規範的是在歐盟市場上架的產品,不論在哪裡製造。製造商須負主要責任,進口商也有義務確認製造商已完成符合性評估。歐洲客戶通常會把這些要求寫進採購合約,要求台灣供應商提供技術文件與漏洞處理承諾。

IEC 62443 評估需要多久、費用怎麼算?

時間與費用取決於評估對象是單一元件、整套系統還是工廠營運,以及目標安全等級、產品複雜度和現有開發流程文件的完整度。需要做滲透測試或多個型號時,工作量也會增加。博翔科技可依實際範圍向 TÜV AUSTRIA 集團取得報價。

無線產品已經符合 RED 資安要求,還需要處理 CRA 嗎?

需要注意兩者的關係。RED 資安授權法規 (EU) 2022/30 自 2025 年 8 月 1 日起適用於特定無線設備,CRA 全面適用後將成為帶數位元件產品的主要資安法規,且 CRA 的漏洞通報義務已經開始適用。建議以 CRA 的要求為目標規劃,並持續留意歐盟對兩者銜接的最新公告。

參考資料

  1. European Commission:Cyber Resilience Act
  2. European Commission:Cyber Resilience Act 通報義務
  3. EUR-Lex:Regulation (EU) 2024/2847(Cyber Resilience Act)
  4. EUR-Lex:Directive (EU) 2022/2555(NIS2)
  5. EUR-Lex:Commission Delegated Regulation (EU) 2022/30
  6. SGS:RED cybersecurity requirements mandatory on 1 August 2025
  7. IEC SyC Smart Energy:IEC 62443
  8. TÜV AUSTRIA:Industrial Security Concepts IEC 62443
  9. TÜV AUSTRIA:CRA Cyber Resilience Act
  10. TÜV AUSTRIA:NIS Audit in accordance with the NIS2 Directive
  11. IBF Solutions:New standard prEN 50742 (protection against corruption)
  12. CENELEC:prEN 50742:2025 Safety of machinery : Protection against corruption(iTeh 標準目錄)
  13. EUR-Lex:Regulation (EU) 2023/1230 on machinery

不確定要申請哪一種驗證?

告訴我們產品、客戶要求與目標市場,博翔科技協助您釐清適用標準與流程,再安排 TÜV AUSTRIA 的後續作業。