歐盟網路韌性法(CRA)即將上路: 工具機產業資安合規與出口競爭力的新挑戰 01

2026 / 06 / 24 瀏覽數:4051
撰稿者: 工研院資訊與通訊研究所 雷穎傑經理

一、摘要

近年來歐盟持續推動數位轉型與網路安全政策,繼《General Data Protection Regulation(GDPR)》之後,《Cyber Resilience Act(CRA)》被認為是影響製造業最深遠的資安法規之一。CRA規範的對象為「數位元素產品」(Products with Digital Elements, PDEs),涵蓋任何能夠直接或間接連接設備或網路的軟硬體產品,以及其遠端數據處理解決方案,要求業者建立產品生命週期管理,涵蓋設計、開發、維護、漏洞管理、安全更新及事件通報等面向。

對於台灣工具機產業而言,隨著工業 4.0 與智慧製造的推進,現代化工具機已高度數位化與連網化,成為工業自動化控制系統的核心樞紐,並結合了包含CNC 控制器、PLC、工業電腦、工業網路、邊緣運算與雲端服務的數位產品,亦成為CRA規範所涵蓋的「數位元素產品」範疇,成為產業進入歐洲市場很重要的合規要求。

本文介紹 CRA 的核心概念及重點內容,並分析其與IEC 62443、EN 40000 系列之間的關聯,協助業者提早規劃未來歐洲市場之資安合規策略。

二、CRA是什麼

歐盟Cyber Resilience Act,簡稱 CRA,正式名稱為 Regulation (EU) 2024/2847,其主要目的是建立歐盟市場中具「數位元素產品」(Products with Digital Elements, PDEs)的最低資安要求。依法規定義,數位元素產品是指任何軟體、硬體產品及其遠端數據處理解決方案,其預期用途或可合理預見之用途包含直接或間接透過邏輯或實體方式連接至裝置或網路。

數位元素產品PDE 的範疇非常廣泛,包含:

  • 硬體與軟體:包括獨立投放市場的軟硬體元件(如微處理器、嵌入式軟體),以及各種終端設備(如智慧家電、路由器、穿戴式裝置、行動應用程式、作業系統等)。
  • 遠端數據處理解決方案(Remote Data Processing Solutions):如果產品必須依賴某個由製造商開發的雲端後台才能發揮其核心功能,則該遠端後台也會被視為 PDE 的一部分

監管強度則依據其網路安全風險程度、特權功能以及受損時對更廣泛系統的影響來劃分的,分為三個主要級別:預設(Default)重要產品(Important,依風險再細分為 Class I 與 Class II)以及關鍵產品(Critical)

圖1、CRA產品風險四級框架

 

以下為各分類的詳細介紹與描述:

預設類別 (Default Category)

  • 分類描述:最基礎類別,涵蓋了市面上約 90% 的數位產品。不屬於CRA 的「重要產品(Annex III)」或「關鍵產品(Annex IV)」清單中,且不具備高度的系統敏感性或核心網管功能,就會自動歸類於此。
  • 產品範例:一般的智慧燈泡、智慧溫控器、不具備連網能力的家電、個人穿戴手環(非醫療器材)、藍牙耳機等。
  • 合規要求:由於資安風險相對較低,此類別允許製造商透過自行評估來證明合規,無須強制第三方評估機構介入

 

重要產品 (Important Products)

列於法案的Annex III 中,這類產品負責執行與資安、網路基礎設施或個人隱私高度相關的功能,因此具有較高的風險。依據風險與受破壞時的衝擊範圍,又細分為兩類:

  1. 第一類重要產品 (Important Class I)
  • 分類描述:具備較高的資安風險,通常執行身分驗證、安全防護、權限控制等關鍵功能,若遭破壞會對使用者產生局部性的實質安全損害。
  • 產品範例:獨立與嵌入式網頁瀏覽器、虛擬私人網路 (VPN)、防毒軟體、路由器與交換機,以及具備資安功能的智慧家庭產品(如智慧門鎖、監控攝影機)等。
  • 合規要求:屬於有條件的自行評估。若製造商完全採用並符合歐盟官方發布的「協調標準(Harmonized Standards)」,則允許採用自行評估完成合規,反之則強制要求由第三方機構介入審查。
  1. 第二類重要產品 (Important Class II)
  • 分類描述:其資安風險與影響範圍較第一類更高。這類產品若遭到破壞,將對其他系統、服務或大量使用者造成廣泛且嚴重的負面影響,它們通常部署於企業級或工業控制環境中。
  • 產品範例:防火牆、入侵偵測與防禦系統(IDS/IPS)、虛擬機管理程式(Hypervisors)、以及可程式化邏輯控制器(PLC)等。
  • 合規要求:必須強制交由授權的第三方公告機構(Notified Body)進行歐盟型式檢驗或全面品質保證評估。
  1. 關鍵類別產品 (Critical Products)
  • 分類描述:列於法案的 Annex IV 中,是 CRA 風險等級最高的類別。這類產品一旦遭受攻擊,可能會直接癱瘓能源、水務、交通或金融等核心關鍵基礎設施,產生災難性後果。
  • 產品範例:部署於基礎設施中的智慧電表閘道器、硬體安全模組(HSM)、智慧卡及底層安全晶片(Secure Elements)等。
  • 合規要求:採取最高級別的強制性合規路徑。除了需要第三方審查外,這類產品未來可能被要求取得歐洲網路安全認證體系(如 EUCC)中至少「實質性(Substantial)」級別以上的官方安全認證,才能進入歐盟市場。

由此可知, CRA並非針對特定產業,只要產品具備數位功能並能直接或間接連接其他設備或網路,即有可能適用 CRA。

 

具體合規內容上,CRA重點在於將產品資安的責任從一般消費者或使用者徹底轉移至供應鏈中的製造商及營運商,強制要求品在設計與開發階段就必須落實「預設安全(Secure by Default)」與「設計安全(Secure by Design)」原則,並確保在整個品生命週期提供持續的安全更新。重點項目包含:

  • 設計安全Security by Design:製造商必須從產品規劃、設計與開發的初期階段,就進行全面的網路安全風險評估。在設計時須盡可能縮小攻擊面(例如限制非必要的外部連接介面),並採用安全編碼與防護架構,從源頭降低產品遭到網路攻擊與數據外洩的風險。
  • 預設安全Security by Default:要求產品在出廠或交付給使用者時,即自動處於最高層級的安全配置狀態,無需使用者額外進行手動設定。CRA 規定產品不得帶有已知的可利用漏洞,且必須落實最小權限原則,例如關閉非必要的網路通訊埠與遠端存取介面,並嚴禁使用預設弱密碼。此外,產品必須內建防篡改的重置功能,讓使用者在設備遭受威脅或設定混亂時,能輕易且安全將系統還原至初始的預設安全狀態。
  • 漏洞管理Vulnerability Management:規定製造商必須建立動態且持續的漏洞管理機制。企業需為產品建立機器可讀的軟體物料清單(SBOM),以利全面追蹤第三方與開源組件的潛在弱點。製造商必須實施定期測試,並制定協調漏洞揭露(CVD)政策,提供專門的通報管道讓外部研究人員回報問題。當發現遭主動利用的重大漏洞時,企業必須嚴格遵守 24 小時內早期警告、72 小時內詳細通報,以及 14 天內提交最終修補報告的強制性通報時程。
  • 安全更新Secure Update:為了及時修補安全漏洞,產品必須具備安全且可靠的更新機制。CRA 要求安全更新應在技術可行的情況下與一般功能升級分開派發,並以無償的方式提供給使用者。產品應預設開啟「自動安全更新」,同時保留讓使用者輕鬆關閉或延遲的選擇權。此外,更新檔案的分發過程必須經過嚴格的數位簽章與加密保護,以防止攻擊者透過偽造升級包植入惡意程式,確保更新傳輸與安裝的完整性。
  • 產品生命週期安全Product Lifecycle Security:網路安全必須貫穿產品的整個生命週期。CRA 強制製造商在產品上市時須明確宣告「安全維護期」(通常不得少於5年),並在此期間內持續提供漏洞監測與安全修補支援。當維護期即將結束時,製造商必須履行退場義務,提前通知使用者產品將停止安全支援,並提供資料安全刪除與遷移指導。此外,相關的安全合規與技術文件必須在產品上市後妥善保存至少10年,以備主管機關隨時查驗。

 

圖2、CRA重要時間點

 

 

三、IEC 62443:工具機業者最務實的CRA路徑

對許多工具機業者而言,CRA 最大的挑戰不在於理解「歐盟要求產品具備資安能力」,而在於如何把法規文字轉換成工程團隊可以執行的開發流程與技術規格。

CRA 的 Annex I 規定產品必須具備安全設計、預設安全、漏洞處理、安全更新、資料保護、存取控制及事件監控等能力。然而,法規本身通常只說明「應達成的結果」,並不會詳細規定企業應該如何做到,而這正是 IEC 62443 對工具機產業的重要價值所在。

簡言之:CRA 是法規要求,說明產品「必須達到什麼」。IEC 62443 是工程方法,協助業者回答「如何做到」,如CRA Annex I 關於 Secure by Design、漏洞管理、存取控制、加密通訊與事件監控等要求,皆可在 IEC 62443-4-1 與 IEC 62443-4-2 中找到實務對應。

 

IEC 62443 是目前工業自動化與控制系統領域最重要的資安標準之一,相較於一般 IT 資安標準,IEC 62443 更符合工具機產業特性,原因包括:

  • 工具機重視可用性與安全性平衡。工廠現場不能因為資安控制過度嚴格而影響產線運作,也不能因為資安更新造成機台不可預期停機。IEC 62443 強調依風險等級進行安全設計,可避免「過度防護」或「防護不足」。
  • 工具機具有長生命週期。一般 IT 產品可能三至五年汰換,但工具機常使用十年以上。IEC 62443 對產品生命週期、維護流程與漏洞管理的重視,與 CRA 對支援期間與安全更新的要求相當一致。
  • 工具機是典型的系統整合產品。一台智慧工具機可能包含第三方控制器、作業系統、開源軟體、感測器與雲端平台。IEC 62443 的 Zones and Conduits、安全等級、元件安全要求與安全開發流程,能協助業者用系統化方法管理複雜架構。

 

(一) IEC 62443-3-2:從產品架構開始做風險分析

IEC 62443-3-2 的核心概念是風險評估與系統分區,常見方法包括 Zones and Conduits。所謂 Zone,是指具有相同安全需求的一組資產;Conduit 則是不同 Zone 之間的通訊通道。

以智慧工具機為例,可將系統初步區分為:

  • 機台控制區:CNC、PLC、Motion Controller
  • 現場操作區:HMI、Operator Panel
  • 邊緣運算區:IPC、AI Box、Gateway
  • 工廠網路區:MES、SCADA、資料收集系統
  • 雲端服務區:遠端監控、預知保養、資料分析平台
  • 遠端維護區:VPN、維修帳號、原廠服務入口

透過這種分區方式,企業可以進一步分析:

  • 哪些通訊路徑最容易被攻擊?
  • 哪些元件若遭入侵會造成停機或安全風險?
  • 哪些遠端服務需要強化身份驗證?
  • 哪些資料需要加密或限制存取?
  • 哪些區域需要日誌紀錄與監控?

這種分析方法可直接支援 CRA 所要求的 Cybersecurity Risk Assessment,也能成為後續技術文件的重要內容。

IEC 62443-3-2 的價值在於,它讓資安不再只是軟體工程師的工作,而是能與機械、電控、網通、雲端與售後服務團隊共同討論的產品設計議題

 

(二) IEC 62443-4-1:建立安全產品開發生命週期

IEC 62443-4-1 聚焦於安全產品開發生命週期。其目的不是只在產品完成後做一次資安測試,而是在產品開發過程中逐步納入安全要求。

對應到工具機產品開發,可包括以下活動:

  1. 定義產品資安需求:在新機型或新控制系統開發初期,即定義身份驗證、權限管理、通訊加密、安全更新、日誌紀錄及遠端維護等需求。
  2. 威脅建模:針對 CNC、PLC、IPC、Gateway、Cloud API、Mobile App 等元件,分析可能的攻擊情境。例如遠端維護帳號遭竊、更新檔遭竄改、Gateway 被植入惡意程式、AI模型更新來源不可信等。
  3. 安全設計:依據威脅分析結果,設計安全控制措施。例如導入角色權限管理、強密碼政策、憑證式設備身份、TLS 加密、安全開機與簽章更新。
  4. 安全實作:在軟體與韌體開發過程中納入安全編碼、第三方套件管理、開源元件盤點與版本控管。
  5. 安全驗證:進行弱點掃描、通訊測試、滲透測試,確認產品在交付前沒有已知可利用漏洞。
  6. 漏洞處理與維護:產品上市後,建立漏洞接收、分析、修補、公告與客戶通知流程。

CRA 要求產品在交付時不得包含已知可利用漏洞,並要求製造商在產品生命週期中處理漏洞、提供安全更新與維護技術文件。IEC 62443-4-1 所建立的流程,正好可作為 CRA符合性評估與客戶稽核的重要證據。

 

(三) IEC 62443-4-2:把 CRA 要求轉換成產品安全功能

如果 IEC 62443-4-1 是開發流程,那 IEC 62443-4-2 則是產品本身應具備的安全能力。

IEC 62443-4-2 對工控系統元件提出一系列技術安全要求,其中最常被討論的是七大基本需求(Foundational Requirements , FR):

  • FR1:識別與鑑別控制
  • FR2:使用控制
  • FR3:系統完整性
  • FR4:資料機密性
  • FR5:受限資料流
  • FR6:事件即時回應
  • FR7:資源可用性

這些要求與 CRA Annex I 的許多產品資安要求高度對應。

例如:

  • CRA 要求產品防止未授權存取,工具機可透過 IEC 62443-4-2 FR1 與 FR2 建立使用者身分驗證、角色權限管理與維修權限控管。
  • CRA 要求保護資料機密性與完整性,工具機可透過 FR3 與 FR4 導入安全開機、韌體完整性檢查、TLS 加密通訊與金鑰保護。
  • CRA 要求降低資安事件影響,工具機可透過 FR6 建立安全日誌、事件告警與異常行為紀錄。
  • CRA 要求產品具備可用性與韌性,工具機可透過 FR7 評估資源耗盡、網路中斷、異常更新或攻擊造成的停機風險。

以下表格可作為工具機業者進行 CRA 與 IEC 62443 對照的初步參考:

 

👉 請接續閱讀歐盟網路韌性法(CRA)即將上路: 工具機產業資安合規與出口競爭力的新挑戰  02