歐盟網路韌性法(CRA)即將上路: 工具機產業資安合規與出口競爭力的新挑戰 02

2026 / 06 / 24 瀏覽數:821
撰稿者: 工研院資訊與通訊研究所 雷穎傑經理

四、EN 40000:未來CRA協調標準

在理解 IEC 62443 的實務價值後,我們還需要關注另一項正在發展中的標準體系:EN 40000。

如果說 CRA 是法律要求,IEC 62443 是目前可立即採用的工程方法,那 EN 40000 則可視為未來CRA 符合性評估的重要標準路徑。協助製造商證明產品符合 CRA 的資安要求。

 

(一) EN 40000 的定位

作為CRA的橫向協調標準系列,EN 40000目的在於將 CRA Annex I 的抽象法規轉換為可驗證的標準要求,包括:

標準項目

主要定位

對業者的意義

EN 40000-1-2

Cyber resilience principles / risk-based approach

品資安風險評估與生命週期安全

EN 40000-1-3

Vulnerability handling

漏洞接收、分析、修補、公告與協調揭露

EN 40000-1-4

Generic security requirements

品安全控制,如認證、權限、加密、日誌、安全更新

 

其中,EN 40000-1-4 對工具機產品開發團隊尤其重要。EN 40000-1-4 聚焦於 Security Controls – Generic Security Requirements,是支援 CRA 產品基本要求的重要橫向標準。EN 40000-1-4 預期將針對 CRA Annex I Part I 的產品安全要求,建立一套通用安全控制框架,包括:

  • 身分驗證
  • 權限控管
  • 安全更新
  • 安全通訊
  • 資料保護
  • 金鑰管理
  • 安全儲存
  • 日誌紀錄
  • 監控告警
  • 安全刪除
  • 攻擊面降低
  • 預設安全設定

對智慧工具機而言,這些控制幾乎都會落到實際產品設計中。例如:

  • 遠端維護是否要求多因素驗證?
  • Gateway 與雲端平台是否使用 TLS?
  • 韌體更新檔是否經過簽章?
  • 機台退役或轉售前是否能安全清除資料?
  • Linux、OpenSSL、Python、AI 套件是否納入 SBOM 管理?

 

(二) EN 40000 與 IEC 62443 的關係

或許您會有個疑問: 既然未來有 EN 40000,現在還需要導入 IEC 62443 嗎?

答案是肯定的。原因在於 EN 40000 並不是完全從零開始的新體系。而是參考包括 IEC 62443、ETSI EN 303 645、ISO/IEC 27000 系列等既有標準, 兩者關係可理解為:

層級

角色

對工具機業者的意義

CRA

法規要求

進入歐盟市場必須符合的法律義務

EN 40000

協調標準

未來取得 CRA 符合性推定的重要依據

IEC 62443

工程方法

現階段可立即導入的安全開發與品安全實作標準

企業部流程

落地執行

SBOM、PSIRT、OTA、安全測試、技術文件

換言之,現在導入 IEC 62443 並不會與未來 EN 40000 衝突,反而可大幅降低未來轉換成本。企業若已建立 IEC 62443-4-1 的安全開發流程與 IEC 62443-4-2 的產品安全控制,未來只需將既有文件、測試報告與控制措施映射到 EN 40000 要求即可。

 

五、工具機業者行動建議

雖然可預見EN 40000是未來CRA符合性推定的重要依據,但考量2027年CRA上路在即,建議可參考IEC 62443建立基礎合規能力。

  • 依 CRA Annex I 建立產品資安需求清單,盤點產品及系統架構圖。明確列出 CNC、PLC、IPC、Gateway、OS、Firmware、Cloud API、Mobile App 與第三方套件。
  • 建立 SBOM 與元件漏洞追蹤機制。這是 CRA 與供應鏈資安審查中最容易被要求的文件。
  • 建立漏洞處理與客戶通知流程,以面對即將上路的漏洞通報機制。
  • 擇定新機型開始導入 IEC 62443-4-1 的安全開發流程。
  • 以 IEC 62443-4-2 檢查產品安全功能。確認是否具備帳號管理、權限控管、加密通訊、安全更新與日誌紀錄。

同時,關注EN 40000協調標準的動態,並留意市面上的CRA合規議題研討會及輔導課程,或向可能作為歐盟合規評定機構的台灣分公司了解合規評定細節,縮短合規的學習曲線與成本。