歐盟網路韌性法(CRA)即將上路: 工具機產業資安合規與出口競爭力的新挑戰 02
四、EN 40000:未來CRA協調標準
在理解 IEC 62443 的實務價值後,我們還需要關注另一項正在發展中的標準體系:EN 40000。
如果說 CRA 是法律要求,IEC 62443 是目前可立即採用的工程方法,那 EN 40000 則可視為未來CRA 符合性評估的重要標準路徑。協助製造商證明產品符合 CRA 的資安要求。
(一) EN 40000 的定位
作為CRA的橫向協調標準系列,EN 40000目的在於將 CRA Annex I 的抽象法規轉換為可驗證的標準要求,包括:
|
標準項目 |
主要定位 |
對業者的意義 |
|
EN 40000-1-2 |
Cyber resilience principles / risk-based approach |
產品資安風險評估與生命週期安全 |
|
EN 40000-1-3 |
Vulnerability handling |
漏洞接收、分析、修補、公告與協調揭露 |
|
EN 40000-1-4 |
Generic security requirements |
產品安全控制,如認證、權限、加密、日誌、安全更新 |
其中,EN 40000-1-4 對工具機產品開發團隊尤其重要。EN 40000-1-4 聚焦於 Security Controls – Generic Security Requirements,是支援 CRA 產品基本要求的重要橫向標準。EN 40000-1-4 預期將針對 CRA Annex I Part I 的產品安全要求,建立一套通用安全控制框架,包括:
- 身分驗證
- 權限控管
- 安全更新
- 安全通訊
- 資料保護
- 金鑰管理
- 安全儲存
- 日誌紀錄
- 監控告警
- 安全刪除
- 攻擊面降低
- 預設安全設定
對智慧工具機而言,這些控制幾乎都會落到實際產品設計中。例如:
- 遠端維護是否要求多因素驗證?
- Gateway 與雲端平台是否使用 TLS?
- 韌體更新檔是否經過簽章?
- 機台退役或轉售前是否能安全清除資料?
- Linux、OpenSSL、Python、AI 套件是否納入 SBOM 管理?
(二) EN 40000 與 IEC 62443 的關係
或許您會有個疑問: 既然未來有 EN 40000,現在還需要導入 IEC 62443 嗎?
答案是肯定的。原因在於 EN 40000 並不是完全從零開始的新體系。而是參考包括 IEC 62443、ETSI EN 303 645、ISO/IEC 27000 系列等既有標準, 兩者關係可理解為:
|
層級 |
角色 |
對工具機業者的意義 |
|
CRA |
法規要求 |
進入歐盟市場必須符合的法律義務 |
|
EN 40000 |
協調標準 |
未來取得 CRA 符合性推定的重要依據 |
|
IEC 62443 |
工程方法 |
現階段可立即導入的安全開發與產品安全實作標準 |
|
企業內部流程 |
落地執行 |
SBOM、PSIRT、OTA、安全測試、技術文件 |
換言之,現在導入 IEC 62443 並不會與未來 EN 40000 衝突,反而可大幅降低未來轉換成本。企業若已建立 IEC 62443-4-1 的安全開發流程與 IEC 62443-4-2 的產品安全控制,未來只需將既有文件、測試報告與控制措施映射到 EN 40000 要求即可。
五、工具機業者行動建議
雖然可預見EN 40000是未來CRA符合性推定的重要依據,但考量2027年CRA上路在即,建議可參考IEC 62443建立基礎合規能力。
- 依 CRA Annex I 建立產品資安需求清單,盤點產品及系統架構圖。明確列出 CNC、PLC、IPC、Gateway、OS、Firmware、Cloud API、Mobile App 與第三方套件。
- 建立 SBOM 與元件漏洞追蹤機制。這是 CRA 與供應鏈資安審查中最容易被要求的文件。
- 建立漏洞處理與客戶通知流程,以面對即將上路的漏洞通報機制。
- 擇定新機型開始導入 IEC 62443-4-1 的安全開發流程。
- 以 IEC 62443-4-2 檢查產品安全功能。確認是否具備帳號管理、權限控管、加密通訊、安全更新與日誌紀錄。
同時,關注EN 40000協調標準的動態,並留意市面上的CRA合規議題研討會及輔導課程,或向可能作為歐盟合規評定機構的台灣分公司了解合規評定細節,縮短合規的學習曲線與成本。