歐盟MR新時代:機械安全、功能性安全與網路資訊安全「三足鼎立」的製造新思維

2026 / 08 / 20 瀏覽數:2954
撰稿者: 台灣德國北德技術監護顧問股份有限公司 產品驗證部 季陳基經理

前言:機械安全正在進入一個全新的時代

過去談到機械設備的「安全」,多數工程師首先想到的是防護罩、緊急停止、雙手控制、光電安全裝置、門鎖開關,以及安全繼電器等傳統機械安全措施。隨著控制技術進步,功能性安全(Functional Safety)逐漸成為機械安全設計的重要核心,EN ISO 13849-1、IEC/EN 62061等標準也成為機械設備工程師熟悉的重要工具。然而,當工業4.0、智慧製造與工業物聯網快速發展後,機械設備已經不再是一個「孤立的機械」。

現代機械可能具有PLC、HMI、伺服驅動器、工業Ethernet、遠端維護、USB介面、雲端連線、MES(製造執行系統)/SCADA(監控與資料採集系統)介面,甚至具備AI或自主決策功能。設備一旦連接到網路,原本單純的「安全問題」便可能轉變成「資安事件造成的安全問題」。

例如:駭客取得PLC控制權,可能修改機械的安全相關參數;惡意程式修改控制邏輯,可能造成危險動作;未經授權的韌體更新,可能影響安全功能;通訊遭到干擾或資料遭竄改,可能使原本正確的控制命令產生危險結果。因此,機械產業正在面臨一個非常重要的轉變:機械安全、功能性安全與網路資訊安全,將不再是三個彼此獨立的專業領域,而是共同構成現代機械設備安全性的三大支柱。這就是機械產業「三足鼎立」新時代的開始。

 

 

一、從 Machinery Directive 到 Machinery Regulation:安全概念正在擴大

歐盟 Machinery Regulation (EU) 2023/1230(以下簡稱 MR)將取代 Machinery Directive 2006/42/EC。MR將自2027年1月20日起適用,並取代現行機械指令。這不只是法規名稱的改變,更反映歐盟對「現代機械」的安全觀念已經發生變化。傳統機械安全主要關注:

  • 機械結構是否安全
  • 人員是否可能接觸危險區域
  • 防護裝置是否有效
  • 緊急停止是否可靠
  • 控制系統失效是否會造成危險

但現代機械還必須進一步確認:

  • 控制系統是否可能遭到未授權修改?
  • 軟體是否可能被竄改?
  • 韌體更新是否受到控制?
  • 網路通訊受到攻擊時,機械是否仍能維持安全狀態?
  • 遠端維護是否可能成為攻擊入口?
  • USB、Ethernet或無線通訊介面是否可能導致危險?
  • 軟體版本與安全參數是否可以被追蹤?

MR Annex III已將「防止控制系統遭到破壞(protection against corruption)」以及控制系統的安全性與可靠性納入要求。

對於特定具有自我演化行為或自主邏輯的控制系統,也增加了相應要求。這代表一個重要趨勢:機械的Cybersecurity已經開始與Machine Safety產生直接交集。

 

 

二、三足鼎立:現代機械設備的三大安全支柱

如果將現代機械設備比喻成一座建築物,可以把三大安全領域視為三根重要支柱。

資料來源:TUV NORD

 

第一足:機械安全(Machine Safety)

機械安全解決的是最基本的問題:「機械本身會不會傷害人?」其核心是依據機械的危害進行風險評估與風險降低,包括:

  • 機械危害
  • 電氣危害
  • 熱危害
  • 人體工學危害
  • 壓力危害
  • 意外啟動
  • 危險區域進入
  • 維修與保養期間的危害

EN ISO 12100所建立的風險評估與風險降低方法,仍然是機械安全設計的重要基礎。其核心精神可以簡化為:Hazard Identification → Risk Assessment → Risk Reduction → Verification

 

第二足:功能性安全(Functional Safety)

功能性安全解決的是另一個問題:「當控制系統發生故障時,機械能不能進入安全狀態?」

例如:防護門打開時停止危險運動、緊急停止被啟動時切斷危險能量、光電安全裝置偵測到人員進入時停止機械、伺服驅動器執行STO …,因此,功能性安全不是單純「有沒有安全裝置」,而是必須進一步證明:

這個安全功能在合理可預期的故障條件下,仍然具有足夠的可靠性。

這也是EN ISO 13849-1與IEC/EN 62061重要的原因。例如在EN ISO 13849-1架構下,工程師必須考慮PLr、Category、MTTFd、DCavg、CCF…,也就是從「設計一個安全功能」進一步走向「證明這個安全功能可靠」。

 

第三足:網路資訊安全正在成為機械安全的一部分

傳統Cybersecurity通常關注:Confidentiality(機密性)、Integrity(完整性)、Availability(可用性),也就是所謂CIA Triad。

但是對機械設備而言,還必須加入一個非常重要的概念:Safety Impact

因為在IT環境中,一次資料被修改可能只是造成資料錯誤;但在OT環境中,同樣的資料遭到修改,可能直接導致人員受傷。

例如:PLC中的速度限制參數遭到修改。在一般IT系統中,這可能只是「資料完整性」問題。但是對機械設備而言,如果速度參數由100 rpm被修改成1000 rpm,可能直接導致:

Cybersecurity事件 → 控制參數改變 → Safety Function失效或風險增加 → 人員受傷

因此:

Cybersecurity Risk可能最終轉化為Machine Safety Risk。這正是IT與OT資安最大的差異之一。

 

 

三、為什麼功能性安全與資安不能再分開?

可以用一個簡單案例來說明。

假設一台自動化加工機具有:安全門、Safety PLC、伺服驅動器、STO、Ethernet、遠端維護功能,工程師依照EN ISO 13849-1完成安全功能設計,並驗證得到所需的PL。從傳統Functional Safety角度來看,設計可能完全沒有問題。但是,如果攻擊者可以透過Ethernet取得PLC的工程存取權限,並修改Safety PLC程式或安全參數,那麼問題就出現了:原本經過驗證的安全功能,還能否被視為具有原來的安全完整性?

這個問題非常關鍵。因為Functional Safety通常假設:「系統中的安全相關控制功能按照設計運作。」

而Cybersecurity則必須進一步問:「如果有人惡意改變這些控制功能,會發生什麼事?」

 

 

四、MR帶來的真正變化:安全必須從「產品」延伸到「生命週期」

MR的重要意義之一,是機械安全不再只是產品出廠前的設計與測試問題。現代機械的風險可能在產品上市後才出現。

例如:機械出廠時沒有已知漏洞,但三年後作業系統出現新的CVE漏洞。或者:設備原本使用安全的通訊設定,但客戶為了遠端維護而開啟新的網路服務。又或者:製造商發布新的韌體版本,而更新後的軟體改變了安全相關行為。這使得機械製造商必須開始建立:Cybersecurity Lifecycle,這種生命週期思維與傳統CE技術文件管理方式有很大的不同。

 

 

五、CRA的出現,讓「機械資安」進一步制度化

除了MR之外,歐盟Cyber Resilience Act(CRA,Regulation (EU) 2024/2847)也正在建立產品資安的新要求。

CRA針對具有數位元素的產品建立網路安全要求,涵蓋產品設計、開發、生產以及漏洞處理流程。該法規一般適用日期為2027年12月11日,而主動遭利用漏洞及嚴重事件的通報義務則自2026年9月11日起適用。更值得機械製造商注意的是,真正的趨勢將是:

Safety Engineering + Functional Safety + Cybersecurity Engineering

逐漸形成跨領域的產品安全工程體系。

 

 

六、製造商應該建立「三位一體」的安全工程流程

對機械設備製造商而言,真正的挑戰不是增加三套文件,而是建立一套能夠整合三大安全領域的工程流程。

建議可以建立以下架構:

Step 1:Machine Risk Assessment

             首先從EN ISO 12100的角度辨識:機械有哪些危害?

Step 2:Safety Function Specification

             針對需要降低的風險,定義:需要哪些Safety Functions?

Step 3:Functional Safety Analysis

             進一步決定:Safety Function需要達到什麼安全完整性?

Step 4:Cybersecurity Threat Analysis

             接著加入新的問題:這些Safety Functions會不會被Cyber Attack影響?

Step 5:建立Safety–Security Interface

             這一步是未來最重要、也最容易被忽略的工作。必須建立:Cybersecurity Threat → Safety Impact → Safety Mitigation

             製造商的組織能力也必須改變,過去機械製造商可能由不同部門分別負責:

領域

傳統負責部門

機械安全

機械/安規工程

電氣安全

電氣工程

功能安全

控制/Safety工程

網路安全

IT/資訊工程

             但是未來最大的問題就在於:危險往往發生在這些領域的交界面。例如:

            Cybersecurity Engineer認為:「帳號權限已經控制。」

            Functional Safety Engineer認為:「Safety PLC已經達到PL d。」

            Machine Safety Engineer認為:「防護門已經符合要求。」

           但是如果三者沒有共同分析:「如果攻擊者取得工程師權限,是否可以修改Safety PLC?」,那麼每一個單獨的設計可能都符合自己的要求,整體系統卻仍可能存在安全缺口。

           因此,未來製造商需要建立跨部門:Machine Safety + Functional Safety + Cybersecurity Review而不是三個互不相干的審查流程。

 

 

七、從「合規」走向「Security by Design」

對機械製造商而言,最值得注意的觀念轉變是:不要等到產品完成後才做資安。這與過去某些機械產品的做法不同。如果在產品開發最後階段才發現:

  • PLC沒有Secure Boot
  • 韌體沒有數位簽章
  • 使用者權限過於寬鬆
  • 遠端維護沒有Authentication
  • 安全參數可以直接修改
  • 網路通訊沒有完整性保護

此時再修改,往往會牽涉:硬體 → PLC → Firmware → HMI → Network Architecture → Safety Validation → Technical Documentation,造成巨大的開發成本。因此未來機械產品應逐步導入Security by Design與傳統的Safety by Design,形成雙重設計理念。更進一步,兩者應該融合成Safety & Security by Design。這並不意味著每一位機械安全工程師都必須成為資安專家,也不代表資安工程師必須成為機械設計工程師。真正需要改變的是「跨領域理解能力」。未來機械安全工程師至少需要理解Machine Safety、Functional Safety、Cybersecurity,而最重要的能力則是知道Cybersecurity事件如何轉化為Safety Risk。這將成為未來機械安全工程的重要核心能力。

 

 

八、機械製造商現在應該做什麼?

面對MR、CRA以及智慧製造的快速發展,製造商不需要等到法規正式適用才開始準備。建議可以立即進行以下六項工作:

1. 重新檢視產品的網路架構

2. 建立Cybersecurity Threat Assessment

3. 建立Safety-Security Interface

4. 將資安納入產品設計初期

5. 建立軟體與韌體生命週期管理

6. 培養跨領域人才

 

未來最有價值的工程人才,不一定是單一領域最專精的人,而是能夠理解:Machine → Control → Safety → Network → Cybersecurity完整關係的人。

 

 

結語:未來的「安全機械」必須同時安全又可信賴

機械產業正在從「自動化」走向「智慧化」。機械不再只是馬達、齒輪、液壓、氣壓與電氣控制的集合,而是一個具有感測、控制、通訊、軟體、資料與智慧決策能力的Cyber-Physical System因此,傳統機械安全的邊界也正在消失。

過去我們問:「如果零件壞掉,機械會不會造成危險?」

功能性安全讓我們進一步問:「如果控制系統發生故障,Safety Function還能不能正常運作?」

而現在,我們必須再問:「如果有人惡意攻擊控制系統,Safety Function還能不能被信任?」

這三個問題,正好代表機械安全發展的三個階段,然而這三者間的關係不是彼此取代,而是彼此補強。

  • Machine Safety確保機械本身不造成不可接受的危害。
  • Functional Safety確保控制系統在故障條件下仍能執行安全功能。
  • Cybersecurity確保控制系統不因惡意攻擊、未授權存取或資料竄改而破壞安全功能。

 

因此,CE MR新時代真正的挑戰,不是「再增加一個資安標準」,而是建立一個新的工程思維:安全不是機械、控制與資安三個部門各自完成自己的工作,而是三者共同對同一個最終目標負責 - 確保機械在整個生命週期中,即使面對故障、誤操作與網路攻擊,仍能維持可接受的安全狀態。這也意味著:未來的機械安全,將從單純的Machine Safety,走向Machine Safety × Functional Safety × Cybersecurity的「三足鼎立」時代。對機械設備製造商而言,現在開始思考這個轉變,並不是為了因應某一項新法規,而是在為下一世代的智慧機械建立真正可靠的安全基礎。

 

註:TUV NORD Taiwan具備MR, EU CRA完整的服務能量,歡迎機械設備業者來電洽詢:(04) 2202-7929

 


參考資料

  1. TÜV NORD Taiwan。〈Cyber Resilience Act (CRA) 網路韌性法案〉。TÜV NORD Taiwan。取自:https://www.tuv-nord.com/tw/zh/%E9%A6%96%E9%A0%81/%E7%94%A2%E5%93%81%E8%88%87%E6%9C%8D%E5%8B%99/%E5%8A%9F%E8%83%BD%E5%AE%89%E5%85%A8/cyber-resilience-act-cra-%E7%B6%B2%E8%B7%AF%E9%9F%8C%E6%80%A7%E6%B3%95%E6%A1%88/
  2. David Lin。〈EU CRA 法規與調和標準〉。《David Lin 顧問筆記》,2026年6月18日。取自:https://linchew.com/eu-cra-regulation-and-harmonized-standards/