歐盟MR新時代:機械安全、功能性安全與網路資訊安全「三足鼎立」的製造新思維
前言:機械安全正在進入一個全新的時代
過去談到機械設備的「安全」,多數工程師首先想到的是防護罩、緊急停止、雙手控制、光電安全裝置、門鎖開關,以及安全繼電器等傳統機械安全措施。隨著控制技術進步,功能性安全(Functional Safety)逐漸成為機械安全設計的重要核心,EN ISO 13849-1、IEC/EN 62061等標準也成為機械設備工程師熟悉的重要工具。然而,當工業4.0、智慧製造與工業物聯網快速發展後,機械設備已經不再是一個「孤立的機械」。
現代機械可能具有PLC、HMI、伺服驅動器、工業Ethernet、遠端維護、USB介面、雲端連線、MES(製造執行系統)/SCADA(監控與資料採集系統)介面,甚至具備AI或自主決策功能。設備一旦連接到網路,原本單純的「安全問題」便可能轉變成「資安事件造成的安全問題」。
例如:駭客取得PLC控制權,可能修改機械的安全相關參數;惡意程式修改控制邏輯,可能造成危險動作;未經授權的韌體更新,可能影響安全功能;通訊遭到干擾或資料遭竄改,可能使原本正確的控制命令產生危險結果。因此,機械產業正在面臨一個非常重要的轉變:機械安全、功能性安全與網路資訊安全,將不再是三個彼此獨立的專業領域,而是共同構成現代機械設備安全性的三大支柱。這就是機械產業「三足鼎立」新時代的開始。
一、從 Machinery Directive 到 Machinery Regulation:安全概念正在擴大
歐盟 Machinery Regulation (EU) 2023/1230(以下簡稱 MR)將取代 Machinery Directive 2006/42/EC。MR將自2027年1月20日起適用,並取代現行機械指令。這不只是法規名稱的改變,更反映歐盟對「現代機械」的安全觀念已經發生變化。傳統機械安全主要關注:
- 機械結構是否安全
- 人員是否可能接觸危險區域
- 防護裝置是否有效
- 緊急停止是否可靠
- 控制系統失效是否會造成危險
但現代機械還必須進一步確認:
- 控制系統是否可能遭到未授權修改?
- 軟體是否可能被竄改?
- 韌體更新是否受到控制?
- 網路通訊受到攻擊時,機械是否仍能維持安全狀態?
- 遠端維護是否可能成為攻擊入口?
- USB、Ethernet或無線通訊介面是否可能導致危險?
- 軟體版本與安全參數是否可以被追蹤?
MR Annex III已將「防止控制系統遭到破壞(protection against corruption)」以及控制系統的安全性與可靠性納入要求。
對於特定具有自我演化行為或自主邏輯的控制系統,也增加了相應要求。這代表一個重要趨勢:機械的Cybersecurity已經開始與Machine Safety產生直接交集。
二、三足鼎立:現代機械設備的三大安全支柱
如果將現代機械設備比喻成一座建築物,可以把三大安全領域視為三根重要支柱。
![]() |
資料來源:TUV NORD
第一足:機械安全(Machine Safety)
機械安全解決的是最基本的問題:「機械本身會不會傷害人?」其核心是依據機械的危害進行風險評估與風險降低,包括:
- 機械危害
- 電氣危害
- 熱危害
- 人體工學危害
- 壓力危害
- 意外啟動
- 危險區域進入
- 維修與保養期間的危害
EN ISO 12100所建立的風險評估與風險降低方法,仍然是機械安全設計的重要基礎。其核心精神可以簡化為:Hazard Identification → Risk Assessment → Risk Reduction → Verification
第二足:功能性安全(Functional Safety)
功能性安全解決的是另一個問題:「當控制系統發生故障時,機械能不能進入安全狀態?」
例如:防護門打開時停止危險運動、緊急停止被啟動時切斷危險能量、光電安全裝置偵測到人員進入時停止機械、伺服驅動器執行STO …,因此,功能性安全不是單純「有沒有安全裝置」,而是必須進一步證明:
這個安全功能在合理可預期的故障條件下,仍然具有足夠的可靠性。
這也是EN ISO 13849-1與IEC/EN 62061重要的原因。例如在EN ISO 13849-1架構下,工程師必須考慮PLr、Category、MTTFd、DCavg、CCF…,也就是從「設計一個安全功能」進一步走向「證明這個安全功能可靠」。
第三足:網路資訊安全正在成為機械安全的一部分
傳統Cybersecurity通常關注:Confidentiality(機密性)、Integrity(完整性)、Availability(可用性),也就是所謂CIA Triad。
但是對機械設備而言,還必須加入一個非常重要的概念:Safety Impact
因為在IT環境中,一次資料被修改可能只是造成資料錯誤;但在OT環境中,同樣的資料遭到修改,可能直接導致人員受傷。
例如:PLC中的速度限制參數遭到修改。在一般IT系統中,這可能只是「資料完整性」問題。但是對機械設備而言,如果速度參數由100 rpm被修改成1000 rpm,可能直接導致:
Cybersecurity事件 → 控制參數改變 → Safety Function失效或風險增加 → 人員受傷
因此:
Cybersecurity Risk可能最終轉化為Machine Safety Risk。這正是IT與OT資安最大的差異之一。
三、為什麼功能性安全與資安不能再分開?
可以用一個簡單案例來說明。
假設一台自動化加工機具有:安全門、Safety PLC、伺服驅動器、STO、Ethernet、遠端維護功能,工程師依照EN ISO 13849-1完成安全功能設計,並驗證得到所需的PL。從傳統Functional Safety角度來看,設計可能完全沒有問題。但是,如果攻擊者可以透過Ethernet取得PLC的工程存取權限,並修改Safety PLC程式或安全參數,那麼問題就出現了:原本經過驗證的安全功能,還能否被視為具有原來的安全完整性?
這個問題非常關鍵。因為Functional Safety通常假設:「系統中的安全相關控制功能按照設計運作。」
而Cybersecurity則必須進一步問:「如果有人惡意改變這些控制功能,會發生什麼事?」
四、MR帶來的真正變化:安全必須從「產品」延伸到「生命週期」
MR的重要意義之一,是機械安全不再只是產品出廠前的設計與測試問題。現代機械的風險可能在產品上市後才出現。
例如:機械出廠時沒有已知漏洞,但三年後作業系統出現新的CVE漏洞。或者:設備原本使用安全的通訊設定,但客戶為了遠端維護而開啟新的網路服務。又或者:製造商發布新的韌體版本,而更新後的軟體改變了安全相關行為。這使得機械製造商必須開始建立:Cybersecurity Lifecycle,這種生命週期思維與傳統CE技術文件管理方式有很大的不同。
五、CRA的出現,讓「機械資安」進一步制度化
除了MR之外,歐盟Cyber Resilience Act(CRA,Regulation (EU) 2024/2847)也正在建立產品資安的新要求。
CRA針對具有數位元素的產品建立網路安全要求,涵蓋產品設計、開發、生產以及漏洞處理流程。該法規一般適用日期為2027年12月11日,而主動遭利用漏洞及嚴重事件的通報義務則自2026年9月11日起適用。更值得機械製造商注意的是,真正的趨勢將是:
Safety Engineering + Functional Safety + Cybersecurity Engineering
逐漸形成跨領域的產品安全工程體系。
六、製造商應該建立「三位一體」的安全工程流程
對機械設備製造商而言,真正的挑戰不是增加三套文件,而是建立一套能夠整合三大安全領域的工程流程。
建議可以建立以下架構:
Step 1:Machine Risk Assessment
首先從EN ISO 12100的角度辨識:機械有哪些危害?
Step 2:Safety Function Specification
針對需要降低的風險,定義:需要哪些Safety Functions?
Step 3:Functional Safety Analysis
進一步決定:Safety Function需要達到什麼安全完整性?
Step 4:Cybersecurity Threat Analysis
接著加入新的問題:這些Safety Functions會不會被Cyber Attack影響?
Step 5:建立Safety–Security Interface
這一步是未來最重要、也最容易被忽略的工作。必須建立:Cybersecurity Threat → Safety Impact → Safety Mitigation
製造商的組織能力也必須改變,過去機械製造商可能由不同部門分別負責:
|
領域 |
傳統負責部門 |
|
機械安全 |
機械/安規工程 |
|
電氣安全 |
電氣工程 |
|
功能安全 |
控制/Safety工程 |
|
網路安全 |
IT/資訊工程 |
但是未來最大的問題就在於:危險往往發生在這些領域的交界面。例如:
Cybersecurity Engineer認為:「帳號權限已經控制。」
Functional Safety Engineer認為:「Safety PLC已經達到PL d。」
Machine Safety Engineer認為:「防護門已經符合要求。」
但是如果三者沒有共同分析:「如果攻擊者取得工程師權限,是否可以修改Safety PLC?」,那麼每一個單獨的設計可能都符合自己的要求,整體系統卻仍可能存在安全缺口。
因此,未來製造商需要建立跨部門:Machine Safety + Functional Safety + Cybersecurity Review,而不是三個互不相干的審查流程。
七、從「合規」走向「Security by Design」
對機械製造商而言,最值得注意的觀念轉變是:不要等到產品完成後才做資安。這與過去某些機械產品的做法不同。如果在產品開發最後階段才發現:
- PLC沒有Secure Boot
- 韌體沒有數位簽章
- 使用者權限過於寬鬆
- 遠端維護沒有Authentication
- 安全參數可以直接修改
- 網路通訊沒有完整性保護
此時再修改,往往會牽涉:硬體 → PLC → Firmware → HMI → Network Architecture → Safety Validation → Technical Documentation,造成巨大的開發成本。因此未來機械產品應逐步導入Security by Design與傳統的Safety by Design,形成雙重設計理念。更進一步,兩者應該融合成Safety & Security by Design。這並不意味著每一位機械安全工程師都必須成為資安專家,也不代表資安工程師必須成為機械設計工程師。真正需要改變的是「跨領域理解能力」。未來機械安全工程師至少需要理解Machine Safety、Functional Safety、Cybersecurity,而最重要的能力則是知道Cybersecurity事件如何轉化為Safety Risk。這將成為未來機械安全工程的重要核心能力。
八、機械製造商現在應該做什麼?
面對MR、CRA以及智慧製造的快速發展,製造商不需要等到法規正式適用才開始準備。建議可以立即進行以下六項工作:
1. 重新檢視產品的網路架構
2. 建立Cybersecurity Threat Assessment
3. 建立Safety-Security Interface
4. 將資安納入產品設計初期
5. 建立軟體與韌體生命週期管理
6. 培養跨領域人才
未來最有價值的工程人才,不一定是單一領域最專精的人,而是能夠理解:Machine → Control → Safety → Network → Cybersecurity完整關係的人。
結語:未來的「安全機械」必須同時安全又可信賴
機械產業正在從「自動化」走向「智慧化」。機械不再只是馬達、齒輪、液壓、氣壓與電氣控制的集合,而是一個具有感測、控制、通訊、軟體、資料與智慧決策能力的Cyber-Physical System。因此,傳統機械安全的邊界也正在消失。
過去我們問:「如果零件壞掉,機械會不會造成危險?」
功能性安全讓我們進一步問:「如果控制系統發生故障,Safety Function還能不能正常運作?」
而現在,我們必須再問:「如果有人惡意攻擊控制系統,Safety Function還能不能被信任?」
這三個問題,正好代表機械安全發展的三個階段,然而這三者間的關係不是彼此取代,而是彼此補強。
- Machine Safety:確保機械本身不造成不可接受的危害。
- Functional Safety:確保控制系統在故障條件下仍能執行安全功能。
- Cybersecurity:確保控制系統不因惡意攻擊、未授權存取或資料竄改而破壞安全功能。
因此,CE MR新時代真正的挑戰,不是「再增加一個資安標準」,而是建立一個新的工程思維:安全不是機械、控制與資安三個部門各自完成自己的工作,而是三者共同對同一個最終目標負責 - 確保機械在整個生命週期中,即使面對故障、誤操作與網路攻擊,仍能維持可接受的安全狀態。這也意味著:未來的機械安全,將從單純的Machine Safety,走向Machine Safety × Functional Safety × Cybersecurity的「三足鼎立」時代。對機械設備製造商而言,現在開始思考這個轉變,並不是為了因應某一項新法規,而是在為下一世代的智慧機械建立真正可靠的安全基礎。
註:TUV NORD Taiwan具備MR, EU CRA完整的服務能量,歡迎機械設備業者來電洽詢:(04) 2202-7929
參考資料
- TÜV NORD Taiwan。〈Cyber Resilience Act (CRA) 網路韌性法案〉。TÜV NORD Taiwan。取自:https://www.tuv-nord.com/tw/zh/%E9%A6%96%E9%A0%81/%E7%94%A2%E5%93%81%E8%88%87%E6%9C%8D%E5%8B%99/%E5%8A%9F%E8%83%BD%E5%AE%89%E5%85%A8/cyber-resilience-act-cra-%E7%B6%B2%E8%B7%AF%E9%9F%8C%E6%80%A7%E6%B3%95%E6%A1%88/
- David Lin。〈EU CRA 法規與調和標準〉。《David Lin 顧問筆記》,2026年6月18日。取自:https://linchew.com/eu-cra-regulation-and-harmonized-standards/
