網路韌性法案 (CRA) 自 2027 年 12 月 11 日起,歐盟境內的聯網產品須符合《網路韌性法案》(CRA) 中的規範要求。因此,網路安全將在整個產品生命週期內均具有強制約束力。菲尼克斯電氣的產品也將遵照這些要求。與此同時,我們將協助您調整相關製程,提升系統的安全性。

依照《網路韌性法案》(CRA) 進行生產
人群標誌

Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen

對於使用者而言,這意味著什麼?

CRA 能夠為使用者帶去諸多益處,因為相關產品符合更高的網路安全標準,能夠減少駭客攻擊、安全漏洞或其他危險帶來的風險。這些產品必須貼上 CE 標誌,以表明其符合最新要求。

此外,製造商還必須在產品的整個生命週期內對其進行維護,並提供自動安全更新。因此,使用者可以信賴經 CE 認證產品的網路安全性。

感嘆號標誌

Die wichtigsten Meilensteine des CRA im Überblick

CRA 實施時間表

CRA 的導入執行,將依據一份已明確定義且設有多個里程碑的時程表來推進。該法案於歐盟公報發布後,自 2024 年 12 月 10 日起正式生效。強制適用義務將於過渡期結束後生效,製造商可在此期間針對其產品、流程及文件進行相應的調整。

您必須了解的關鍵時程:

  • 2024 年 12 月 10 日:《網路韌性法案》(CRA) 正式生效
  • 2026 年 6 月 11 日:合格評鑑機構要求正式生效
  • 2026 年 9 月 11 日:製造商通報義務正式生效
  • 2027 年 12 月 11 日:所有相關產品要求全面生效

2027 年 12 月 11 日之後,不符合 CRA 要求的產品不得再在歐盟市場上銷售。因此,網路安全成為產品的基本先決條件。

全部資訊總覽
《網路韌性法案》因應指南

快速瞭解《網路韌性法案》:我們的白皮書《網路韌性法案 - 數位產品的網安未來》匯總了相關關鍵資訊,並介紹了菲尼克斯電氣如何在實踐中落實規定。

即刻下載白皮書
白皮書:網路韌性法案──數位產品的網安未來

菲尼克斯電氣實施 CRA


CRA 對貴公司產品的意義 《網路韌性法案》首先明確了一件事:網路安全已成為聯網產品的基本前提。由於菲尼克斯電氣多年來一直將安全要求深植於產品開發流程,因此我們的許多解決方案已經滿足了基本的安全和韌性要求。請點選相應的 CRA 要求,進一步瞭解有關我們實施相關指令的資訊。

互動式影像地圖:CRA 要求總覽
貫穿整個生命週期的安全性
我們已將網路安全要求系統性整合於產品整個生命週期各階段,涵蓋規劃、設計、開發、生產製造、物流配送及售後維護等完整流程。在此過程中,我們聚焦於機密性、完整性及可用性等三大防護目標,同時亦著重於有效防範未經授權的存取。
貫穿整個生命週期的安全性
實用文件編製
此外,我們提供完整且清晰易懂的文件作為配套。您將獲得所有必要的資訊,從而確保您能夠安全地完成安裝、整合、操作,並於必要時順利地讓我們的產品停機退役。藉此為您奠定基礎,不僅能讓設備高效運轉,更能確保長期安全營運。
實用文件編製
結構化的弱點管理
除了文件記錄之外,透明的溝通機制對於系統化弱點管理也至關重要。我們現已能針對相關弱點與可行措施,為您提供精確且可靠的資訊。 歡迎造訪我們的 PSIRT 網站或訂閱我們的英文 PSIRT 電子報,隨時掌握最新資訊。
關於 PSIRT 的詳細資訊
結構化的弱點管理
長期安全性
此外,我們提供長期的安全更新服務,為您的應用與投資規劃帶來更高的確定性與保障。同時,我們確保能夠提供所有符合安全要求所需的證明文件,例如於 CE 標誌認證程序中所需的相關文件。
長期安全性
記錄安全風險
對於我們的產品而言,這意味著,資安防護風險會得到系統性的識別、評估和記錄。我們在開發階段即考量可能的威脅,並且會在產品的整個生命週期中,持續且透明地記錄所有相關結果。
記錄安全風險
安全使用我們的產品
我們會持續監控並修補安全漏洞,並為您提供至少五年的更新服務與行動建議。對您而言,其首要意義在於:您所使用的產品具備長期的規劃確定性與保障。
安全使用我們的產品
白皮書:IEC 62443 實務解析
IEC 62443 是實現資安方案的關鍵

如何整合網路安全與歐盟各項法規要求(如 NIS 2 指令、CRA 及機械法規)?我們的白皮書介紹了 IEC 62443 在此過程中所能提供的協助,並針對自動化領域中網路安全的實施,提供完整的概覽。

即刻下載白皮書
IEC 62443 認證產品

360° 網路安全防護──安全無虞


實施 IEC 62443 - 360° 安全

我們的 360° 全方位保全方案

為您的系統提供全面保護,並支援符合新指令

對我們而言,網路安全不僅僅意味著安全的產品和法規要求。我們可協助您有效保護工業網路免受網路攻擊。
為此,我們會從整體角度來審視工業安全。我們的 360 安全方案正是從此著手:它以 IEC 62443 等成熟標準為基礎,將技術、組織與流程等各層面的措施相互結合,並整合為一套完整一致的總體方案。藉此,我們涵蓋了所有相關層面:從安全組件選擇與整合,到穩健網路架構設計,再到安全營運與結構化的事件應變處理,無一遺漏。

同時,我們也為您提供具體的支援,以落實新的法規要求,例如《網路韌性法案》、NIS 2 或機械法規。我們的專家會與您一起分析您的需求,並開發量身定製的解決方案,以確保您的機器和系統安全。

這一情況將對製造商產生哪些影響?

帶有安全鎖的 mGuard 標誌
生產標誌
不遵守 CRA
CRA 對歐盟外製造的產品有何影響?
NIS 2 與 CRA 之間的區別
帶有安全鎖的 mGuard 標誌

CRA 對產品提出了明確的安全要求,包括存取保護、機密性保護、完整性、可用性和安全出廠狀態。為了確保開發流程的安全性,在設計、開發和生產過程中必須首先考慮到上述因素。

生產標誌

作為安全開發流程的一部分,製造商必須積極檢查其產品是否存在漏洞,並立即加以修復。對於這種安全更新,製造商應在五年內免費提供。CRA 還新規定了額外的報告義務:如果製造商發現其產品面臨著被主動利用且可能危及安全的漏洞或攻擊(如透過操縱下載區域),必須立即上報歐洲網路安全局 (ENISA)。

不遵守 CRA

不遵照 CRA 要求,可能會為製造商帶來深遠且嚴重的後果。不具備有效 CE 標誌或未證明其符合性的產品不得在歐盟市場上投放或銷售。

此外,可能會面臨高達 1,500 萬歐元或全球年營業額 2.5 %(以較高者為準)的巨額罰款。

CRA 對歐盟外製造的產品有何影響?

《網路韌性法案》不僅適用於歐盟境內的製造商,亦適用於所有在歐盟市場上提供的產品,不論其製造地為何。

例如,來自美國或亞洲的產品一旦在歐盟銷售或投放市場,那麼也必須符合 CRA 的要求。

NIS 2 與 CRA 之間的區別

CRA 與 NIS 2 指令雖採取不同的規範途徑,但效果互補:CRA 針對具數位元件產品制定網路安全要求,主要適用對象為製造商;而 NIS 2 則旨在確保營運方的安全防護水平。

根據 NIS 2 指令,企業必須對其系統與製程進行安全防護;而 CRA 則旨在確保所用產品已符合必要的安全規範。

LinkedIn 標誌

LinkedIn:工業通訊和網路安全 即刻加入我們的社群!

藉由工業通訊網路,可靠地將資料從現場傳輸到控制級別,再到雲端。在我們的 LinkedIn 頁面__工業通訊和網路安全__,您可瞭解網路可用性、網路安全、遠端維護等領域相關的各種資訊。歡迎加入我們的社群!