CRA 對產品提出了明確的安全要求,包括存取保護、機密性保護、完整性、可用性和安全出廠狀態。為了確保開發流程的安全性,在設計、開發和生產過程中必須首先考慮到上述因素。
網路韌性法案 (CRA) 自 2027 年 12 月 11 日起,歐盟境內的聯網產品須符合《網路韌性法案》(CRA) 中的規範要求。因此,網路安全將在整個產品生命週期內均具有強制約束力。菲尼克斯電氣的產品也將遵照這些要求。與此同時,我們將協助您調整相關製程,提升系統的安全性。
Der CRA unterteilt Produkte mit digitalen Elementen in insgesamt vier Risikoklassen
對於使用者而言,這意味著什麼?
CRA 能夠為使用者帶去諸多益處,因為相關產品符合更高的網路安全標準,能夠減少駭客攻擊、安全漏洞或其他危險帶來的風險。這些產品必須貼上 CE 標誌,以表明其符合最新要求。
此外,製造商還必須在產品的整個生命週期內對其進行維護,並提供自動安全更新。因此,使用者可以信賴經 CE 認證產品的網路安全性。
Die wichtigsten Meilensteine des CRA im Überblick
CRA 實施時間表
CRA 的導入執行,將依據一份已明確定義且設有多個里程碑的時程表來推進。該法案於歐盟公報發布後,自 2024 年 12 月 10 日起正式生效。強制適用義務將於過渡期結束後生效,製造商可在此期間針對其產品、流程及文件進行相應的調整。
您必須了解的關鍵時程:
- 2024 年 12 月 10 日:《網路韌性法案》(CRA) 正式生效
- 2026 年 6 月 11 日:合格評鑑機構要求正式生效
- 2026 年 9 月 11 日:製造商通報義務正式生效
- 2027 年 12 月 11 日:所有相關產品要求全面生效
2027 年 12 月 11 日之後,不符合 CRA 要求的產品不得再在歐盟市場上銷售。因此,網路安全成為產品的基本先決條件。
菲尼克斯電氣實施 CRA
CRA 對貴公司產品的意義 《網路韌性法案》首先明確了一件事:網路安全已成為聯網產品的基本前提。由於菲尼克斯電氣多年來一直將安全要求深植於產品開發流程,因此我們的許多解決方案已經滿足了基本的安全和韌性要求。請點選相應的 CRA 要求,進一步瞭解有關我們實施相關指令的資訊。
360° 網路安全防護──安全無虞
我們的 360° 全方位保全方案
為您的系統提供全面保護,並支援符合新指令
對我們而言,網路安全不僅僅意味著安全的產品和法規要求。我們可協助您有效保護工業網路免受網路攻擊。
為此,我們會從整體角度來審視工業安全。我們的 360 安全方案正是從此著手:它以 IEC 62443 等成熟標準為基礎,將技術、組織與流程等各層面的措施相互結合,並整合為一套完整一致的總體方案。藉此,我們涵蓋了所有相關層面:從安全組件選擇與整合,到穩健網路架構設計,再到安全營運與結構化的事件應變處理,無一遺漏。
同時,我們也為您提供具體的支援,以落實新的法規要求,例如《網路韌性法案》、NIS 2 或機械法規。我們的專家會與您一起分析您的需求,並開發量身定製的解決方案,以確保您的機器和系統安全。
這一情況將對製造商產生哪些影響?
作為安全開發流程的一部分,製造商必須積極檢查其產品是否存在漏洞,並立即加以修復。對於這種安全更新,製造商應在五年內免費提供。CRA 還新規定了額外的報告義務:如果製造商發現其產品面臨著被主動利用且可能危及安全的漏洞或攻擊(如透過操縱下載區域),必須立即上報歐洲網路安全局 (ENISA)。
不遵照 CRA 要求,可能會為製造商帶來深遠且嚴重的後果。不具備有效 CE 標誌或未證明其符合性的產品不得在歐盟市場上投放或銷售。
此外,可能會面臨高達 1,500 萬歐元或全球年營業額 2.5 %(以較高者為準)的巨額罰款。
《網路韌性法案》不僅適用於歐盟境內的製造商,亦適用於所有在歐盟市場上提供的產品,不論其製造地為何。
例如,來自美國或亞洲的產品一旦在歐盟銷售或投放市場,那麼也必須符合 CRA 的要求。
CRA 與 NIS 2 指令雖採取不同的規範途徑,但效果互補:CRA 針對具數位元件產品制定網路安全要求,主要適用對象為製造商;而 NIS 2 則旨在確保營運方的安全防護水平。
根據 NIS 2 指令,企業必須對其系統與製程進行安全防護;而 CRA 則旨在確保所用產品已符合必要的安全規範。
LinkedIn:工業通訊和網路安全 即刻加入我們的社群!
藉由工業通訊網路,可靠地將資料從現場傳輸到控制級別,再到雲端。在我們的 LinkedIn 頁面__工業通訊和網路安全__,您可瞭解網路可用性、網路安全、遠端維護等領域相關的各種資訊。歡迎加入我們的社群!