关键事实
在网络安全方面,欧盟制造商正面临双重挑战。. 自2024年10月起, 《NIS2指令》 将要求制造业等关键领域的公司遵守关于……的严格规定 网络风险管理、事件响应和供应链安全. 随后,从2027年12月起,该 《网络弹性法》(CRA) 将生效,规定所有 数字产品 投放到欧盟市场的产品须符合 设计之初即具备强健的安全标准.
这些法律共同标志着欧盟网络安全监管方式发生重大转变。制造商现在必须像重视物理安全一样重视数字风险。.
要点一览:
- 《国家关键基础设施安全法》(NIS2)适用于关键领域的组织,包括制造业。.
- 《数字权利与权利法》(CRA)适用于在欧盟境内销售的任何含有数字元素的产品。.
- 《网络与信息系统安全法》(NIS2)要求实行24小时事件报告制度并实施基于风险的控制措施。.
- CRA 要求产品设计具备安全性,并提供 5 年的安全支持。.
- 若未遵守规定,可能面临最高1500万欧元的罚款。.
本文详细解析了这两项法律对使用工业软件的制造商意味着什么,以及在截止日期到来之前应如何做好准备。.
遵守《欧盟网络复原力法》和 NIS2:工业制造商指南
随着制造业运营日益数字化和互联化,欧洲监管机构出台了两项具有里程碑意义的措施,以加强网络安全: 《网络弹性法》(CRA) 以及修订后的 《NIS2指令》. 这些新规旨在同时保护制造商生产的产品及其所使用的工业系统。 对于运行工业软件(如罗克韦尔自动化平台)的制造商而言,理解并遵守《关键基础设施法案》(CRA)和《网络安全与基础设施安全法案》(NIS2)现已成为当务之急。本指南阐述了每项法律的宗旨与适用范围、其规定的义务,以及制造企业如何通过健全的网络安全与风险管理实践来满足这些要求。.
什么是CRA和NIS2?
《网络弹性法》(CRA): 《网络安全法规》(CRA)是一项欧盟法规,旨在保障含数字元素产品的网络安全。该法规规定了强制性安全要求,制造商必须在硬件和软件中集成这些要求,相关产品方可在欧盟境内销售。本质上,CRA为人们熟知的用于产品安全的CE标志体系增添了网络安全维度。 自2027年起,任何“含数字元素的产品”(本质上是指任何能够连接到其他设备或网络的设备或软件)都必须符合基本安全标准,否则不得在欧盟市场销售。CRA强调 安全设计 产品全生命周期内的开发、持续漏洞管理以及透明的安全信息披露。作为一项欧盟法规(而非指令),该法规在过渡期结束后将直接适用于所有成员国——主要义务将于2027年12月起生效。.
《NIS2指令》: 《网络与信息安全指令II》(NIS2)是欧盟颁布的第二部《网络与信息安全指令》,旨在更新并强化2016年颁布的原始NIS指令。该指令的重点在于提升关键领域内关键服务和重要服务运营商的组织层面的网络安全实践。NIS2显著扩大了其覆盖的行业范围—— 包括制造业、化工、废物管理、食品等 – 不仅限于能源、交通、供水、医疗和数字基础设施等传统意义上的关键基础设施。欧盟各国必须在2024年10月前将《网络与信息系统安全指令II》(NIS2)转化为国内法律。被归类为 “关键”或“重要”实体 根据这些法律,相关主体将承担实施网络安全风险管理措施及报告网络安全事件的法律义务。《网络安全指令2》(NIS2)实质上确立了更高的网络安全卫生与治理基准,旨在减少安全事件并提升关键供应链的韧性。.
根据《网络安全指令2》(NIS2),其覆盖范围涵盖了广泛的行业领域。“关键实体”(绿色部分所示)包括能源、交通、医疗和金融等传统关键基础设施,而许多 制造业和工业 某些行业(灰色部分所示)被指定为“重要实体”。这两类实体都必须遵守《网络和信息系统安全指令2》(NIS2)的安全要求,不过重要实体面临的处罚门槛可能略低。.
为什么要有两部独立的法律? 简而言之,, NIS2 涉及组织和运营安全(确保关键领域的企业落实良好的网络安全和事件响应措施),而 CRA 涉及产品安全(确保投放到欧盟市场的任何数字产品在设计阶段就具备网络安全性)。这两者是相辅相成的。一家制造企业可能作为“重要实体”受《网络安全指令2》(NIS2)约束,必须对其工厂内的网络风险进行管理,, 和 如果该公司为市场生产或集成数字产品(如智能机器或工业控制软件),则可能还需要遵守《加拿大税务法》(CRA)的规定.. 这些举措共同构成了一个覆盖全欧洲、更加统一且全面的网络安全框架。.
《网络弹性法》(CRA)规定的制造商义务
《网络弹性法》直接规定了 生产含数字元素产品的制造商 以确保这些产品在送达客户之前和之后的安全。根据《加拿大修订法案》(CRA),主要职责包括:
- 安全的产品设计与开发: 制造商必须按照以下要求设计和制造产品 “设计安全与默认安全” 原则。应在开发初期就考虑安全风险。例如,产品应将必要的访问控制、数据加密以及防范未经授权访问的保护措施作为默认设置。.
- 基本安全要求: 《CRA》规定了一套基本网络安全要求(详见该法案附件一),所有适用范围内的产品均须满足这些要求。这些要求涵盖了 设计阶段的保护措施 和 运行期间的安全 该产品的。实际上,这意味着要进行彻底的 风险评估 对产品的评估以及采取措施以减轻已识别的风险。尽管法律条文的表述较为宏观,但具体 欧盟协调标准 目前正在制定相关标准,以指导企业采取哪些技术控制措施和流程来确保合规。对于工业软件或设备,制造商可能会参考IEC 62443(工业控制系统安全)或ISO 27001等标准,以帮助满足这些要求。.
- 技术文档与安全信息: 对于每种产品,制造商必须编制全面的 技术文档 说明其如何满足《资本市场法》(CRA)的基本要求。该文件必须包含产品架构和设计细节、已进行的风险分析以及 漏洞管理流程 (包括软件物料清单,即 SBOM)……此外,制造商还必须提供明确的 用户指南和安全信息 随产品一同提供。这些内容应指导客户如何安全地使用产品——例如安装时的配置步骤、如何应用安全更新,以及关于不安全使用方式的警告。实际上,用户应作为产品文档的一部分,收到一份关于该产品的“网络安全手册”。.
- 符合性评估与CE标志: 产品在欧盟上市销售前,制造商必须进行 符合性评估 以验证产品是否符合加拿大监管局(CRA)的要求。对于大多数产品,这可以通过自我评估来完成,即由制造商内部核实合规性(并承担相应责任)。然而,对于某些高风险类别的产品,则需要第三方 指定机构 必须在批准前对产品的安全性进行测试或审核。(这些高风险类别——详见《CRA》附件III/IV——包括工业控制系统、关键网络设备、某些物联网设备以及其他可能对安全造成重大影响的敏感产品。)完成相应评估后,制造商将签发一份 欧盟符合性声明 并附加 CE标志 作为产品符合所有适用要求(包括网络安全要求)的声明。这一流程与其他产品法规相类似:如今,CE标志除了安全要求外,实际上还包含了网络安全要求。.
- 维护和补丁更新义务: 合规并非仅在产品上市时的一次性工作——加拿大监管局(CRA)要求制造商承担持续的责任。制造商必须 在合理期限内为其产品提供安全更新和技术支持. 事实上,该法案明确规定至少 5年安全支持 产品上市后(或产品预期使用寿命期间,以较短者为准)。在此支持周期内发布的安全更新应至少向用户提供 10年 发布后。这确保了即使是在现场使用已久的设备,也能针对新的威胁进行更新。对于使用工业软件的制造商而言,这意味着需要规划长期的补丁供应,并避免过早终止支持——对于使用寿命可能超过十年的工厂设备而言,这一点至关重要。.
- 漏洞披露与安全事件报告: CRA合规的核心在于建立一个健全的 漏洞处理流程. 制造商必须建立一种机制,以便报告其产品中的安全漏洞(例如,为研究人员或客户提供一个披露漏洞的联系渠道)。制造商应监控并处理其产品中任何组件(包括第三方软件库)中的漏洞。重要的是,如果制造商获悉一 被主动利用的漏洞 在产品中或任何 事件 如果该问题对产品安全性产生重大影响,制造商有义务向主管部门通报。根据《网络安全法》(CRA),制造商必须通过欧盟门户网站(由欧洲网络与信息安全局ENISA运营)报告此类问题 “不无故拖延” – 起始于 24小时内发出预警 在发现漏洞后72小时内提交更详尽的报告。例如,如果发现工业控制软件中的某个漏洞正在被攻击者实际利用,该软件的制造商必须在一天内向监管机构通报。这些报告义务促使制造商在应对其产品面临的网络威胁时保持透明并迅速采取行动。.
不遵守《加拿大税务法》可能导致 严厉的处罚, ,这反映出欧盟对产品安全问题的重视程度。 对于最严重的违规行为,监管机构可处以最高1500万欧元或全球年营业额2.51%(以较高者为准)的罚款。简而言之,工业产品制造商必须将网络安全视为产品质量的核心组成部分——从初始设计到长期支持——以符合《网络安全法规》(CRA)的要求。.
《网络和信息系统安全条例2》(NIS2)规定的制造商义务
如果贵公司的制造企业作为 关键实体, ,根据该指令,您将面临一系列广泛的网络安全治理和风险管理义务。《网络安全指令2》(NIS2)旨在确保从事关键业务运营的企业(包括制造业供应链中的许多企业)遵守基本最佳实践。主要要求包括:
- 实施网络安全风险管理计划: 《网络与信息系统安全法》(NIS2)要求企业 “采取适当且相称的风险管理措施” 以应对网络威胁。实际上,这首先要从定期开展 风险分析 您的信息系统和工业控制系统。基于这些风险评估,组织必须制定安全政策并实施控制措施,以缓解已识别的风险。对于制造商而言,这可能包括评估恶意软件在车间网络中爆发所带来的风险,然后部署防护措施(如网络分段或在人机界面(HMI)上安装最新版本的杀毒软件),以降低该风险。.
- 基本安全措施: 《NIS2》第21条明确规定了受管辖实体必须实施的一套最低措施。这些措施包括:
1) 安全政策与程序 基于风险分析——例如,用于管理运营技术(OT)系统安全的已记录流程。.
2) 事件处理 – 具备检测、报告和应对事件的能力。这意味着需要制定应对网络攻击或数据泄露的事件响应计划,并开展内部演练以应对勒索软件或工业控制系统(ICS)恶意软件等情景。.
3) 危机管理与业务连续性 – 制定计划,以确保在发生网络安全事件导致业务中断时,企业能够恢复并维持关键生产。例如,制定应急预案,在控制系统瘫痪时手动操作某些流程,以及定期备份生产数据。.
4) 供应链安全 – 评估和保障供应链的措施,包括对供应商进行网络安全尽职调查,并确保您的供应商(如软件供应商或设备原始设备制造商)遵循适当的网络安全规范。我们将在下文对此进行详细讨论。.
5) 网络和信息系统的安全 – 用于保障网络和系统安全的技术措施,例如防火墙、入侵检测、安全配置以及系统监控。在运营技术(OT)环境中,这可能包括将工业网络与互联网隔离、对控制设备上的软件实施白名单管理,以及强化PLC和SCADA系统的配置。.
6) 事件响应与危机沟通 – 明确规定了向受影响方和监管机构通报事件的流程。《网络安全指令2》(NIS2)规定了严格的 事件报告截止日期:一旦发现重大网络安全事件,必须在24小时内通知监管机构,并在72小时内提交详细报告,一个月内完成最终评估。制造商需做好准备以满足这些时限要求,这可能需要建立全天候监控机制或与外部网络安全合作伙伴合作,以便快速发现并报告事件。.
7) 网络安全卫生与培训 – NIS2 认识到仅靠技术是不够的;组织必须倡导良好的网络安全习惯,并定期为员工开展网络安全培训。例如,应教育工厂人员识别钓鱼邮件,或指导其安全使用 USB 设备,以防止恶意软件进入工业控制系统。.
8) 数据安全与加密 – 通过加密和安全数据存储等措施,保护数据的机密性和完整性。.
9) 访问控制与身份管理 – 改进身份识别和身份验证措施,包括制定严格的密码策略、对远程访问实施多因素身份验证,以及对关键系统进行妥善的用户访问管理。.
10) 人力资源安全 – 人事相关政策,例如对担任敏感岗位的员工进行背景调查以及安全意识要求。.
- 安全负责人的指定: 《网络与信息安全法2》(NIS2)将要求各组织正式指定一名或多名负责人,负责合规事宜及与监管机构的联络。企业可能需要 注册 与本国监管机构保持联系,并为《网络和信息系统安全指令2》(NIS2)相关沟通提供联络点。对于在多个欧盟国家开展业务的制造企业而言,这可能较为复杂——您可能需要在设有实质性运营的每个国家进行注册,因为“主要经营场所”原则(即单一国家注册)并不总是适用于分布式的制造基地。.
- 事件报告与响应: 如前所述,NIS2的一项重大变化是 严格的事件报告时限. 任何重大网络安全事件(即导致重大运营中断或财务损失,或影响其他实体的事件)必须在 24小时 检测。通常要求在72小时内提交补充更新(一份详细的事件报告),并在一个月内提交最终的事件后报告。这意味着制造商必须建立内部流程,以便将网络安全事件(无论是IT还是OT)迅速上报给其事件响应团队以及法律/合规团队。 此外,与本国计算机安全事件响应小组(CSIRT)建立联系以获取指导也是明智之举。除了报告之外,, 有效应对 这一点至关重要——NIS2 要求企业以最大限度减少对更广泛供应链影响的方式处理安全事件。 例如,如果某家关键制造工厂遭遇勒索软件攻击,您不仅需要向监管机构报告,还可能需要通知重要的下游客户或合作伙伴,特别是当您向医疗保健或能源等其他受NIS2监管的行业供货时。NIS2倡导一种观点,即网络安全是互联互通的供应链中各方的共同责任。.
- 供应链协调: 与此相关,NIS2 要求在发生网络安全事件时,供应链各环节应提高透明度并加强合作。深度嵌入其他企业供应链的制造商应预见到 “流转”义务 – 主要客户可能会在合同中加入条款,要求供应商在发生违规情况时立即通知他们,并配合开展事件响应工作。因此,提升自身的事件响应能力(包括涉及供应商和客户的沟通计划)是符合《网络和信息系统安全条例》(NIS2)要求的重要组成部分。.
- 监督与处罚: 《网络和信息系统安全指令II》(NIS2)具备强制执行力。各国监管机构将监督合规情况,若未履行NIS2规定的义务,可能面临最高 1000万欧元或全球年营业额的21% 对于关键实体(重要实体的罚款上限为700万欧元或1.4%)。 在某些情况下,高级管理层可能因违规行为承担责任。因严重网络安全疏漏而遭到公开谴责所造成的声誉损害,是促使企业遵守规定的另一项强有力动因。总体而言,网络安全对制造商而言已不再仅仅是“最佳实践”——它已成为一项法律要求,疏忽将面临切实的法律后果。.

符合合规要求的关键网络安全与风险管理实践
对于使用工业软件和系统的制造商而言,遵守《关键基础设施法案》(CRA)和《网络安全指令2》(NIS2)的要求听起来可能令人望而生畏。然而,这些法规所要求的核心实践,本质上与许多组织正在推行的良好网络安全管理措施是一致的。以下是满足这些法规要求的关键步骤和最佳实践:
- 采用安全框架: 利用现有的网络安全框架可以为合规工作提供路线图。许多制造商已经遵循诸如 ISO/IEC 27001 (信息安全管理)或NIST网络安全框架来管理其IT/OT系统。这些可以作为满足NIS2要求的“跳板”。同样,工业控制系统标准,例如 IEC 62443 就控制网络的安全防护及产品开发生命周期提供指导。将贵方的现有安全控制措施与NIS2的措施进行对照,是一个很好的切入点.. 例如,IEC 62443-3-3 标准涵盖了工业控制系统的网络分段和访问控制,这直接支持了 NIS2 关于安全网络和信息系统的规定。 如果您已拥有通过 ISO 27001 认证的信息安全管理体系(ISMS),则已具备许多治理组件,但需做好扩展该体系的准备(NIS2 的控制措施比仅依据 ISO 27001 更为具体,且涵盖了组织更广泛的领域)。.
- 保障您的运营技术(OT)基础设施安全: 制造商应评估并加强运营技术(OT)环境的安全性——包括工业控制系统、SCADA系统以及车间内的联网设备。 具体措施包括:在IT与OT之间实施网络分段以限制攻击扩散;更新或隔离难以打补丁的旧系统;在控制系统边界部署防火墙/入侵防御系统(IPS);以及确保对机器的远程访问采用强身份验证。许多OT网络中存在未将网络安全纳入设计考量的老旧设备,因此采取补偿性控制措施至关重要。 投资于覆盖OT的现代化安全监控(例如工业网络异常检测工具),有助于满足NIS2关于实时检测安全事件的要求。.
- 定期风险评估和审计: 《网络与信息系统安全条例》(NIS2)和《网络安全法》(CRA)均强调采用基于风险的方法。应定期开展网络安全风险评估,评估范围应涵盖企业的IT系统和工厂控制系统。 识别主要威胁(如勒索软件、内部人员滥用、供应链漏洞利用等),并评估潜在的业务影响(例如生产停机、安全隐患、知识产权盗窃)。利用这些评估结果确定安全改进的优先级。此外,还应考虑第三方审计或 渗透测试 您的网络和产品。对于高风险产品,CRA 可能会实质性地要求进行外部测试/认证,因此请立即将严格的安全测试纳入您的产品开发周期。对于您的工厂系统,运营技术(OT)网络安全评估可以指出与最佳实践或标准之间的差距——许多解决方案提供商(包括罗克韦尔自动化等)都提供相关服务以提供帮助。.
- 软件的安全开发与维护: 如果您在开发产品或流程时涉及软件(或包含软件的硬件)开发,请采用安全开发生命周期实践。这意味着将威胁建模、安全编码标准、代码审查和安全测试融入您的开发流程。确保您的工程团队接受过网络安全培训。建立一个 漏洞管理流程 在产品整个生命周期内,跟踪并处理软件或固件(包括您可能使用的开源组件)中的漏洞。 例如,维护每个应用程序中第三方库的清单(即软件材料清单,SBOM),并订阅相关漏洞警报,以便在出现新的CVE时能够及时修补或更新组件。这些做法不仅有助于遵守CRA针对产品的规定,还能降低引发NIS2报告的事件风险。.
- 事件响应规划: 制定并定期更新一份 事件响应计划 该计划应涵盖IT和OT事件。其中应明确规定在检测、分析、遏制及从网络安全事件中恢复过程中的职责分工和沟通流程。鉴于《网络与信息系统安全条例2》(NIS2)强调及时报告,请在计划中纳入相关指南,明确何时以及如何通知监管机构,以及在必要时通知客户/供应商。 应(至少每年一次)开展模拟演练,以检验团队的应对准备情况,演练场景应包括勒索软件攻击导致生产停滞或PLC网络遭受恶意软件感染等情况。其目的是在实际事件发生前,识别响应流程中的薄弱环节(例如决策权限不明确或检测中的技术盲点),并加以改进。.
- 培训与网络安全意识: 人往往是安全链条中最薄弱的一环。请对员工——不仅是办公室职员,还包括车间的工程师和操作人员——进行基础网络安全规范的培训,并让他们认识到自己在安全工作中的职责。这可能包括开展关于防范网络钓鱼的简短安全会议、制定禁止在工业设备上使用个人U盘的政策,以及鼓励报告可疑活动。 营造一种安全与安保相辅相成的文化,使遵守网络安全规程(如访问控制、软件更新协议等)被视为维持安全高效运营不可或缺的一部分。.
- 治理与领导层参与: 确保管理层积极参与网络安全治理。 根据《网络与信息系统安全指令2》(NIS2)的要求,领导层必须承担责任,因此应向高级管理人员和董事会通报新的法律要求以及组织的网络风险状况。如果尚未成立,应建立一个跨职能的网络安全委员会——包括IT、OT工程师、生产经理和合规官——以监督NIS2和CRA的合规工作。 高层的支持将有助于确保获得必要的预算,并在各部门范围内落实政策。网络弹性应成为组织战略目标的一部分,而不仅仅是一个IT问题。.
通过实施这些措施,制造商不仅能够满足《通信监管法案》(CRA)和《网络安全指令2》(NIS2)的合规要求,更能切实提升其安全防护水平。坚实的网络安全基础将使企业更轻松地应对监管机构要求的审计、文档编制及证明工作,更重要的是,这将降低网络安全事件发生的概率及其对业务造成的影响。.
软件供应链安全注意事项

现代制造商依赖复杂的数字供应链——从罗克韦尔自动化等公司提供的工业控制软件,到定制应用程序中的开源库,再到支持工厂运营的云服务。CRA 和 NIS2 都特别关注 供应链安全, ,这意味着制造商必须采取措施,确保其使用的(或嵌入其产品中的)第三方软件和系统是值得信赖且安全的。.
在……之下 NIS2, 供应链安全明确被列为必备的风险管理措施之一。组织需要评估其关键供应商和服务提供商的网络安全状况。在实践中,这可能包括开展供应商安全问卷调查或审计、要求供应商具备特定认证或符合相关标准,以及在合同中加入条款,要求供应商保持强大的网络安全防护能力并及时报告安全事件。 例如,如果您依赖外部公司为您的设备提供远程支持,应确保对方遵循严格的身份验证和网络安全控制措施,因为他们的薄弱环节可能会导致您的系统遭受入侵。.
ǞǞǞ 《网络弹性法》, 另一方面,该标准则有助于从产品角度加强供应链安全。它要求制造商对其产品中所含的任何第三方组件的安全性负责(因此需要维护软件物料清单(SBOM)并建立漏洞管理流程)。如果您是集成其他供应商工业软件或控制器的设备制造商,您需要 与这些供应商密切合作. 请确保您的供应商(例如自动化软件供应商)能够为您提供最新的软件物料清单(SBOM),其中列出了其软件中的库和依赖项——这对您的技术文档编制以及漏洞追踪至关重要。 您可能还需核实供应商是否遵循安全开发标准或已通过相关认证(例如,部分工业控制供应商可能已获得IEC 62443-4-1安全开发生命周期认证)。 使用本身符合CRA要求的组件将减轻您的负担。事实上,CRA市场化方法的一大优势在于,随着时间推移,欧盟市场上销售的产品都应满足基本的网络安全标准,从而降低供应商的不安全产品成为您问题的风险。.
协调漏洞披露 是另一个重要方面。制造商应建立渠道,与供应商和客户共享漏洞信息。如果发现某个组件(例如常用的PLC固件)存在漏洞,供应商和资产所有者应及时沟通,以便迅速部署修复方案。CRA将通过强制要求实施漏洞披露计划和及时发布补丁,从制造商层面推动这一措施的落实。 与此同时,NIS2对合作机制的强调,鼓励企业加入本行业的信息共享组织或ISAC(信息共享与分析中心)。 例如,制造商可参与行业网络安全交流平台,以获取供应链威胁的早期预警(如受污染的软件更新或遭入侵的组件),并分享自身遭遇的任何安全事件中的经验教训。.
从实际操作来看,提升供应链安全可能涉及以下措施:对设施内的所有软硬件资产进行盘点(以便在新漏洞出现时明确需要打补丁的对象)、验证软件完整性(利用数字签名和哈希值对软件更新进行验证,以防止篡改),以及在采购过程中评估新供应商的安全成熟度。 此外,还应考虑购买网络风险保险或签订涵盖供应链事件的合同协议,因为一旦发生与供应商相关的数据泄露事件,这些措施可提供相应的应对资源。.
归根结底,一条链子的强度取决于它最薄弱的环节。. 鉴于《网络安全指令2》(NIS2)和《网络安全法案》(CRA)均将供应链作为重点关注领域,制造商必须跳出自身企业范围,与合作伙伴携手合作,全面提升安全水平。通过要求供应商达到高标准,并成为客户值得信赖的合作伙伴,您将增强整个制造业生态系统的韧性。.
行业领军企业的案例与最佳实践
领先的工业技术供应商和具有前瞻性的制造商已开始适应这些新规,并提供了合规实施的范例:
- 罗克韦尔自动化的方法: 作为工业软件和控制系统的主要供应商,罗克韦尔自动化一直积极应对《网络安全指令2》(NIS2)并为《网络安全法案》(CRA)的实施做好准备。罗克韦尔建议制造商 利用现有的网络安全框架 (如 NIST CSF、IEC 62443、ISO 27001)以加快 NIS2 合规进程。他们建议采取分阶段的方法:审核当前的安全实践,将其与 NIS2 的差距进行对照,然后制定计划并部署所需的技术和政策。这种结构化的计划有助于确保万无一失。 罗克韦尔还强调,现在提升 OT 安全将 “加快落实未来法规,例如《欧盟网络弹性法案》”. 换言之,如果您提升组织的整体网络安全成熟度(例如,通过网络分段、强制实施多因素身份验证以及在工厂中部署持续监控),不仅能够满足《网络和信息系统安全指令2》(NIS2)的要求,还能在《关键基础设施法案》(CRA)的产品要求生效时做好充分准备。.
- 增强安全性的产品开发: 一些工业设备供应商已采用符合 IEC 62443-4-1(产品安全)等标准的安全开发生命周期模型。 例如,驱动器制造商或PLC供应商可能会将威胁建模和全面的模糊测试整合到其产品工程中。采购此类产品的制造商将从中受益,因为这些产品开箱即用时更可能符合CRA要求。 在评估供应商时,请留意其对此的承诺迹象——例如,供应商是否发布了针对其产品的网络安全指南、是否提供及时的固件补丁,或者是否为特定设备获得了欧盟网络安全认证。选用信誉良好且注重安全的供应商,是减轻贵方合规负担的切实可行之策。.
- 事件响应实战: NIS2中关于事件处理的规定的重要性,可通过现实案例得以体现。2019年,挪威海德鲁公司(一家大型铝制造商)遭遇勒索软件攻击时,不得不转为手动操作以维持生产,并因对该事件采取透明公开的态度而广受赞誉。 这种准备工作——即拥有离线替代方案和清晰的沟通机制——正是监管机构所期望看到的。更近期的例子是,2024年针对电池制造商瓦尔塔(Varta)的网络攻击迫使多家工厂停产。 这些事件凸显了《网络安全指令2》(NIS2)为何将制造商纳入监管范围:制造业的中断可能对其他关键领域产生连锁反应。作为最佳实践,企业正在更新业务连续性计划,以专门应对网络安全事件(例如,储备关键备件以防数字订购系统瘫痪,或为关键生产步骤配备手动应急措施)。.
- 整合产品与运营安全: ǞǞǞ CRA与NIS2的交汇处 这一点对高科技工业产品制造商而言显而易见。以一家生产智能工厂设备的公司为例——根据《网络安全法案》(CRA),每款产品都需要具备安全的设计和文档;而根据《网络和信息系统安全指令2》(NIS2),该公司本身则需要健全的安全运营体系。一些公司正在建立内部 “产品安全团队” 与传统的IT/OT安全团队协同工作,共同处理这些既独立又相关的领域。 产品安全团队专注于将安全融入产品生命周期(履行CRA职责,如SBOM、安全编码、产品事件响应),而IT/OT安全团队则专注于企业及工厂安全(履行NIS2职责,如保护系统及应对运营中的事件)。 双方保持紧密协作,尤其是因为产品中的漏洞可能模糊产品合规与运营风险之间的界限。这种组织架构可视为最佳实践——它既确保了对以产品为中心的安全合规的专门关注,又不会忽视对公司自身基础设施的保护。.
- 合作与外部支持: 许多制造商正寻求外部专业支持以应对这些变化。熟悉工业环境的网络安全顾问可以进行NIS2合规性评估,或协助实施针对运营技术(OT)量身定制的安全控制措施。同样,欧洲的测试实验室和认证机构也在积极筹备CRA合规性评估工作。 尽早(甚至在法规全面生效之前)利用这些服务,可为制造商赢得先机。 关注制造业安全领域的行业协会或工作组也是明智之举——它们通常会发布关于NIS2/CRA合规的指南或举办培训,并提供经验分享的平台。通过向同行和专家学习,企业可以避免重复造轮子。.
《CRA》和《NIS2》如何在现有监管框架基础上进一步完善
值得注意的是,CRA 和 NIS2 并非完全凭空出现——它们是基于欧盟及全球范围内多年来不断演进的安全政策而制定的。了解这一背景有助于制造商充分认识到 为什么 需求背后的原因:
- 不断发展的欧盟网络安全战略: 欧盟一直在稳步加强其网络安全框架。最初的《网络与信息系统安全指令》(2016年通过)是欧盟首个针对关键基础设施的网络安全法律,而《网络与信息系统安全指令II》(NIS2)则是基于经验教训和不断变化的威胁形势进行的一次重大升级。 与此同时,2019年颁布的《欧盟网络安全法》赋予了欧洲网络与信息安全局(ENISA)更多权限,并针对特定产品建立了自愿性认证机制。该 《网络弹性法》 该法规更进一步,将产品安全列为强制性要求,从而将网络安全有效纳入了产品安全方面的单一市场要求。这与欧盟在隐私保护领域通过《通用数据保护条例》(GDPR)所采取的举措如出一辙——即设定高标准并建立严格的执法机制,迫使全球各地的企业若想在欧洲开展业务,就必须改进其相关实践。.
- 向新领域拓展: 在《网络安全指令2》(NIS2)出台之前,许多制造企业可能并不受法律约束必须遵守具体的网络安全规定(除非它们属于化工或医疗设备等行业,这些行业有其自身的法规)。 如今,《网络安全指令2》(NIS2)明确将制造业和工业领域的许多部分纳入“重要”基础设施的监管范围。这反映了制造业作为关键供应链组成部分的现实——如果一家大型汽车或半导体工厂遭到黑客攻击并停止生产,可能会产生全国乃至全球的连锁反应。 Shoosmiths律师事务所指出,核心制造业(如金属和半导体行业)发生的网络安全事件曾产生深远影响,这进一步印证了监管机构为何将制造业视为必须重点保护的领域。简而言之,监管环境正在逐步适应现代工业相互依存的现实。.
- 关注生命周期与韧性: 《CRA》和《NIS2》都强调 生命周期安全 以及持续改进,而非一次性合规。CRA 关于持续产品支持和漏洞管理的要求,旨在解决产品若长期未打补丁而逐渐变得不安全的问题。NIS2 的持续风险管理和报告义务,促使组织随着威胁的演变,不断评估和升级其安全措施。 这种动态方法基于 NIST 和 ISO 27001 等框架,这些框架在安全管理中采用了持续改进(计划-执行-检查-行动)的概念。 它也契合了新兴的全球趋势——例如,美国政府一直敦促软件供应商提供软件物料清单(SBOM)并确保上市后的漏洞处理,这与CRA的精神高度一致。.
- 与其他法律和标准的协调: 遵守《网络安全法》(CRA)和《网络安全指令2》(NIS2)通常与其他法律义务的履行相辅相成。例如,《通用数据保护条例》(GDPR,欧盟数据保护条例)要求对个人数据采取适当的安全保护措施——当制造过程中涉及个人数据时,NIS2的措施(如访问控制、加密)将有助于实现这一目标。 如果您生产医疗器械或汽车系统,现有行业特定的网络安全指南并未被CRA取代,而是通过确保这些设备中任何数字组件的基本安全水平,对现有指南起到补充作用。制造商应为更协调统一的监管体系做好准备: CRA将采用统一的欧洲标准 (由CEN/CENELEC制定)以界定具体的技术规范。这意味着诸如IEC 62443系列标准或ISO 21434(针对汽车网络安全)等标准,可能会成为正式的“最新技术”基准。已经遵循此类标准的企业将在合规方面占据先机。.
- 更强的问责制: 新指令还提高了问责标准。值得注意的是,《网络安全指令2》(NIS2)包含相关条款,规定高级管理层须对违规行为承担责任(包括在严重情况下可能暂时禁止其担任管理职务)。这与金融监管中的做法相呼应,表明网络安全现已成为董事会层面的责任。 可以预见,监管机构不仅会审查技术控制措施,还会审查企业是否具备适当的治理机制——例如,是否进行董事会层面的网络风险报告?是否为安全工作分配了充足的资源? 制造商需要全面记录其相关工作(事实上,文件记录已成为一个重要主题——CRA要求提供详尽的产品安全文档,而NIS2在审计过程中很可能要求提供风险评估、政策、培训等方面的证据)。.
结论:将合规转化为机遇
虽然解读欧盟的《网络弹性法》和《网络与信息系统安全指令2》(NIS2)可能令人感到棘手,但归根结底,关键在于落实健全的网络安全措施,这从长远来看将使制造商受益。 通过保障您生产的产品和运营的系统安全,您不仅能满足法律要求,还能保护企业免受代价高昂的运营中断、安全事故以及声誉受损的影响。.
使用工业软件的制造商应立即与技术供应商和合作伙伴沟通,以确保各方对这些新义务达成共识。 例如,如果您使用罗克韦尔自动化(Rockwell Automation)的系统,请主动联系他们,探讨其如何通过增强产品安全性来满足《网络安全法案》(CRA)的要求(以便到2027年您的设备能预先符合合规标准),以及他们如何通过改进运营技术(OT)安全服务来支持您的《网络安全指令2》(NIS2)合规工作。 同样,请就网络安全问题与所有关键供应商进行沟通——合规是一项共同的使命。.
尽管监管文本往往枯燥乏味,但《银行监管法》(CRA)和《网络安全指令2》(NIS2)的实质却是务实的: 开发安全的产品,保障运营安全,了解风险,并做好应对准备。. 应将合规项目视为一个契机,借此实现遗留系统的现代化升级、投资员工技能培训,并提升企业的差异化优势。能够展现出强大网络韧性的企业,不仅能避免罚款,还能赢得日益关注安全问题的客户和合作伙伴的信任。.
总而言之,为符合《CRA》和《NIS2》的要求,制造商应 将网络安全融入每个阶段 – 从产品设计和供应链选择,到日常运营和事件响应。只要采取正确的方法,满足这些欧盟要求与推动制造业的创新和可靠性发展可以相辅相成。制造商若能立即行动,并将网络弹性视为核心业务目标,便能在这个数字化、互联互通的时代,将看似监管负担的措施转化为竞争优势。.
合规绝非走过场——在不断变化的工业环境中,它是提升安全水平和实现持续成功的催化剂。.
参考文献:
- 罗克韦尔自动化 – “NIS2 的新功能” (《NIS2指令》概述及对关键/重要实体的要求)rockwellautomation.com.
- Hyperproof – 理解《国家信息安全法》(NIS2)与《欧盟网络弹性法案》之间的关系 (NIS2 与 CRA 的主要关注领域对比、时间表及合规要点)hyperproof.io.
- 工业网络安全 – 《网络弹性法》对制造商的要求 (关于CRA适用范围、网络安全CE标志及文件要求的说明)industrialcyber.co.
- TXOne Networks – 《网络弹性法》:制造商指南 (CRA义务摘要:包含SBOM的技术文档、5年支持、24小时内报告安全事件)txone.com.
- Shoosmiths 律师事务所 – NIS2:制造商和分销商需要了解的内容 (关于《网络和信息系统安全指令2》(NIS2)在制造业中的适用范围、24小时内报告安全事件以及CRA产品安全要求的法律视角)shoosmiths.com.
- 罗克韦尔自动化博客 – 利用现有框架实现 NIS2 合规 (关于如何利用ISO 27001/IEC 62443等框架满足NIS2要求,以及与未来CRA合规性的关联)rockwellautomation.com.
- 欧洲委员会 – 塑造欧洲的数字未来:《网络弹性法》 (欧盟公告强调产品应遵循“安全设计”原则并确保其全生命周期安全)hyperproof.io.
- Hyperproof – 《网络和信息系统安全指令2》(NIS2)与《关键基础设施法案》(CRA)下的供应链安全 (这两项法规均要求加强供应商的安全措施并共享信息,以管控供应链网络安全风险)hyperproof.io.