文章总结: 本文解析工业设备出海欧盟的三大网络安全合规框架:IEC62443是技术标准,管产品设计;NIS2是运营者义务,管管理体系与供应链;CRA是产品法规,管含数字元素产品的安全韧性。建议以IEC62443-4-2为技术底座,同步建立CRA文档体系,关注客户NIS2供应链要求,并尽早确定产品CRA分类。 综合评分: 75 文章分类: 技术标准,解决方案,安全建设,软文广告
工业设备出海的网络安全合规——IEC 62443、NIS2和CRA怎么选?别再搞混了
原创
GTG-Hardy GTG-Hardy
GTG网络安全实验室
2026年9月12日 09:00 广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近做工业设备的客户找我诉苦:我们的PLC(可编程逻辑控制器)要出口德国,客户说要做网络安全认证,但一会儿说要IEC 62443,一会儿说要NIS2,一会儿又说CRA也要管——这三个到底有啥区别?我们到底要做哪个?
说实话,工业设备出海的网络安全合规是最容易让人晕的领域。消费类产品的法规相对清晰(欧盟EN 18031/CRA、英国PSTI、澳洲规则),但工业设备因为涉及OT(运营技术)网络、关键基础设施、供应链安全等多个维度,法规体系特别复杂——IEC 62443是标准、NIS2是运营者义务、CRA是产品法规,三者管的层次不同但又互相关联。
今天GTG网络安全实验室就把工业设备出海涉及的三大网络安全合规框架彻底讲清楚——各自管什么、适用对象是谁、核心要求是什么、三者什么关系、你的产品到底要做哪个。
01
IEC 62443、NIS2、CRA各自管什么?有什么区别?
IEC 62443是工业自动化控制系统的网络安全技术标准(管产品和系统怎么设计),NIS2是欧盟网络安全指令(管运营者怎么建管理体系和报告事件),CRA是欧盟网络弹性法案(管所有含数字元素产品的安全和韧性)。三者管的对象和层次不同,但工业设备往往同时涉及三个。
先把三个框架的基本信息说清楚:
用大白话解释三者的关系:
- IEC 62443是”技术说明书”——告诉你工业设备和系统应该怎么设计才安全。它是标准,不是法规,本身不强制,但越来越多的工业客户(特别是汽车、能源、制药行业)把IEC 62443作为供应商准入条件。
- NIS2是”运营者管理法”——管的是工厂、能源公司、医院这些”运营者”怎么建网络安全管理体系、怎么报告事件、怎么管供应链。它不直接管你的产品,但你的客户(工厂运营者)如果被NIS2覆盖,就会要求你(供应商)提供产品安全证明。
- CRA是”产品安全法”——管的是所有在欧盟销售的含数字元素产品(包括工业设备)必须满足网络安全要求。它直接管你的产品,2027年12月11日起全面适用。
关键区别:
- IEC 62443管”怎么设计”(技术层面),NIS2管”怎么管理”(运营层面),CRA管”产品必须安全”(法规层面)
- IEC 62443是国际标准(全球适用),NIS2和CRA是欧盟法规(只在欧盟适用)
- IEC 62443自愿但客户要求,NIS2和CRA强制
02
IEC 62443的标准体系和安全等级怎么理解?
IEC 62443分4大部分(通用、政策程序、系统、组件),核心是62443-3-3(系统安全要求和SL等级)和62443-4-2(组件技术要求)。安全等级SL1-SL4对应不同攻击能力,大多数工业设备目标在SL2-SL3。核心方法论是”区域和管道”网络分段。
IEC 62443的标准体系分为4大部分:
第1部分:通用(General)
- IEC 62443-1-1:术语、概念和模型
- IEC 62443-1-2:术语和缩略语
第2部分:政策和程序(Policies and Procedures)
- IEC 62443-2-1:工业自动化和控制系统的安全管理体系要求(IACS安全程序)——针对资产所有者/运营者
- IEC 62443-2-4:服务提供商的安全管理体系要求——针对系统集成商和服务提供商
第3部分:系统(System)
- IEC 62443-3-2:系统安全风险评估和设计——针对系统集成商
- IEC 62443-3-3:系统安全要求和安全等级——最常用,针对系统级安全要求,定义SL1-SL4
第4部分:组件(Component)
- IEC 62443-4-1:产品安全开发生命周期(SDL)要求——针对设备制造商的开发流程
- IEC 62443-4-2:工业自动化和控制系统组件的技术安全要求——针对设备(PLC、DCS、传感器等)的技术要求
对工业设备制造商来说,最关键的三个标准是:
- IEC 62443-4-1:你的开发流程是否安全(安全需求、安全设计、安全测试、漏洞管理)
- IEC 62443-4-2:你的产品本身是否安全(身份认证、访问控制、加密、日志等)
- IEC 62443-3-3:你的产品在系统中能达到什么安全等级(SL1-SL4)
- 区域(Zone):把工业网络按安全需求分成不同区域(如现场设备区、控制区、管理区、DMZ区),每个区域有明确的安全等级要求
- 管道(Conduit):区域之间的通信通道,只允许特定协议、特定方向、特定设备的通信, enforced by防火墙、网关等设备
- 生效时间:2024年10月17日起成员国必须转化为国内法并适用(已生效)
- 覆盖范围:Annex I基本实体(能源、交通、银行、医疗、ICT等)+ Annex II重要实体(制造业、食品、化工、邮政等)
- 制造业归属:属于Annex II重要实体(但只有中大型企业,员工<50人且年营业额<1000万欧元的中小企业豁免)
- 执法机构:各成员国指定的国家主管机构(如德国BSI、法国ANSSI、英国ICO/DSIT)
- 建立、实施、维护和审查网络安全风险管理体系
- 覆盖风险分析、安全策略、安全控制、 incident response、业务连续性等
- 管理层最终责任:董事会和高管必须对网络安全风险管理体系的有效性负责,必须批准和定期审查
- 必须对员工进行网络安全培训和意识教育
- 对供应链进行安全尽职调查(due diligence)
- 在与供应商的合同中纳入网络安全要求
- 评估供应商的网络安全风险,特别是关键产品和服务的供应商
- 这就是为什么你的德国客户会要求你提供IEC 62443认证或产品安全证明——他们要履行NIS2的供应链尽职调查义务
- 如果管理层未能履行网络安全义务,成员国可以对高管个人采取措施,包括暂时解除职务
- 这是NIS2最有威慑力的条款之一——网络安全不再只是IT部门的事,而是CEO和董事会的个人责任
- 重要实体(Annex II,含制造业):最高全球年营业额2%或1000万欧元(取高者)
- 基本实体(Annex I):最高全球年营业额4%或2000万欧元(取高者)
- 客户在采购合同中要求你的产品符合IEC 62443
- 客户要求你提供产品安全文档(SBOM、漏洞管理政策、安全更新支持期限)
- 客户要求你配合事件响应(如果你的产品被攻破,需要24小时内提供信息)
- 客户审计你的安全开发流程(IEC 62443-4-1)
- CRA适用于所有含数字元素的产品,包括工业自动化设备(PLC、DCS、工业传感器、工业网关、HMI等)
- 纯机械产品(不含数字元素)不在CRA范围内,但现代工业设备几乎都含数字元素
- 工业软件(SCADA、MES、组态软件等)也在CRA范围内
- EN 40000系列:横向通用标准(所有产品)
- ETSI EN 304 6xx系列:IT和消费类产品特定
- EN 50770系列:OT/工业自动化和控制系统产品特定
- SBOM(软件物料清单):CRA要求制造商维护和提供SBOM,IEC 62443没有这个要求
- 事件报告:CRA要求发现被利用的严重漏洞后24小时内报告ENISA和CSIRT,IEC 62443没有这个要求
- 安全更新支持期限:CRA要求至少5年或产品预期寿命,IEC 62443没有明确期限要求
- 欧盟授权代表:非欧盟制造商必须指定欧盟授权代表,IEC 62443没有这个要求
- NB评估:Annex III/IV产品需要NB评估,IEC 62443认证不等同于NB评估
- 以IEC 62443-4-2为技术底座:IEC 62443-4-2是目前工业设备网络安全最成熟、最被客户认可的技术标准。按SL2或SL3的要求做产品设计和测试,这个技术底座可以同时满足客户的IEC 62443要求、NIS2的供应链尽职调查要求、以及CRA的大部分技术控制要求。一次投入,三方受用。
- 同步建立CRA要求的文档体系:在做IEC 62443的同时,把CRA特有的文档义务也建起来——SBOM(建议用CycloneDX格式,从开发阶段就维护)、漏洞披露政策、安全更新支持期限声明(至少5年)、事件响应流程(24小时报告ENISA)、技术文档。这些文档需要时间积累,不能临时补。
- 关注客户的NIS2供应链要求:你的欧盟客户(工厂、能源公司等)被NIS2覆盖,他们会把网络安全要求传导到供应链。提前了解客户的具体要求(是要IEC 62443认证、还是要产品安全文档、还是要审计你的开发流程),主动提供,不要等客户来要。在采购合同中明确网络安全责任和事件响应配合义务。
- 确定产品CRA分类并提前联系NB:工业设备中,有些可能属于CRA Annex III(如工业防火墙、工业网关、某些类型的PLC),需要NB评估。尽早确定你的产品属于CRA哪一类(默认/Class I/Class II/关键),如果需要NB评估,现在就要联系有CRA资质的NB机构排队——2027年下半年NB会非常忙。注意:IEC 62443认证不等同于CRA的NB评估,不能互相替代。
- 找一家能同时做IEC 62443和CRA的机构:IEC 62443测试、CRA合规评估、NIS2供应链文档——如果找三家不同的机构,沟通成本高、重复工作多。找一家能同时提供工业网络安全测试和欧盟法规合规服务的机构(如GTG),可以一体化推进,测试报告和文档互相复用,节省时间和费用。
03
结语
最后说句实在话:工业设备的网络安全合规看起来框架很多(IEC 62443、NIS2、CRA),但本质上都是在要求同一件事——把工业产品的网络安全做扎实,把供应链的安全责任落实到位。IEC 62443是技术基础,NIS2是客户驱动力,CRA是法规底线。以IEC 62443为底座一次投入,同时满足三个框架的要求,是最经济、最稳妥的策略。
如果你的工业设备需要做IEC 62443认证评估、CRA合规准备、或者需要应对欧盟客户的NIS2供应链安全要求,欢迎联系GTG网络安全实验室。
我们提供从差距分析、整改指导到测试认证的一站式服务,帮你一次投入同时覆盖IEC 62443、NIS2、CRA三个框架。
广测电磁:全球数字安全合规优选伙伴
别让合规只停留在“拿证”。
面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。
🏆 为什么GTG能为您降本避险?
- 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
- 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
- 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
更多相关内容
欢迎关注视频号“GTG网络安全实验室”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《工业设备出海的网络安全合规——IEC 62443、NIS2和CRA怎么选?别再搞混了》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论