CRA dla automatyki przemysłowej: IEC 62443 i bezpieczeństwo OT

Jak CRA stosuje się do automatyki przemysłowej i OT: zgodność z IEC 62443, dlaczego PLC i SCADA są zwykle kategorią domyślną i co podnosi klasę.

Zespół CRA Evidence Opublikowano 8 stycznia 2026 Zaktualizowano 13 czerwca 2026
CRA dla automatyki przemysłowej: IEC 62443 i bezpieczeństwo OT
W tym artykule

Większość sterowników PLC, systemów SCADA i produktów DCS to standardowe produkty w zakresie CRA. Nie są automatycznie ważnymi ani krytycznymi. Klasyfikacja wynika z podstawowej funkcji produktu, nie z sektora, w którym pracuje. PLC do sterowania produkcją pozostaje w kategorii domyślnej. PLC z wbudowaną zaporą sieciową jako podstawową funkcją przechodzi do klasy II. IEC 62443 daje solidną podstawę techniczną pod CRA. Lukę do zamknięcia stanowi SBOM: IEC 62443 nigdy go nie wymagał.

Ten przewodnik omawia zgodność z CRA dla producentów automatyki przemysłowej.

Podsumowanie

  • Większość sterowników PLC, SCADA i DCS to standardowe produkty w zakresie CRA (kategoria domyślna). Produkty, których podstawową komercyjną funkcją jest VPN, zapora sieciowa, IDS/IPS, routing lub moduł bezpieczeństwa sprzętowego, przechodzą do kategorii ważnych.
  • Certyfikacja IEC 62443 znacząco wspiera zgodność z CRA (bez automatycznej równoważności).
  • Środowiska OT mają unikalne wyzwania w zakresie aktualizacji i cyklu życia.
  • Okres wsparcia musi odzwierciedlać przewidywany czas użytkowania produktu (Artykuł 13 ust. 8). Pięć lat to minimalny próg, nie domyślne założenie planistyczne.
  • Wymagania SBOM obejmują przemysłowe systemy sterowania. IEC 62443 nie zawiera równoważnego wymagania.
  • Integracja bezpieczeństwa funkcjonalnego i cyberbezpieczeństwa jest krytyczna (IEC 62443 z IEC 61508 / ISO 13849).
5 lat
Minimalny okres wsparcia
CRA Artykuł 13 ust. 8
24 h
Wczesne ostrzeżenie
do CSIRT i ENISA
72 h
Zgłoszenie podatności
CRA Artykuł 14 ust. 2 lit. b
14 dni
Raport końcowy
po usunięciu podatności

Źródło: Rozporządzenie (UE) 2024/2847, Artykuł 13 ust. 8 (okres wsparcia) oraz Artykuł 14 ust. 2 lit. a, b, c (ścieżka aktywnie eksploatowanej podatności). Artykuł 14 prowadzi dwie równoległe ścieżki zgłaszania: ścieżkę podatności pokazaną powyżej oraz ścieżkę poważnego incydentu z harmonogramem 24 h / 72 h / 1 miesiąc (raport końcowy należy złożyć w ciągu jednego miesiąca od 72-godzinnego zgłoszenia incydentu, zgodnie z Artykułem 14 ust. 4 lit. c).

Które Produkty Przemysłowe Są Objęte?

Zakres CRA dla automatyki przemysłowej

CRA dotyczy „produktów z elementami cyfrowymi" wprowadzanych na rynek UE. Dla automatyki przemysłowej obejmuje to:

Wyraźnie w zakresie:

  • Sterowniki PLC (programowalne sterowniki logiczne)
  • Komputery przemysłowe i HMI
  • Oprogramowanie SCADA
  • Systemy DCS
  • Czujniki i bramki przemysłowego IoT
  • Routery i przełączniki przemysłowe
  • Rozwiązania zdalnego dostępu
  • Stacje inżynierskie i oprogramowanie

Możliwe wyłączenia:

  • Produkty wyłącznie dla bezpieczeństwa narodowego
  • Produkty przeznaczone do celów wojskowych
  • Jednostkowe systemy przemysłowe na zamówienie (mogą kwalifikować się jako „części zamienne")

Klasyfikacja CRA produktów przemysłowych

Klasyfikacja wynika z podstawowej komercyjnej funkcji produktu, nie z miejsca jego instalacji (Artykuł 7(1)). PLC w elektrowni jądrowej pozostaje w kategorii domyślnej, jeśli jego podstawową funkcją jest sterowanie przemysłowe. Router w biurze należy do Important Klasa I, jeśli łączy się z internetem. Sektor nie decyduje o klasie. Funkcja decyduje.

Klasa Co ją wyzwala Ścieżka oceny zgodności Przykłady przemysłowe
Krytyczna Podstawowa funkcja odpowiada Załącznikowi IV: Urządzenia sprzętowe ze skrzynkami bezpieczeństwa; bramki liczników inteligentnych i inne urządzenia zaawansowanych celów bezpieczeństwa, w tym bezpieczne kryptoprocesory; karty inteligentne i bezpieczne elementy Europejski schemat certyfikacji lub Moduł B+C / Moduł H, gdy żaden schemat nie ma zastosowania (Art. 32(4)) Sprzętowe urządzenie w skrzynce bezpieczeństwa odpornej na manipulacje; bramka licznika inteligentnego zgodna z Dyrektywą (UE) 2019/944; przemysłowy bezpieczny element lub karta inteligentna
Important Klasa II Podstawową funkcją jest: zapora sieciowa lub IDS/IPS (Załącznik III Klasa II poz. 2); mikroprocesor odporny na manipulacje (poz. 3); mikrokontroler odporny na manipulacje (poz. 4) Moduł B+C lub Moduł H. Wymagana Jednostka Notyfikowana. Lub schemat certyfikacji na poziomie zapewnienia „substantial" (Art. 32(3)) Zapory sieciowe przemysłowe, przemysłowe IDS/IPS; mikroprocesory i mikrokontrolery odporne na manipulacje, gdy samo urządzenie jest produktem bezpieczeństwa
Important Klasa I Podstawową funkcją jest: VPN (poz. 5); zarządzanie siecią (poz. 6); SIEM (poz. 7); router, modem przeznaczony do połączenia z internetem, lub przełącznik (poz. 12); mikroprocesor (poz. 13) lub mikrokontroler (poz. 14) związany z bezpieczeństwem Moduł A (samoocena) wyłącznie jeśli normy zharmonizowane lub wspólne specyfikacje są w pełni zastosowane. W przeciwnym razie Moduł B+C lub Moduł H (Art. 32(2)) Produkty z VPN jako podstawową funkcją; przemysłowe routery i przełączniki łączące się z internetem; produkty zbudowane wokół mikrokontrolera związanego z bezpieczeństwem
Domyślna (standardowy zakres) Każdy produkt z elementem cyfrowym nieodpowiadający wyższej kategorii. Większość sterowników PLC, SCADA i DCS należy tutaj. Moduł A: kontrola wewnętrzna, samoocena Sterowniki PLC, oprogramowanie SCADA, DCS, większość bramek IIoT, komputery przemysłowe, HMI, stacje inżynierskie
Integracja komponentu z Załącznika III nie klasyfikuje produktu nadrzędnego

PLC zawierający mikrokontroler o funkcjach związanych z bezpieczeństwem nie staje się przez to sam Important Klasa I. Artykuł 7(1) jest jednoznaczny: integracja produktu z elementem cyfrowym o podstawowej funkcji kategorii z Załącznika III sama w sobie nie powoduje, że produkt, w którym jest zintegrowany, podlega procedurze oceny zgodności dla kategorii ważnych. Sprawdź, do czego sam produkt jest komercyjnie przeznaczony i zaprojektowany. Pełną ścieżkę decyzyjną znajdziesz w przewodniku klasyfikacji produktów.

IEC 62443 a CRA, dostosowanie

Czym jest IEC 62443?

IEC 62443 to międzynarodowa seria norm dla bezpieczeństwa przemysłowych systemów automatyki i sterowania (IACS). Obejmuje:

  • IEC 62443-4-1: bezpieczny cykl życia wytwarzania oprogramowania.
  • IEC 62443-4-2: wymagania bezpieczeństwa dla komponentów (4 poziomy bezpieczeństwa, od SL 1 do SL 4).
  • IEC 62443-3-3: wymagania bezpieczeństwa dla systemu.
  • IEC 62443-2-4: wymagania dla dostawców usług.

IEC 62443 ↔ pokrycie CRA w skrócie

Dobrze objęte przez IEC 62443
  • Proces obsługi podatności
  • Kontrola dostępu
  • Kryptografia
  • Logowanie audytowe
  • Możliwość aktualizacji
Częściowo objęte
  • Bezpieczeństwo domyślne
  • Ochrona danych
  • Dowód braku znanych podatności
Dodatki wyłącznie CRA
  • SBOM
  • Oznakowanie CE / Deklaracja zgodności UE
  • Raportowanie z art. 14
  • Oświadczenie o okresie wsparcia

Gdzie dowody IEC 62443 mapują się bezpośrednio na wymagania CRA, gdzie obejmują tylko część obowiązku i gdzie CRA dodaje nowe obowiązki.

Mapowanie IEC 62443 ↔ CRA

Wymóg CRAPokrycie IEC 62443Status
Bezpieczeństwo domyślneWymagania SL (4-2)Częściowe, CRA ma surowsze ustawienia domyślne
Obsługa podatności4-1 (SDL), 2-4 (utrzymanie)Dobre dopasowanie
Aktualizacje bezpieczeństwa4-1, 2-4Dopasowanie procesów
Brak znanych podatności4-1 (zarządzanie podatnościami)Procesy dopasowane
Ochrona danych4-2 (poufność)Częściowe
Kontrola dostępu4-2 (uwierzytelnianie, autoryzacja)Silne dopasowanie
Kryptografia4-2 (wymagania szyfrowania)Dobre dopasowanie
Rejestrowanie zdarzeń4-2 (dzienniki audytu)Dobre dopasowanie
Mechanizm aktualizacji4-2 (aktualizacja firmware)Dopasowanie
SBOMBrak w IEC 62443Luka
Oznakowanie CEBrak w IEC 62443Luka
5-letnie wsparcieNie określonoLuka

IEC 62443 jako fundament, nie jako równoważność

Ważne

Certyfikacja IEC 62443 NIE oznacza automatycznie zgodności z CRA. Traktuj ją jako fundament i materiał dowodowy, nie jako równoważność.

Co daje IEC 62443:

  • Silny fundament techniczny w zakresie bezpieczeństwa.
  • Dojrzały cykl życia bezpiecznego wytwarzania oprogramowania.
  • Dobrze udokumentowane funkcje bezpieczeństwa.
  • Dowody na potrzeby oceny zgodności.

Co CRA dodaje ponad IEC 62443:

  • Wymagania SBOM. IEC 62443 nie zawiera równoważnego wymagania.
  • Zgłaszanie aktywnie eksploatowanych podatności: 24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie podatności, raport końcowy w ciągu 14 dni od dostępności środka naprawczego lub łagodzącego. Zarówno wyznaczony koordynujący CSIRT, jak i ENISA otrzymują zgłoszenia jednocześnie za pośrednictwem Platformy Zgłaszania ENISA.
  • Zgłaszanie poważnych incydentów: te same ścieżki wczesne 24 h / 72 h, ale raport końcowy należy złożyć w ciągu jednego miesiąca od 72-godzinnego zgłoszenia incydentu, nie 14 dni. Incydent jest poważny, gdy negatywnie wpływa na dostępność, autentyczność, integralność lub poufność ważnych funkcji, lub prowadzi do wykonania złośliwego kodu (Artykuł 14 ust. 5).
  • Powiadamianie użytkowników: po uzyskaniu informacji o aktywnie eksploatowanej podatności lub poważnym incydencie producenci muszą poinformować dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, o podatności lub incydencie oraz o środkach zaradczych lub naprawczych, które mogą podjąć.
  • Oznakowanie CE i Deklaracja zgodności UE.
  • Okres wsparcia odzwierciedlający przewidywany czas użytkowania produktu, przy czym pięć lat to minimalny próg zgodnie z CRA Artykuł 13 ust. 8.
  • Konkretne wymagania co do formatu dokumentacji (Załącznik VII).
  • Koordynacja z organami nadzoru rynku.

Wykorzystanie IEC 62443 na potrzeby CRA

Jeśli posiadasz certyfikację IEC 62443-4-1 lub 4-2, nie zaczynasz od zera. Masz coś, czego większość producentów oprogramowania nie ma: udokumentowany SDL i przetestowane możliwości bezpieczeństwa. Praktyczne pytanie brzmi, czy IEC 62443 stanie się w końcu normą zharmonizowaną CRA w ramach mandatu M/606. Gdyby tak się stało, producenci Important Klasa I mogliby korzystać z Modułu A bez Jednostki Notyfikowanej. To nie jest jeszcze przesądzone. Sprawdź śledzenie statusu norm zharmonizowanych przed planowaniem ścieżki oceny zgodności.

  1. Jeśli masz certyfikację IEC 62443-4-1. Wykorzystaj ponownie dokumentację SDL w dokumentacji technicznej CRA, wykaż bezpieczny cykl życia wytwarzania i potraktuj ją jako dowód dla podejścia opartego na ocenie ryzyka.
  2. Jeśli masz certyfikację IEC 62443-4-2. Wykorzystaj ponownie dokumentację funkcji bezpieczeństwa, zmapuj każdy osiągnięty poziom bezpieczeństwa (SL) na zasadnicze wymagania CRA i przedstaw ją jako dowód implementacji funkcji bezpieczeństwa.
  3. Dołóż elementy specyficzne dla CRA. Wygeneruj SBOM, wdróż zdolność zgłaszania do ENISA dla obu ścieżek, przygotuj Deklarację zgodności UE i nanieś oznakowanie CE.

Specyfika zgodności dla OT

Wyzwania aktualizacji i łatania

Środowiska przemysłowe mają unikalne ograniczenia w zakresie aktualizacji.

Wyzwania:

  • Praca w trybie 24/7 bez okien serwisowych.
  • Rewalidacja systemów bezpieczeństwa funkcjonalnego po aktualizacji.
  • Integracja z systemami legacy.
  • Środowiska air-gapped lub częściowo odizolowane.
  • Długie cykle kwalifikacji.

Wymagania CRA wciąż obowiązują:

  • Aktualizacje bezpieczeństwa należy zapewnić przez cały okres wsparcia. Minimum to pięć lat, a dłużej gdy produkt będzie używany przez dłuższy czas (CRA Artykuł 13 ust. 8).
  • Musi istnieć mechanizm dostarczania aktualizacji. Ciągła łączność online nie jest wymagana, ale zdolność musi być obecna.
  • Podatności należy usuwać w rozsądnym czasie.

Obowiązki aktualizacyjne są rzeczywiste, ale CRA nie nakazuje konkretnego kanału dostarczania. Wyzwaniem jest zaprojektowanie kanału działającego w warunkach OT. Zobacz przewodnik po aktualizacjach bezpieczeństwa, gdzie omówiono mechanizmy dostarczania dla architektur wbudowanych, autonomicznych i air-gapped.

  1. Wdrażanie etapowe. Najpierw środowiska testowe, potem pilotażowe linie produkcyjne, potem pełne wdrożenie z monitorowaniem.
  2. Harmonogram aktualizacji. Koordynuj z planowaną konserwacją, zapowiadaj zmiany z wyprzedzeniem w tygodniach lub miesiącach i wspieraj cykle aktualizacji ustalane przez klienta.
  3. Dostarczanie offline. Pakiety aktualizacji na USB, serwery aktualizacji wewnątrz sieci OT lub bezpieczne mechanizmy przesyłu plików dla zakładów air-gapped.
  4. Rewalidacja bezpieczeństwa funkcjonalnego. Udokumentuj wpływ aktualizacji na funkcje bezpieczeństwa, dostarcz wskazówki do rewalidacji i rozważ współinżynierię safety i security.

Długie cykle życia produktów

Produkty przemysłowe mają często cykle życia 15 do 20+ lat, a CRA wymaga minimum 5 lat.

Rok 1 do 5

Aktywna sprzedaż i okres wsparcia CRA (minimalny). Aktualizacje bezpieczeństwa i obsługa podatności obowiązują.

Rok 5 do 10

Wsparcie przedłużone. Producent może nadal dostarczać aktualizacje bezpieczeństwa poza minimalnym progiem CRA, zwłaszcza gdy produkt wciąż jest w eksploatacji.

Rok 10 do 15

Wsparcie legacy. Ograniczone aktualizacje, większa część ryzyka operacyjnego przechodzi na klienta.

Rok 15+

Koniec życia produktu. Odpowiedzialność klienta, datę końca wsparcia komunikuj jasno w momencie sprzedaży.

Zasada okresu wsparcia CRA

Okres wsparcia musi odzwierciedlać czas, przez jaki produkt ma być użytkowany, z uwzględnieniem rozsądnych oczekiwań użytkowników, charakteru i przeznaczenia produktu oraz właściwego prawa Unii. Pięć lat to absolutny minimalny próg. Dla produktu oczekiwanego do użycia przez mniej niż pięć lat okres wsparcia równa się temu krótszemu oczekiwanemu czasowi użycia. Dla produktów przemysłowych o 15 do 20-letnim cyklu życia pięć lat to punkt wyjścia, nie plan. Zaplanuj okres wsparcia z perspektywy klienta, nie z perspektywy progu CRA.

Wymagania dokumentacyjne:

  • Jasno komunikuj okres wsparcia przy zakupie.
  • Podawaj datę końca wsparcia.
  • Udokumentuj obowiązki klienta po zakończeniu wsparcia.

Integracja safety i security

Produkty przemysłowe mają często wymagania safety (poziomy SIL zgodnie z IEC 61508 / ISO 13849). CRA dodaje wymagania security.

1
Ocena ryzyka

Łączne modelowanie zagrożeń dla safety i security. Traktuj zagrożenia security dla funkcji safety jako tryb awarii pierwszej kategorii.

2
Wymagania

Wymagania safety (SIL 1 do SIL 4) i wymagania security (SL 1 do SL 4) żyją obok siebie. Żaden środek security nie może obniżać safety.

3
Walidacja

Walidacja safety, testy security i testy scenariuszy łączonych wszystkie odbywają się przed wydaniem. Każda dyscyplina potwierdza niezależnie.

4
Zarządzanie zmianą

Rewalidacja safety po łatkach security. Ocena security przy zmianach safety. Obie pętle są obowiązkowe, nie opcjonalne.

Zasada podstawowa

Żaden środek security nie może obniżać safety. Gdy obie dyscypliny są w konflikcie, wygrywa safety, a projekt security podlega zmianie.

SBOM dla systemów przemysłowych

Wyzwania identyfikacji komponentów

Produkty przemysłowe często zawierają:

  • Systemy operacyjne czasu rzeczywistego (RTOS).
  • Oprogramowanie układowe producenta.
  • Biblioteki stron trzecich (stosy OPC UA, MQTT, Modbus).
  • Elementy sprzętowe z firmware.
  1. Komponenty oprogramowania. RTOS i jądro, stosy protokołów (OPC UA, Modbus, EtherNet/IP, PROFINET), biblioteki bezpieczeństwa (TLS, kryptografia), middleware stron trzecich i oprogramowanie aplikacyjne.
  2. Firmware. Bootloader, firmware urządzenia i komponenty programowalne polowo.
  3. Głębokość. Komponenty pierwotne są pod kontrolą producenta, SBOM-y komponentów stron trzecich pozyskuj od dostawców, a w zagnieżdżone komponenty schodź tak głęboko, jak to praktycznie możliwe.
Format
CycloneDX lub SPDX. Oba są akceptowalne.
Identyfikatory
Uwzględniaj identyfikatory PURL, gdzie są dostępne.
Komponenty własne
Komponenty własne i zastrzeżone dokumentuj wprost.

Złożoność łańcucha dostaw

Produkty przemysłowe mają często złożone łańcuchy dostaw.

Tier 1
Twój produkt

Twoje oprogramowanie i firmware. Wymagany pełny SBOM.

Tier 2
Bezpośredni dostawcy

Komponenty stron trzecich. Pozyskaj SBOM od każdego dostawcy i włącz go do własnego SBOM.

Tier 3
Poddostawcy

Komponenty wewnątrz komponentów. Włączenie w miarę możliwości. Znane ograniczenia udokumentuj.

Działania:

  • Zaktualizuj umowy z dostawcami o wymagania SBOM.
  • Ustal z dostawcami format wymiany SBOM.
  • Stwórz proces integracji SBOM.
  • Udokumentuj ograniczenia łańcucha dostaw.

Ocena zgodności produktów przemysłowych

Moduł B+C (badanie typu UE)

Dla produktów Important Klasa II:

  1. Moduł B, badanie typu. Jednostka notyfikowana sprawdza kompletność dokumentacji technicznej, adekwatność oceny ryzyka, pokrycie wymagań bezpieczeństwa, ewentualną certyfikację IEC 62443 przedstawioną jako dowód, jakość SBOM i wyniki testów. Rezultat: certyfikat badania typu UE.
  2. Moduł C, zgodność z typem. Producent zapewnia, że produkcja odpowiada zbadanemu typowi, utrzymuje wewnętrzne QA produkcji i aktualizuje dokumentację. Rezultat: samodeklaracja zgodności z typem.

Wykorzystanie certyfikacji IEC 62443

Jeśli masz certyfikację IEC 62443-4-2:

  1. Przedstaw jednostce notyfikowanej. Złóż certyfikat IEC 62443-4-2, osiągnięty poziom bezpieczeństwa (SL 1 do SL 4), certyfikat ISASecure, jeśli jest, oraz raport z oceny.
  2. Ocena przez jednostkę notyfikowaną. Jednostka notyfikowana uznaje IEC 62443 jako materiał dowodowy, weryfikuje pokrycie wymagań CRA, identyfikuje luki i może zawęzić zakres testów.
  3. Dodatkowe dowody wciąż wymagane. SBOM (nie pokryty przez IEC 62443), zdolność zgłaszania do ENISA dla obu ścieżek, udokumentowane zobowiązanie dotyczące okresu wsparcia odzwierciedlające przewidywany czas użytkowania produktu (minimalny próg pięciu lat zgodnie z Artykułem 13 ust. 8) oraz dokumentacja dla użytkownika.

Wskazówki branżowe

Typ produktuTypowa klasa CRAKluczowe wymaganiaDopasowanie IEC 62443Na co uważać
Typ produktuPLC i sterowniki Typowa klasa CRADomyślna (standardowy zakres) w większości przypadków. PLC z wbudowanym VPN, zaporą sieciową lub IDS/IPS jako podstawową komercyjną funkcją przechodzi do kategorii ważnych. Kluczowe wymaganiaZdolność bezpiecznego rozruchu, szyfrowana komunikacja, silne uwierzytelnianie, rejestrowanie zdarzeń, mechanizm aktualizacji firmware, SBOM dla firmware i runtime. Dopasowanie IEC 62443IEC 62443-4-2 SL2+ dobrze mapuje się na wymagania zasadnicze. Dokumentuj funkcje bezpieczeństwa i testuj je jako materiał dowodowy. Na co uważaćOgraniczenia czasu rzeczywistego a przetwarzanie security, ochrona funkcji safety, wsparcie protokołów legacy (Modbus i inne). Nie utożsamiaj klasy PLC z klasą komponentu z Załącznika III, który się w nim znajduje.
Typ produktuOprogramowanie SCADA / DCS Typowa klasa CRADomyślna (standardowy zakres) w większości przypadków. SCADA i DCS nie są wymienione w Załączniku III. Jeśli podstawową funkcją produktu jest system zarządzania siecią lub monitoring bezpieczeństwa w stylu SIEM, konieczna jest analiza pod kątem Important Klasa I. Kluczowe wymaganiaBezpieczna architektura, kontrola dostępu oparta na rolach, szyfrowana komunikacja, ścieżka audytu, mechanizm aktualizacji, SBOM dla wszystkich komponentów. Dopasowanie IEC 62443Mapuj kontrolę dostępu opartą na rolach, audit, aktualizacje i kontrole komunikacji na wymagania systemowe i komponentowe IEC 62443. Na co uważaćBezpieczeństwo bazy danych, konfiguracja bezpieczeństwa OPC UA, ochrona danych historian, bezpieczeństwo zdalnego dostępu.
Typ produktuBramki przemysłowego IoT Typowa klasa CRAZależy od przypadku. Bramka, której podstawową komercyjną funkcją jest VPN, routing z połączeniem internetowym lub zarządzanie siecią, może należeć do Important Klasa I. Bramka przede wszystkim zbierająca i przekazująca dane z czujników prawdopodobnie jest domyślna. Kluczowe wymaganiaBezpieczny rozruch, wsparcie segmentacji sieci, szyfrowane protokoły (MQTT-TLS i podobne), uwierzytelnianie urządzeń, mechanizm aktualizacji firmware, SBOM. Dopasowanie IEC 62443Używaj IEC 62443-4-2 dla funkcji bezpieczeństwa komponentów i dokumentuj założenia segmentacji bramki. Na co uważaćBezpieczeństwo edge, bezpieczeństwo łączności z chmurą, bezpieczeństwo translacji protokołów, filtrowanie i walidacja danych.

Praktyczna mapa drogowa zgodności

Faza 1: Ocena

Inwentaryzacja produktów.

  • Wylistuj wszystkie produkty z elementami cyfrowymi.
  • Sklasyfikuj według kategorii CRA.
  • Zidentyfikuj produkty Important Klasa II.

Istniejące certyfikacje.

  • Wylistuj certyfikacje IEC 62443.
  • Zmapuj je na wymagania CRA.
  • Zidentyfikuj luki.

Analiza luk.

  • Zdolność generowania SBOM.
  • Gotowość do zgłaszania podatności.
  • Planowanie 5-letniego wsparcia.
  • Luki w dokumentacji.

Faza 2: Przygotowanie

Technika.

  • Wdróż generowanie SBOM.
  • Ustal proces obsługi podatności.
  • Przygotuj zdolność zgłaszania do ENISA.
  • Zaktualizuj bazowe ustawienia bezpieczeństwa produktu.

Dokumentacja.

  • Struktura dokumentacji technicznej.
  • Aktualizacje dokumentacji bezpieczeństwa.
  • Wskazówki dla użytkownika do bezpiecznego wdrożenia.
  • Komunikacja okresu wsparcia.

Strona handlowa.

  • Definicje okresu wsparcia.
  • Aktualizacje umów z klientami.
  • Przegląd cen, gdy koszty zgodności są istotne.

Faza 3: Zgodność

Od 11 września 2026 r.

  • Zgłaszanie podatności operacyjne.
  • Jedna platforma zgłaszania w użyciu.

W trakcie 2027 r.

  • Zakończ oceny zgodności.
  • Nawiąż współpracę z jednostkami notyfikowanymi (Important Klasa II).
  • Uzyskaj certyfikaty badania typu UE.
  • Zaktualizuj całą dokumentację produktów.

Do 11 grudnia 2027 r.

  • Wszystkie produkty w zakresie zgodne z CRA.
  • Oznakowanie CE naniesione.
  • Komunikacja do klientów zakończona.

Co stosuje się i kiedy

Produkty już wprowadzone na rynek

Jeśli Twój produkt został wprowadzony na rynek UE przed 11 grudnia 2027 r., nie musisz przeprowadzać retroaktywnie oceny zgodności, dokumentacji technicznej ani oznakowania CE. Granicą jest moment wprowadzenia produktu na rynek, nie data jego wytworzenia. Egzemplarz istniejącej linii produktowej wprowadzony na rynek UE od 11 grudnia 2027 r. musi być w pełni zgodny z CRA w momencie sprzedaży.

Zgłaszanie obowiązuje cały Twój portfel od września 2026 r.

Wyłączenie przejściowe nie obejmuje zgłaszania podatności. Od 11 września 2026 r. musisz zgłaszać aktywnie eksploatowane podatności i poważne incydenty dla każdego produktu w zakresie, o którym się dowiesz, w tym produktów już wprowadzonych na rynek. Musisz także powiadamiać dotkniętych użytkowników o podatnościach i środkach naprawczych, które mogą podjąć. Duża zainstalowana baza nie jest zwolnieniem.

Modyfikacja istniejącego produktu

Modyfikacja jest istotna, jeśli wpływa na zgodność z zasadniczymi wymaganiami cyberbezpieczeństwa lub zmienia zamierzone przeznaczenie, wobec którego produkt był oceniany. Produkt po istotnej modyfikacji ponownie wchodzi w pełną procedurę zgodności CRA od momentu jego ponownego wprowadzenia na rynek. Osoba, która dokonuje modyfikacji i ponownie wprowadza produkt na rynek, staje się producentem w rozumieniu CRA. Ma to znaczenie dla integratorów systemów OT, którzy modyfikują i odsprzedają produkty stron trzecich.

Definicja istnieje w rozporządzeniu. To, jak stosuje się do konkretnych modyfikacji OT, wymaga jeszcze wytycznych Komisji.

Produkty Klasy II i Krytyczne: zacznij szukać Jednostki Notyfikowanej teraz

Państwa członkowskie mają zapewnić wystarczające zasoby jednostek notyfikowanych do grudnia 2026 r. Przepustowość może być nadal ograniczona we wczesnym okresie przejściowym. Opóźnienie w zabezpieczeniu Jednostki Notyfikowanej opóźni Twój harmonogram oznakowania CE. Nie zostawiaj tego na 2027 r.

Zasoby branżowe

Organizacje normalizacyjne

  • IEC (International Electrotechnical Commission). Seria IEC 62443. iec.ch
  • ISA (International Society of Automation). Rozwój ISA/IEC 62443, program certyfikacji ISASecure. isa.org
  • NAMUR (Process Industry Association). Rekomendacje NE dla bezpieczeństwa OT. namur.net
  • NIST. Cybersecurity Framework, SP 800-82 (przewodnik bezpieczeństwa OT). nist.gov

Stowarzyszenia branżowe

Stowarzyszenie Zakres Strona
ZVEI (Niemcy) Branża elektrotechniczna zvei.org
ORGALIM Europejska branża inżynieryjna orgalim.eu
VDMA (Niemcy) Maszyny vdma.org
GAMBICA (Wielka Brytania) Automatyka przemysłowa gambica.org.uk
ODVA Sieci przemysłowe odva.org

Jeśli produkujesz maszyny z elementami cyfrowymi, zajrzyj do przewodnika dla producentów maszyn po szczegółowe wskazówki do podwójnej zgodności z CRA i Rozporządzeniem Maszynowym UE.

Lista kontrolna dla automatyki przemysłowej

Klasyfikacja produktu

  • Klasyfikacja ustalona (Domyślna / Important I / Important II).
  • Ścieżka oceny zgodności wybrana.
  • Jednostka notyfikowana zidentyfikowana, jeśli potrzebna.

Istniejące certyfikacje

  • IEC 62443-4-1 (SDL).
  • IEC 62443-4-2 (bezpieczeństwo komponentów).
  • Certyfikacja ISASecure.
  • Zmapowane na wymagania CRA.

Zgodność techniczna

  • Konfiguracja bezpieczna domyślnie.
  • Bezpieczny mechanizm aktualizacji.
  • Zdolność generowania SBOM.
  • Proces obsługi podatności udokumentowany i operacyjny.
  • Polityka skoordynowanego ujawniania podatności (CVD) opublikowana.
  • Platforma Zgłaszania ENISA (SRP) zarejestrowana i przepływ zgłoszeń przetestowany. Obejmuje zarówno ścieżkę aktywnie eksploatowanej podatności (14-dniowy raport końcowy), jak i ścieżkę poważnego incydentu (1-miesięczny raport końcowy).
  • Proces powiadamiania użytkowników o podatnościach i poważnych incydentach wdrożony (Artykuł 14 ust. 8).

Dokumentacja

  • Dokumentacja techniczna przygotowana.
  • Ocena ryzyka udokumentowana.
  • Architektura bezpieczeństwa udokumentowana.
  • Wskazówki bezpieczeństwa dla użytkownika przygotowane.

Cykl życia

  • Zdefiniowany okres wsparcia odzwierciedlający przewidywany czas użytkowania.
  • Mechanizm dostarczania aktualizacji.
  • Planowanie końca życia produktu.
  • Proces rewalidacji safety dla aktualizacji.

Łańcuch dostaw

  • Wymagania SBOM wobec dostawców.
  • Ocena bezpieczeństwa komponentów.
  • Dokumentacja łańcucha dostaw.
Podmioty kluczowe NIS 2

Sprzedaż produktów automatyki przemysłowej podmiotom kluczowym NIS 2 może podnosić oczekiwania w zakresie ryzyka i dowodów, ale nie zmienia klasy CRA produktu. Klasa nadal zależy od podstawowej funkcjonalności produktu zgodnie z Załącznikiem III/IV (Artykuł 7(1)).

IEC 62443 daje przewagę na starcie

Jeśli posiadasz certyfikację IEC 62443, wyprzedzasz większość producentów oprogramowania wchodzących w CRA. SDL, kontrola dostępu, logowanie audytowe i proces obsługi podatności bezpośrednio się przekładają. Prawdziwa praca to trzy rzeczy, których IEC 62443 nigdy nie wymagało: SBOM, formalny kanał zgłaszania do ENISA i opublikowane zobowiązanie dotyczące okresu wsparcia. Te luki są realne, ale można nimi zarządzić.

Najczęściej zadawane pytania

Czy certyfikacja IEC 62443 jest równoważna ze zgodnością CRA?

Nie. Certyfikacja IEC 62443 nie oznacza automatycznie zgodności z CRA. Daje silny techniczny fundament bezpieczeństwa i materiał dowodowy, który jednostka notyfikowana może ponownie wykorzystać, ale CRA dodaje obowiązki, których IEC 62443 nie obejmuje: wymagania SBOM, zgłaszanie incydentów do ENISA zgodnie z Artykułem 14, oznakowanie CE i deklarację zgodności oraz minimalne 5-letnie zobowiązanie wsparcia zgodnie z Artykułem 13 ust. 8.

Które produkty automatyki przemysłowej należą do Important Klasa II?

Zapory sieciowe przemysłowe, przemysłowe systemy IDS/IPS oraz mikroprocesory i mikrokontrolery odporne na manipulacje, gdy samo urządzenie jest produktem bezpieczeństwa, należą do Important Klasa II, która wymaga oceny zgodności przez stronę trzecią (typowo Moduł B+C lub Moduł H). Mikrokontrolery i mikroprocesory z funkcjami związanymi z bezpieczeństwem oraz przemysłowe routery i przełączniki łączące się z internetem to Important Klasa I. W przypadku produktów Krytycznych Załącznik IV obejmuje trzy kategorie: Urządzenia sprzętowe ze skrzynkami bezpieczeństwa (poz. 1), bramki liczników inteligentnych i inne urządzenia zaawansowanych celów bezpieczeństwa, w tym bezpieczne kryptoprocesory (poz. 2), oraz karty inteligentne i bezpieczne elementy (poz. 3). Każda kategoria wymaga własnej analizy w oparciu o Załącznik IV. Pełną ścieżkę decyzyjną znajdziesz w przewodniku klasyfikacji produktów.

Czy minimalny 5-letni okres wsparcia CRA obowiązuje także produkty o 15 do 20-letnim cyklu życia?

Tak. Pięć lat to minimalny próg ustawiony przez CRA Artykuł 13 ust. 8. Gdy można rozsądnie oczekiwać, że produkt będzie w użyciu dłużej, producent musi wyznaczyć dłuższy okres wsparcia odpowiadający temu czasowi życia. Produkty przemysłowe o 15 do 20-letnim cyklu życia zwykle wymagają planowania wsparcia znacznie ponad 5-letni próg, a datę końca wsparcia komunikuj jasno w momencie sprzedaży.

Jak realizować aktualizacje bezpieczeństwa CRA w środowiskach OT bez okien serwisowych?

Zastosuj połączenie wdrożenia etapowego (test, pilotaż, pełna produkcja), planowych okien aktualizacji skoordynowanych z planowaną konserwacją, mechanizmów dostarczania offline, takich jak pakiety USB lub serwery aktualizacji wewnątrz sieci OT, oraz udokumentowanej rewalidacji safety dla każdej aktualizacji. CRA nie wymaga ciągłej łączności online, ale wymaga, aby istniał mechanizm dostarczania aktualizacji i aby podatności usuwać w rozsądnym czasie.

Jakie wymagania CRA nie są pokryte przez IEC 62443?

IEC 62443 nie wymaga SBOM. CRA tak. Nie obejmuje też dwóch ścieżek zgłaszania z CRA Artykuł 14: ścieżki aktywnie eksploatowanej podatności (24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie, raport końcowy w ciągu 14 dni od dostępności środka naprawczego) oraz ścieżki poważnego incydentu (24-godzinne wczesne ostrzeżenie, 72-godzinne zgłoszenie, raport końcowy w ciągu jednego miesiąca od 72-godzinnego zgłoszenia). Po uzyskaniu informacji o jednym z nich musisz powiadomić dotkniętych użytkowników, a w stosownych przypadkach wszystkich użytkowników, o podatności lub incydencie oraz o krokach naprawczych. Wymagane jest też oznakowanie CE z Deklaracją zgodności UE oraz udokumentowany okres wsparcia odzwierciedlający przewidywany czas użytkowania produktu. Dowody IEC 62443 mogą wspierać dokumentację techniczną, ale żaden z tych obowiązków nie jest objęty normą.

Czy certyfikacja IEC 62443-4-2 może zawęzić zakres testów jednostki notyfikowanej?

Tak, może. Jednostka notyfikowana uznająca IEC 62443-4-2 jako materiał dowodowy zweryfikuje pokrycie wymagań CRA, zidentyfikuje luki i może odpowiednio zawęzić zakres testów. Przedstaw certyfikat, osiągnięty poziom bezpieczeństwa (SL 1 do SL 4), certyfikat ISASecure, jeśli jest, oraz raport z oceny. Dodatkowo wciąż musisz dostarczyć dowody SBOM, zdolność zgłaszania do ENISA dla obu ścieżek, zobowiązanie dotyczące okresu wsparcia odzwierciedlające przewidywany czas użytkowania produktu oraz dokumentację dla użytkownika. Pełne porównanie modułów znajdziesz w przewodniku decyzyjnym oceny zgodności.

Nasz PLC nie ma połączenia z internetem. Czy nadal jest w zakresie CRA?

Większość sterowników PLC pracujących bez połączenia z siecią nadal jest w zakresie CRA. Test zakresu CRA oparty jest na zamierzonym przeznaczeniu produktu lub jego rozsądnie przewidywalnym użyciu, nie na sposobie połączenia w czasie eksploatacji. PLC z portem programowania Ethernet lub interfejsem USB jest w zakresie, nawet jeśli nigdy nie dotyka sieci produkcyjnej podczas wdrożenia. Bardzo niewiele produktów przemysłowych nie ma absolutnie żadnej możliwości połączenia.

Praca bez połączenia z siecią to środek ograniczenia ryzyka. Należy go uwzględnić w ocenie ryzyka bezpieczeństwa. Nie usuwa obowiązku CRA.

Kwestia połączenia z internetem ma znaczenie wyłącznie dla klasyfikacji. To, czy router lub modem należy do Important Klasa I, zależy od tego, czy jest przeznaczony do połączenia z internetem. To jest reguła klasyfikacyjna. Nie ma ona wpływu na to, czy Twój PLC jest w zakresie.

Co zrobić dalej

  1. Sklasyfikuj każdy produkt (Domyślny / Important I / Important II) za pomocą przewodnika klasyfikacji produktów CRA.
  2. Zmapuj swoje dowody IEC 62443 na strukturę dokumentacji technicznej CRA opisaną w przewodniku dokumentacji technicznej z Załącznika VII.
  3. Dodaj generowanie SBOM do pipeline'u budowania. IEC 62443 tego nie obejmuje. Zobacz przewodnik generowania SBOM.
  4. Uruchom obie ścieżki zgłaszania CRA przed 11 września 2026 r.: ścieżkę podatności (24 h / 72 h / 14 dni od dostępności środka naprawczego) oraz ścieżkę poważnego incydentu (24 h / 72 h / 1 miesiąc). Zarejestruj się na Platformie Zgłaszania ENISA i przetestuj przepływ zgłoszeń przed terminem.
  5. Zdefiniuj okres wsparcia i komunikuj go w momencie sprzedaży zgodnie z przewodnikiem planowania okresu wsparcia.
  6. Jeśli produkt jest Important Klasa II, wybierz moduł oceny zgodności zgodnie z przewodnikiem decyzyjnym Moduł A / B+C / H.

Ten artykuł ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. W celu uzyskania szczegółowych wskazówek dotyczących zgodności należy skonsultować się z wykwalifikowanym doradcą prawnym.

CRA Standardy Bezpieczeństwa Klasy Produktów Przemysłowy
Share

Czy CRA dotyczy Twojego produktu?

Odpowiedz na 6 prostych pytań, aby dowiedzieć się, czy Twój produkt podlega pod Cyber Resilience Act UE. Uzyskaj wynik w mniej niż 2 minuty.

Gotowy na osiągnięcie zgodności z CRA?

Zacznij zarządzać swoimi SBOM-ami i dokumentacją zgodności z CRA Evidence.

Szczegółowe omówienie zagadnień CRA

Stale aktualizowane przewodniki po wymaganiach, procesach i rolach określonych przez akt o cyberodporności (CRA).