SGS作为国际公认的第三方检验、测试和认证机构,是IEC 62443国际认证机构,提供以下四大核心认证服务:
认证一:IEC 62443 工业自动化和控制系统网络安全认证
IEC 62443系列标准面向资产所有者、系统集成商、产品供应商和运维服务商,对工业自动化和控制系统(IACS)各层级的系统、产品及产品供应商所采用的安全开发生命周期进行安全要求。SGS提供全系列评估与认证:
角色 | 适用标准 | 认证范围 |
资产所有者 | IEC 62443-2-1 | 建立工业自动化和控制系统安全程序,安全程序适用于IACS安全操作 |
运维服务提供商 | IEC 62443-2-4 | 集成或维护IACS相关的服务提供商安全能力要求认证 |
系统集成商 / 系统级产品供应商 | IEC 62443-3-2 / IEC 62443-3-3 | 系统设计的安全风险评估 + 系统安全要求和安全等级(SL1-SL4)认证 |
组件级产品供应商 | IEC 62443-4-1 / IEC 62443-4-2 | 安全产品开发生命周期流程认证(ML1-ML4) + IACS组件技术安全能力认证(SL1-SL4) |
其中IEC 62443-4-1安全产品开发生命周期要求涵盖:安全管理、安全需求、安全设计、安全实施、验证和确认、缺陷管理、安全升级/补丁管理和安全指南等。IEC 62443-4-2将IEC 62443-3-3中的七个基本要求(FR1-7)应用于IACS组件——应用软件、嵌入式设备(如PLC)、网络设备(如防火墙)和主机设备。
服务二:EU CRA 欧盟网络韧性法案法规解读与合规前瞻
欧盟《网络韧性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847)于2024年12月10日正式生效,为在欧盟市场销售的所有带有数字元素的产品(PDE)确立统一的网络安全要求。该法案采用产品风险分类驱动的符合性评估框架:
产品分类 | 符合性评估路径(基于法规框架) |
默认类 (Default) | Module A —制造商自我评估 |
重要I类 (Important I) | Module A 自我评估+协调标准,或 Module B+C/H NB 机构认证 |
重要II类 (Important II) | Module B+C 或 Module H —NB 机构认证 |
关键类 (Critical) | EUCC实质性认证 |
当前状态说明: CRA协调标准尚在制定中,欧盟各国Notified Body授权工作仍在推进。在此过渡期内,SGS基于对CRA法规框架及IEC 62443标准体系的深度理解,为企业提供以下法规解读与合规前瞻服务:
■ CRA法规解读与影响评估:帮助企业理解CRA适用范围、产品分类及合规义务时间线
■ IEC 62443与CRA关键要求对标:识别现有IEC 62443认证基础与CRA法规要求的映射关系,为企业提前布局提供技术依据
■ 合规差距前瞻分析:基于法规草案及横向/纵向标准发展方向,评估企业当前流程与产品距CRA正式合规的差距
认证三:EU 新机械法规 (MR) 网络安全认证
(EU) 2023/1230 MR取代2006/42/EC,首次将网络安全写入机械基本健康与安全要求(EHSR),2027年1月20日起强制适用。法案明确规定:控制系统必须能够承受可预见的恶意攻击,安全相关的日志和软件版本需至少保存五年;安全相关软硬件需能防止意外或恶意的篡改,并记录所有合法与非法的干预行为。
SGS基于prEN 50742(草案)及当前技术框架,提供两条合规评估路径:
评估路径 | 适用场景 |
Approach A — 独立评估 | 未参考IEC 62443系列标准开发的机械系统 |
Approach B — 标准化评估 | 已在IEC 62443框架下开发的机械 |
适用范围涵盖所有具有能够访问、传输、修改与安全(safety)相关的软件、数据、参数、配置的接口的机械产品——包括USB口、存储卡接口、无线接口、以太网接口、读卡器、NFC、RFID,以及调试口JTAG/编程口/烧录口、本地操作面板、HMI输入接口等。SGS同时提供ISO 10218-1:2025 §5.1.16工业机器人网络安全评估。
认证四:S4S 两安融合认证(Safety + Cybersecurity)
现代工业系统既需要功能安全(SAFETY——防止随机硬件故障),也需要网络安全(CYBERSECURITY——防止恶意攻击)。基于IEC TR 63069框架,SGS提供两安融合(S4S)认证服务,依据四项判定准则实施认证:
■ 判定准则一:验证网络安全威胁不得削弱安全功能(Safety Integrity)
■ 判定准则二:验证网络安全措施与功能安全措施之间无负面交互
■ 判定准则三:验证安全措施具备防绕过设计
■ 判定准则四:验证安全措施不违背系统整体安全性与可用性目标
S4S认证服务覆盖:综合两安风险评估、集成生命周期流程符合性评估、系统与产品S4S认证。