工控网络安全认证

SGS是国际IEC 62443认证机构,为工业自动化和控制系统提供全系列网络安全认证服务。覆盖IEC 62443-2-4/3-3/4-1/4-2认证、欧盟网络韧性法案(CRA)合规认证、新机械法规MR网络安全认证及两安融合(S4S)认证。从符合性评估、过程审核到测试发证,提供一站式认证服务,认证证书全球通行。

需要更多信息?

我们最快2小时内联系您

手机号码 电子邮箱

*自动注册会员,在线查看咨询进度

立即咨询
我已阅读并同意 隐私政策

发送成功

您的咨询信息已收到,我们将尽快与您联系!

用户账号:{{ form.phone || form.email }}

已为您注册SGS在线商城会员
可使用账号快捷登陆

到“我的咨询”查看咨询进度

{{countdownTime}}秒后自动跳转

扫码关注SGS官方微信公众号, 回复“0”赢惊喜礼品!

 
工控网络安全认证
SGS是国际IEC 62443认证机构,为工业自动化和控制系统提供全系列网络安全认证服务
 

 

服务背景

安全已成为所有行业领域中至关重要的问题。随着工业数字化和自动化的发展,日益普及的物理网络系统在交通、物流、电网、家居等行业的应用,网络病毒或恶意攻击的威力和影响持续增加。21世纪以来,陆续发生了制造业、电网、工业领域的网络安全事件,让许多网络安全厂商纷纷针对重大民生基础设施的网络信息安全风险投入研究。

国际电工委员会(IEC)自2013年开始陆续发布IEC 62443系列标准,该标准已成为国际通行的工控网络安全标准。2018年底,联合国欧洲经济委员会(UNECE)确认将把ISA/IEC 62443纳入其网络安全共同监管框架(CRF),为欧盟贸易市场内的网络安全实践建立共同立法基础。国内制造厂商越来越多地被国际客户或国内制造大厂要求需符合IEC 62443系列工控标准并取得证书,以减少工控网络信息安全风险。

与此同时,欧盟《网络韧性法案》(CRA, Regulation (EU) 2024/2847)于2024年12月10日正式生效,2026年9月11日起漏洞与事件报告义务先行适用,2027年12月11日起核心义务全面适用;新机械法规(EU) 2023/1230首次将网络安全纳入机械基本健康与安全要求。面对日益严格的法规要求和客户期望,制造商亟需权威的第三方认证机构为其产品和系统提供国际认可的网络安全认证。

服务内容

SGS作为国际公认的第三方检验、测试和认证机构,是IEC 62443国际认证机构,提供以下四大核心认证服务:

认证一:IEC 62443 工业自动化和控制系统网络安全认证

IEC 62443系列标准面向资产所有者、系统集成商、产品供应商和运维服务商,对工业自动化和控制系统(IACS)各层级的系统、产品及产品供应商所采用的安全开发生命周期进行安全要求。SGS提供全系列评估与认证:

角色

适用标准

认证范围

资产所有者

IEC 62443-2-1

建立工业自动化和控制系统安全程序,安全程序适用于IACS安全操作

运维服务提供商

IEC 62443-2-4

集成或维护IACS相关的服务提供商安全能力要求认证

系统集成商 / 系统级产品供应商

IEC 62443-3-2 / IEC 62443-3-3

系统设计的安全风险评估 + 系统安全要求和安全等级(SL1-SL4)认证

组件级产品供应商

IEC 62443-4-1 / IEC 62443-4-2

安全产品开发生命周期流程认证(ML1-ML4) + IACS组件技术安全能力认证(SL1-SL4)


其中IEC 62443-4-1安全产品开发生命周期要求涵盖:安全管理、安全需求、安全设计、安全实施、验证和确认、缺陷管理、安全升级/补丁管理和安全指南等。IEC 62443-4-2将IEC 62443-3-3中的七个基本要求(FR1-7)应用于IACS组件——应用软件、嵌入式设备(如PLC)、网络设备(如防火墙)和主机设备。

 

服务二:EU CRA 欧盟网络韧性法案法规解读与合规前瞻

欧盟《网络韧性法案》(Cyber Resilience Act, Regulation (EU) 2024/2847)于2024年12月10日正式生效,为在欧盟市场销售的所有带有数字元素的产品(PDE)确立统一的网络安全要求。该法案采用产品风险分类驱动的符合性评估框架:

产品分类

符合性评估路径(基于法规框架)

默认类 (Default)

Module A —制造商自我评估

重要I类 (Important I)

Module A 自我评估+协调标准,或 Module B+C/H NB 机构认证

重要II类 (Important II)

Module B+C 或 Module H —NB 机构认证

关键类 (Critical)

EUCC实质性认证


当前状态说明:
CRA协调标准尚在制定中,欧盟各国Notified Body授权工作仍在推进。在此过渡期内,SGS基于对CRA法规框架及IEC 62443标准体系的深度理解,为企业提供以下法规解读与合规前瞻服务

CRA法规解读与影响评估:帮助企业理解CRA适用范围、产品分类及合规义务时间线

IEC 62443CRA关键要求对标:识别现有IEC 62443认证基础与CRA法规要求的映射关系,为企业提前布局提供技术依据

合规差距前瞻分析:基于法规草案及横向/纵向标准发展方向,评估企业当前流程与产品距CRA正式合规的差距

认证三:EU 新机械法规 (MR) 网络安全认证

(EU) 2023/1230 MR取代2006/42/EC,首次将网络安全写入机械基本健康与安全要求(EHSR),2027年1月20日起强制适用。法案明确规定:控制系统必须能够承受可预见的恶意攻击,安全相关的日志和软件版本需至少保存五年;安全相关软硬件需能防止意外或恶意的篡改,并记录所有合法与非法的干预行为。

SGS基于prEN 50742(草案)及当前技术框架,提供两条合规评估路径:

评估路径

适用场景

Approach A — 独立评估

未参考IEC 62443系列标准开发的机械系统

Approach B — 标准化评估

已在IEC 62443框架下开发的机械


适用范围涵盖所有具有能够访问、传输、修改与安全(safety)相关的软件、数据、参数、配置的接口的机械产品——包括USB口、存储卡接口、无线接口、以太网接口、读卡器、NFC、RFID,以及调试口JTAG/编程口/烧录口、本地操作面板、HMI输入接口等。SGS同时提供ISO 10218-1:2025 §5.1.16工业机器人网络安全评估。


认证四:S4S 两安融合认证(Safety + Cybersecurity)

现代工业系统既需要功能安全(SAFETY——防止随机硬件故障),也需要网络安全(CYBERSECURITY——防止恶意攻击)。基于IEC TR 63069框架,SGS提供两安融合(S4S)认证服务,依据四项判定准则实施认证:

■ 判定准则一:验证网络安全威胁不得削弱安全功能(Safety Integrity)

■ 判定准则二:验证网络安全措施与功能安全措施之间无负面交互

■ 判定准则三:验证安全措施具备防绕过设计

■ 判定准则四:验证安全措施不违背系统整体安全性与可用性目标

S4S认证服务覆盖:综合两安风险评估、集成生命周期流程符合性评估、系统与产品S4S认证。

解决方案

SGS工控网络安全认证覆盖IEC 62443标准体系下的四大角色,为不同客户提供定制化的认证路径:

客户类型

推荐认证组合

组件制造商(PLC/RTU/HMI/工控机等)

IEC 62443-4-1 (安全开发生命周期) + IEC 62443-4-2 (组件安全能力)

系统集成商(DCS/SCADA集成方)

IEC 62443-3-3 (系统安全) + IEC 62443-2-4 (服务能力)

运维服务提供商

IEC 62443-2-4 (服务提供商安全能力)

欧盟市场准入产品

CRA法规解读与合规前瞻(待协调标准及NB资质到位后升级CE-CRA认证)+ 适用情况追加 IEC 62443/EN IEC 62443

机械/机器人制造商

EU MR prEN 50742(草案)Approach A/B (网络安全评估) + ISO 10218-1 (机器人)网络安全要求评估

安全关键系统供应商

IEC 62443 + S4S两安融合认证

认证流程

SGS工控网络安全认证服务遵循标准化的全球认证流程,确保从项目启动到证书签发的全过程高效、透明:

阶段

关键活动

01 项目启动会

确定认证需求与范围,介绍认证评估计划

02 符合性评估

现有流程/产品与标准对标,识别安全差距

03 设计评估

设计资料评审,符合性评估,安全方案审查

04 检查与测试

样机安全测试,符合性验证,见证测试

05 报告及证书

不符合项整改确认,签发认证报告及证书

我们的优势

 国际认证机构资质:SGS是IEC 62443国际认证机构,拥有ISO 17025认可的功能安全与网络安全实验室,具备DakkS、IEC-CB、CE- NB机构等多项国际资质。

 标准话语权:技术团队深度参与IEC 62443及CRA协调标准的技术跟踪与解读,确保认证方案与最新法规及标准同步

 法规同步更新:紧跟欧盟CRA、机械法规、AI Act等最新法规动态,确保认证方案符合最新合规要求

 强大专业团队:全球储备不同领域网络安全专家、百名测试工程师,覆盖电力能源、轨道交通、石油化工等多行业

常见问题

IEC 62443各子标准认证有什么区别?

IEC 62443-2-4面向运维服务提供商的安全能力认证;IEC 62443-3-3面向系统集成商交付的自动化解决方案系统级及系统级别产品的安全认证(SL1-SL4);IEC 62443-4-1面向产品供应商的安全开发生命周期流程认证(ML1-ML4);IEC 62443-4-2面向单个组件(PLC、RTU、网络设备等)的技术安全能力认证(SL1-SL4)。企业应根据自身在IACS生命周期中的角色选择适用的认证。

已获得IEC 62443认证,是否自动满足EU CRA要求?

不能自动满足。IEC 62443与CRA在法律性质、适用范围及评估路径上存在本质差异。

法律性质不同:IEC 62443是由IEC/ISA制定的自愿性国际标准,企业可自主决定是否采用;而CRA(Regulation (EU) 2024/2847)是欧盟强制法规,具有直接法律效力,2027年12月11日起所有投放欧盟市场的带数字元素产品(PDE)均须符合,否则不得销售。

评估路径不同:IEC 62443认证基于单一标准体系,按角色(资产所有者/系统集成商/产品供应商)及安全等级(SL/ML)进行评估;而CRA采用产品风险分类驱动的符合性评估,并匹配对应的横向标准(产品无关的通用网络安全要求)与纵向标准(针对特定产品类别的专用要求)进行符合性评定。

技术要求维度不同:虽然IEC 62443的安全开发生命周期(4-1)和技术安全能力(4-2)可作为CRA"安全设计"与"漏洞管理"的技术支撑,但CRA还强制要求:自动安全更新机制(默认启用+退出机制)、24小时内严重事件报告义务、对接欧洲漏洞数据库(EUVD)、五年支持期内的持续漏洞管理等。这些属于法规层面的合规义务,超出IEC 62443标准范围。

结论:已获得IEC 62443认证的企业具备了良好的技术基础,但仍须按照CRA法规要求,基于产品分类重新进行符合性评估,选择适用的横向及纵向协调标准,完成CRA标记所需的全部合规路径。SGS提供从符合性评估认证的全流程CRA认证服务。

新机械法规MR网络安全认证哪些产品需要关注?

具有能够访问、传输、修改与安全(safety)相关软件、数据、参数、配置的接口的机械产品均需关注。典型包括:带USB口/网口的工业设备、支持远程维护的机械、具有无线通信功能的工业机器人(AGV等)、带HMI操作面板的机械。具有纯电源/纯动力/非数据信号接口的产品通常不适用。该法规不追溯适用于发布前已投放市场的机械。

服务齐全,一站全包
快捷受理,高效省时
专业服务,国际权威
官方自营,价格透明
资源下载

填写信息免费下载

X
《隐私政策》
资源下载

填写信息免费下载

X
贵公司是否已与SGS有合作
是,IATF 16949认证
《隐私政策》