欧盟《网络弹性法案》2027年12月强制执行,RED网络安全授权法案2025年8月已全面生效,NIS2正重塑市场预期——工业网络安全已从“是否要做”变为“如何落地”。但HMS Networks调查显示,多数企业仍困在“认知到位、执行乏力”的瓶颈中。
三大法规重塑工业网络安全合规版图
工业自动化的网络安全正受到威胁级别上升与法规强劲浪潮的双重驱动。三大法规构成了当前合规要求的核心框架。
RED(无线电设备指令)网络安全授权法案于2025年8月1日全面生效。该指令显著提升了无线电通信方案的整体安全级别,但也迫使企业做出了艰难的商业取舍——由于满足新合规要求所需的研发投入过高,部分成熟产品已被迫停产,某些设备则直接移除了无线通信功能。
NIS2指令原定于2024年10月17日前由欧盟成员国完成实施,但实际进展缓慢。尽管各国实施进度不一,NIS2已经在影响市场预期,对工业企业提出了风险管理、事件报告和供应链责任的新要求,推动了对设备和机器中技术性网络安全能力的需求。
最重大的进展是《网络弹性法案》(CRA) ,于2024年12月10日生效,产品要求将于2027年12月11日起转为强制执行。制造商现在必须:采用安全设计原则设计产品、实施安全更新机制、在整个产品生命周期中管理漏洞、提供软件物料清单等文档。合规路径仍在演进,许多要求的协调标准仍处于草案阶段,企业正处于过渡期——即使实施细节仍在定义中,也必须进行准备和投资。
协议标准化组织全面拥抱安全
随着法规压力增加,工业通信生态系统也在平行发展。曾专注于性能和互操作性的协议组织,如今正将网络安全置于其发展战略的中心。
PROFIBUS & PROFINET国际组织(PI) 采用了一种可扩展且模块化的方法,允许制造商根据应用需求和存量设备限制逐步提高安全性。PI组织主席Xaver Schmidt表示:“如今,信赖PROFINET的制造商已经为满足CRA合规打下了坚实基础。如果需要更高的安全要求,制造商可以在现有产品上逐步扩展PROFINET的安全功能——从带有身份验证的安全通信到完全加密。”
ODVA(CIP/EtherNet/IP) 遵循务实的、以实施为驱动的方法,将广泛使用的IT安全概念(身份验证、身份管理和安全通信)整合到工业系统中。CIP Security的实施涉及设备身份管理、安全通信协议和漏洞缓解,对符合欧盟CRA至关重要。
EtherCAT技术协会(ETG) 采用了安全设计的方法,依靠架构特性来减少攻击面,而不是增加额外的安全层。ETG执行董事Martin Rostan表示:“我们确信,对于几乎所有常见应用,EtherCAT在无需对协议进行更改或扩展的情况下,就已经满足了IEC 62443和CRA的要求。”
此外,与欧盟机械法规相关的EN 50742等标准,正在对无法假定网络物理安全的市场引入加密的新要求。
从认知到执行:企业面临的三大障碍
调研结果证实,网络安全如今已牢牢确立为工业通信中的关注点。然而,从认知向执行的转变仍然充满挑战。
第一,内部专业人才匮乏。 工业网络安全需要融合OT和IT的双重专业能力,而这类复合型人才在市场上极为稀缺。多数工业企业缺乏足够的安全专业团队来应对日益复杂的合规要求。
第二,法规要求不明确。 尽管CRA等法规已明确方向和时间表,但许多协调标准(特别是与IEC 62443对齐的标准)仍处于草案阶段。企业在“做什么”上已有认知,但在“怎么做”上仍缺乏清晰的实施指南。
第三,额外成本和复杂性。 网络安全需要贯穿产品全生命周期的持续投入——从设计阶段的安全架构、到开发阶段的漏洞管理、再到运维阶段的更新和事件响应。对于产品生命周期长达数十年的工业设备而言,这笔持续投入的总成本远高于初期的一次性投资。
对于设备制造商而言,挑战尤为棘手:安全机制必须被植入到产品设计之中,而这些产品往往面临着生命周期长、协议变体多、客户需求差异大以及硬件资源受限等现实制约。简单的功能叠加远远不够——企业需要建立涵盖安全开发流程、生命周期更新策略、漏洞处理机制、完整技术文档的全套体系。
HMS的应对策略:从合规到执行的实践路径
在这种不断演变的局势下,网络安全必须被视为工业通信不可分割的一部分。挑战不再是定义要求,而是在实际产品中高效地实施这些要求。
HMS Networks致力于帮助客户降低复杂性,通过将通信方案与成熟标准对齐、将安全融入产品设计,并提供切实的实施指导,助力客户从合规要求走向落地执行。Anybus平台在设计之初便原生融入了安全与合规基因,将满足CRA及各项网络安全严苛要求转化为贯穿产品生命周期的长效机制。
Endress+Hauser技术与产品组合总监Hans-Joachim Fröhlich指出:“现在的核心焦点已经演变,不再仅仅是选择正确的通信协议,而是如何在整个生态系统中实现安全、合规且高度互操作的连接。随着NIS2和CRA等法规的出台,客户正越来越多地投资于能在整个生命周期内提供长期安全性的解决方案。那些将网络安全作为连接核心要素的企业,不仅能够确保合规,还将在不断演进的数字化工业版图中进一步巩固其作为值得信赖的合作伙伴的地位。”