兩項歐盟新法規重塑機械合規: 你需要知道的機械規範與網路韌性法案(CRA)
超過15年來,歐盟內販售機械的製造商與進口商一直依據 《機械指令2006/42/EC》(新分頁開啟)運作。這個熟悉的框架現在正在改變。
兩項新的歐盟法規—— 《機械規範》(EU)2023/1230(另頁開啟) 及《 網路韌性法案(歐盟)2024/2847》(新頁開啟)——將影響機械(包括連網材料測試系統)的設計、上市及支援方式。
對於歐盟的實驗室與品質團隊而言,這些變更現在就值得理解。它們可能影響未來設備採購、資本規劃、軟體更新策略及資訊技術/OT安全要求。
機械規範下有哪些變化?
《機械規範(EU)2023/1230》取代了機械指令,並於2027年1月20日全面生效。
主要變更包括:
這是規範,不是指令。 與指令不同,法規可直接適用於歐盟成員國,而不會被納入國內法。這有助於減少機械需求在歐盟各地適用的差異。
更重視數位及人工智慧驅動的機械。 新法規更直接針對現代機器行為及連網系統,包括:
- 依賴人工智慧的安全功能機械
- 可能影響安全的網路安全風險
- 軟體更新及其對符合性的影響
- 機械的自主與自我演化行為
允許數位文件。 製造商可能會以數位形式提供說明與合規聲明,同時仍可依需求提供紙本副本。
新增高風險類別。 某些機械類別,包括部分安全元件及與人工智慧相關的應用,將要求第三方合格性評估,而非自我申報。
什麼是網路韌性法案?
《網路韌性法案(EU)2024/2847》,簡稱CRA,是一項針對在歐盟市場上推出的數位元素產品的廣泛網路安全規範。
實務上,這可能包括直接或間接連接到其他裝置或網路的硬體或軟體產品。對於材料測試實驗室,可能包括運行測試軟體的系統,如 Bluehill® Universal ,或支援遠端服務的產品,如 Instron Connect。
CRA 引入了幾項重要的製造商義務:
- 基本資安要求: 產品必須以資安為考量設計,並上市時不存在已知可被利用的漏洞。
- 漏洞處理:製造商必須維持協調揭露、及時安全更新及軟體物料清單文件的流程。
- 合格評估: CRA合規成為支持CE標誌的證據之一。
- 上市後義務: 被積極利用的漏洞必須在獲知後24小時內通報給ENISA。
重要的里程碑包括:
- 2026年9月: 漏洞與事件通報義務開始
- 2027年12月: 產品進入歐盟市場需完全合規
這對材料測試實驗室意味著什麼?
如果您在歐盟經營材料測試實驗室,實際影響將取決於系統的年代、連接方式,以及是否持續獲得支援的軟體與安全更新。
新的Instron系統將以符合《機械監管與網路韌性法案》作為適用期限的技術文件交付。
現有系統並非因為規則變更而自動納入新法規之下。然而,現有系統中發現的漏洞仍須遵守CRA的報告義務。
部分配置可能會隨時間改變。隨著機械規範逐步實施,某些選用或進階功能可能需要檢視或調整以維持合規。若擬議配置受到影響,Instron 將透過正常報價及銷售流程傳達影響。
Instron 正在做什麼
Instron 正為工程、品質、合規、軟體及客戶支援團隊準備這些法規變革。
- 機械法規準備狀況: 工程、品質與合規團隊正在依據新的基本健康與安全要求審查所有系統配置。更新的技術檔案、使用手冊及持續教育聲明將於2027年1月截止日前完成。
- 網路韌性法案準備狀況:Instron 持續強化數位元件產品的安全開發實務。我們也正正式化協調的漏洞揭露流程,並透過 Instron 支援管道提供報告資訊。
- 客戶溝通: 隨著CRA及機械監管的重要里程碑接近,Instron將為現有客戶提供更新的指引。
後續步驟
若您對這些法規可能影響您的 Instron 系統、採購計畫或軟體更新策略有疑問,請 聯絡您當地的 Instron 銷售代表。
若要通報疑似 Instron 產品中的資安漏洞,請使用 Instron 的漏洞回報表單。
隨著法規接近全面實施日期,Instron 將持續分享最新資訊。
關於作者
丹·凱撒
Dan Caesar(新分頁開啟) 擁有機械工程、材料測試及軟體產品策略的豐富專業知識,並擁有東北大學的機械工程學位及工商管理碩士學位。自2014年加入Instron®以來,他與全球多家測試實驗室密切合作,提升其機械測試工作流程的準確性、效率與可靠性。在目前的職務中,Dan引導Instron靜態測試軟體組合的願景與開發——包括Bluehill® Universal、Bluehill Elements及Bluehill Central——憑藉其深厚的技術理解與以客戶為導向的態度,提供提升實驗室效能的解決方案。