中文官网1688 店铺
РЕГЛАМЕНТ · 2026-06-06 · ~8 мин чтения

Акт ЕС о киберустойчивости достигает датчиков безопасности в 2027 году — когда световая завеса становится «продуктом с цифровыми элементами»?

Регламент (ЕС) 2024/2847 вводит кибербезопасность внутрь маркировки CE. С 11 декабря 2027 года он применяется к «продуктам с цифровыми элементами» — категории, способной втянуть интеллектуальные, IO-Link и сетевые датчики безопасности, оставляя простейшие жёстко смонтированные устройства на нижнем краю риска. Вот как определить, где находятся ваши компоненты.

Промышленные датчики безопасности и Акт ЕС о киберустойчивости 2024/2847
CRA не меняет функциональную безопасность — он добавляет уровень кибербезопасности любому устройству безопасности, у которого есть цифровые элементы в сфере применения.

Двадцать лет кибербезопасность промышленного устройства безопасности была чьей-то чужой проблемой — сетевой команды, ИТ-отдела, системного интегратора. Акт ЕС о киберустойчивости это меняет. Он возлагает обязательства по безопасности на сам продукт и обеспечивает их через ту же маркировку CE, которая уже несёт функциональную безопасность. Если вы размещаете машины или компоненты безопасности на рынке ЕС, CRA теперь является частью вашей картины соответствия.

Хорошая новость в том, что простейшего оборудования безопасности это едва касается. Сложность кроется в промежуточной зоне — интеллектуальных датчиках, настраиваемых сканерах и устройствах IO-Link, в которые отрасль десятилетие добавляла интеллект. Это руководство о том, как определить, где находится конкретное устройство, написанное для инженера, который должен принять решение, а не для юриста, который его подписывает.

Даты, которые имеют значение

Акт о киберустойчивости — это Регламент (ЕС) 2024/2847. Он вступил в силу в 2024 году и, как большинство регламентов ЕС по продуктам, не включается весь сразу. Обязательства приходят поэтапно. Обязательства по отчётности — обязанность сообщать об активно эксплуатируемых уязвимостях и серьёзных инцидентах безопасности органам власти — начинают применяться с 11 сентября 2026 года. Основной массив обязательств, включая существенные требования к кибербезопасности и маркировку CE, охватывающую кибербезопасность, применяется с 11 декабря 2027 года.

Рассматривайте декабрь 2027 года как жёсткий крайний срок соответствия продукта и используйте оставшееся время так же, как и для любого перехода CE: оцените сферу применения, поговорите с поставщиками и выстройте процессы, по которым вас будут проверять. Механизм отчётности приходит немного раньше, что стоит знать, если вы производитель компонента, а не только его интегратор.

Что означает «продукты с цифровыми элементами»

CRA не перечисляет продукты по названию. Он определяет класс: продукты с цифровыми элементами. Кратко — это аппаратный или программный продукт, предполагаемое использование которого включает прямое или косвенное логическое или физическое подключение данных к устройству или сети. Это определение намеренно широкое, и именно оно является осью, вокруг которой вращается сфера применения для датчиков безопасности.

Прочтите его внимательно, и следуют два вывода. Во-первых, триггером является подключение данных и цифровое содержимое — прошивка, настраиваемые параметры, коммуникационный интерфейс — а не функция безопасности как таковая. Во-вторых, сфера применения — это свойство конкретной модели, а не категории «световая завеса» или «лазерный сканер». Два устройства, выполняющие одну и ту же защитную задачу, могут оказаться по разные стороны линии, если одно из них — герметичный жёстко смонтированный блок, а другое несёт обновляемую прошивку и порт Ethernet.

Где, вероятно, окажутся распространённые устройства безопасности

Имея это определение, вы можете рассортировать типичную спецификацию компонентов безопасности на приблизительные уровни. Это инженерное суждение для направления формальной оценки — это не правовая классификация, и приоритет имеет официальный текст.

Существенные требования к кибербезопасности простыми словами

Там, где устройство входит в сферу применения, CRA ожидает, что оно будет безопасным по своей конструкции. Подробные требования содержатся в приложениях к регламенту, и вам следует формировать файл соответствия из этого официального текста, а не из резюме — но на концептуальном уровне ожидания узнаваемы для любого, кто занимался промышленной безопасностью:

Ничто из этого не противоречит функциональной безопасности; это идёт параллельно ей. Требование целостности, в частности, является естественной точкой встречи — повреждённая конфигурация, которая незаметно ослабляет защитную функцию, является как сбоем безопасности, так и сбоем функциональной безопасности.

Обработка уязвимостей и скоординированное раскрытие

Большая часть CRA касается не продукта в том виде, в каком он поставляется, а того, что производитель делает после. На протяжении периода поддержки от производителя ожидается выявлять и документировать уязвимости, предоставлять обновления, устраняющие их, и поддерживать процесс скоординированного раскрытия уязвимостей, чтобы у исследователя, нашедшего изъян, был определённый способ сообщить о нём. Отдельные обязательства по отчётности — уведомление органов власти об активно эксплуатируемых уязвимостях и серьёзных инцидентах — накладываются поверх этого и являются той частью, которая начинается с сентября 2026 года.

Для покупателя это превращается в вопрос закупок, а не проектирования. Вы не проверяете исходный код поставщика; вы спрашиваете, существует ли процесс: есть ли контакт по безопасности, определённый период поддержки, механизм обновления и политика раскрытия? Поставщик, который может чётко ответить на эти вопросы, — это поставщик, чьи компоненты не станут вашим пробелом в соответствии в 2027 году.

CRA, IEC 62443 и Регламент по машинному оборудованию: три уровня

Эти три акта легко смешать, потому что все они затрагивают безопасность и кибербезопасность. Они находятся на разных уровнях, и понимание различия делает соответствие проще, а не сложнее.

В реальном проекте эти три акта складываются, а не сталкиваются: Регламент по машинному оборудованию спрашивает, можно ли нарушить функцию безопасности, CRA спрашивает, можно ли скомпрометировать цифровой продукт, а IEC 62443 даёт вам словарь и методы, чтобы ответить на оба вопроса. Для более глубокого освещения этого пересечения см. нашу сопутствующую статью о встрече IEC 62443 и ISO 13849.

Чек-лист покупателя для закупки компонентов безопасности

Если вы OEM-производитель или интегратор, выпускающий машины на рынок ЕС, CRA в основном достигает вас через компоненты, которые вы покупаете. Для каждого интеллектуального или сетевого устройства безопасности задайте поставщику эти вопросы:

Этот последний пункт — тихий проектный урок CRA. Подключение к сети больше не бесплатно; оно несёт стоимость соответствия. Там, где функция безопасности действительно выигрывает от настройки или работы в сети, эту стоимость стоит платить. Там, где нет, простое жёстко смонтированное устройство OSSD сохраняет как ваше обоснование безопасности, так и обоснование кибербезопасности меньшими и легче защищаемыми.

Часто задаваемые вопросы

Когда применяется Акт ЕС о киберустойчивости?

Акт о киберустойчивости — это Регламент (ЕС) 2024/2847. Он вступил в силу в 2024 году. Обязательства применяются поэтапно: обязательства по отчётности об активно эксплуатируемых уязвимостях и серьёзных инцидентах начинают применяться с 11 сентября 2026 года, а основной набор обязательств — включая существенные требования к кибербезопасности и маркировку CE, охватывающую кибербезопасность, — применяется с 11 декабря 2027 года. Производителям, размещающим продукты с цифровыми элементами на рынке ЕС, следует рассматривать декабрь 2027 года как жёсткий крайний срок и использовать оставшееся время, чтобы оценить сферу применения и выстроить необходимые процессы.

Является ли световая завеса безопасности «продуктом с цифровыми элементами» согласно CRA?

Это зависит от устройства, а не от категории продукта. Акт о киберустойчивости применяется к продуктам с цифровыми элементами — аппаратному или программному обеспечению, предполагаемое использование которого включает прямое или косвенное логическое или физическое подключение данных к устройству или сети. Простая, жёстко смонтированная световая завеса Type 4, которая лишь переключает парные защитные выходы OSSD, без сетевого интерфейса и без обновляемой пользователем прошивки, открытой для подключения данных, находится на нижнем краю риска и может выходить за рамки основной сферы применения. Настраиваемая завеса или сканер с интерфейсом параметризации, встроенной прошивкой, которую можно обновлять, или сетевым подключением с большей вероятностью попадает в сферу применения. Правильный подход — оценивать каждую конкретную модель по определению регламента, а не предполагать, что вся категория входит в сферу применения или выходит из неё.

Каковы существенные требования к кибербезопасности, налагаемые CRA?

На концептуальном уровне CRA требует, чтобы продукты с цифровыми элементами проектировались, разрабатывались и производились безопасными, и чтобы они размещались на рынке без известных эксплуатируемых уязвимостей. Он предполагает безопасную по умолчанию конфигурацию, защиту конфиденциальности и целостности данных и команд, способность получать обновления безопасности и сокращённую поверхность атаки. Наряду с требованиями к продукту производитель должен обрабатывать уязвимости на протяжении всего периода поддержки: выявлять и документировать их, предоставлять обновления и поддерживать процесс скоординированного раскрытия уязвимостей. Точные требования изложены в приложениях к регламенту — при формировании файла соответствия работайте с официальным текстом, а не с резюме.

Чем CRA отличается от IEC 62443 и Регламента по машинному оборудованию?

Они действуют на разных уровнях. Акт о киберустойчивости — это законодательство ЕС, устанавливающее обязательные требования доступа на рынок для продуктов с цифровыми элементами, обеспечиваемые через маркировку CE. IEC 62443 — это добровольная серия международных стандартов по безопасности промышленных систем автоматизации и управления; она даёт инженерные методы и уровни безопасности, которые можно использовать для достижения нормативной цели, но сама по себе не является законом. Регламент по машинному оборудованию (ЕС) 2023/1230 регулирует безопасность машин и затрагивает кибербезопасность постольку, поскольку кибератака может нарушить функцию безопасности. На практике эти три акта дополняют друг друга: Регламент по машинному оборудованию заботится о функции безопасности, CRA — о собственной безопасности цифрового продукта, а IEC 62443 предоставляет технические рамки, помогающие продемонстрировать и то, и другое.

Что означает CRA для OEM-производителя, закупающего компоненты безопасности?

Если вы строите машины для рынка ЕС, цифровые компоненты, которые вы интегрируете, становятся частью вашей картины соответствия. Для каждого интеллектуального или сетевого компонента безопасности спросите поставщика, входит ли конкретная модель в сферу действия CRA, будет ли она нести маркировку CE, охватывающую кибербезопасность, к моменту размещения вашей машины на рынке, как доставляются обновления безопасности, как долго длится период поддержки и поддерживает ли поставщик процесс скоординированного раскрытия уязвимостей. Отдавайте предпочтение простым жёстко смонтированным устройствам OSSD там, где функция безопасности не требует связи, и оставляйте сетевые или настраиваемые устройства для случаев, когда их функции действительно добавляют ценность, — это уменьшает как ваше обоснование безопасности, так и обоснование кибербезопасности.

Заменяет ли CRA стандарты функциональной безопасности, такие как IEC 61496?

Нет. Акт о киберустойчивости добавляет измерение кибербезопасности; он не меняет функциональную безопасность. Оптоэлектронное защитное устройство — световая завеса Type 4 — по-прежнему должно соответствовать IEC 61496-1 и IEC 61496-2, безопасное расстояние по-прежнему устанавливается ISO 13855, а требуемый уровень эффективности (PL) или SIL по-прежнему определяется по ISO 13849-1 или IEC 62061. CRA стоит рядом с ними, решая вопрос о том, может ли цифровой продукт быть скомпрометирован. Устройство может полностью соответствовать требованиям функциональной безопасности и при этом нуждаться в отдельном рассмотрении кибербезопасности, если у него есть цифровые элементы в сфере применения.

Ссылки и упомянутые нормативные акты

О компании DAIDISIKE: Foshan DAIDISIKE Optoelectronics Technology Co., Ltd. — давно зарекомендовавший себя производитель промышленных датчиков безопасности. Семейства световых завес безопасности DQA, DQC, DQE, DQO, DQT4, MK и JER, лазерные сканеры безопасности серии DLD, реле безопасности DA31 и бесконтактные датчики приближения изготавливаются по IEC 61496 и поставляются OEM-производителям в автомобильной, электронной, аккумуляторной, упаковочной отраслях и в сфере обработки материалов. Закупаете компоненты безопасности для рынка ЕС? Свяжитесь с нашей инженерной командой или просмотрите полный ассортимент световых завес безопасности DAIDISIKE.

Эта статья представляет собой общую информацию, а не юридическую консультацию или консультацию по вопросам соответствия. Подробные обязательства Акта о киберустойчивости изложены в Регламенте (ЕС) 2024/2847 и его приложениях; для обязывающей оценки того, входит ли конкретный продукт в сферу применения, обратитесь к официальному тексту и квалифицированному специалисту по соответствию. Нормативные даты и ссылки актуальны на указанную выше дату публикации.

inXfrWA✉︎PTG

Leave your message