做设备出口的朋友,今年最容易踩的坑,就是把"机械合规"和"网络安全合规"当成两件事分开办。实际上,只要你的机器里有 PLC、HMI、嵌入式控制器,或者能联网、能远程维护,这两件事从 2026 年起就已经绑在一起了。

先说时间线,这是最容易被搞混的地方。新的欧盟机械法规(EU)2023/1230 从 2027 年 1 月 20 日开始全面适用,到那天,旧版的机械指令 2006/42/EC 下的协调标准会随之一并废止。而 CRA 的漏洞报告义务,已经在 2026 年 9 月 11 日先行生效。也就是说,机器厂商要面对的是一条"先报告、后全面"的双节点节奏,而不是某一天突然一刀切。

对带数字元件的机器来说,两份法规会同时管到。CRA 要求你把软件物料清单(SBOM)和硬件物料清单(HBOM)管起来,对嵌入式固件做漏洞扫描,用 STRIDE 方法做风险分析,并且在发现被实际利用的漏洞时,按 24 小时、72 小时、14 天的节奏向欧盟上报。而机械法规那边,从 2027 年 1 月 20 日起,技术文件里要放"防篡改(protection against corruption)"的网络安全证据,对应附录 III 第 1.1.9 条。

好消息是,两份法规在网络安全这块有重合,CRA 做的那些准备工作,理论上能帮助满足机械法规的相关要求。但注意——"理论上能帮上"和"官方认你满足"是两回事,这个契合关系得由制造商自己举证,不能想当然。

一个具体的场景:一台带远程维护功能的包装机。它的 PLC 跑着控制软件,HMI 连着工厂网络。按 CRA,你要交 SBOM、做漏洞管理、设上报通道;按机械法规,你要在技术文件里证明这台机器对软件篡改有防护。如果还嵌了独立数字组件,那还要单独按 CRA 范围核一遍。数控机床、协作机器人、AGV、注塑机、带数字控制的数控木工机械,基本都在这个圈里。

关于证书,有个容易误读的点要澄清:现有公告机构(NB)签发的证书,按第 69 条第 1 款可以沿用到 2028 年 6 月 11 日;但委员会 C(2026)5252 号指南已经把"证书延续"的捷径收窄了——只认 NB 证书,企业自我声明的那类不在此列。别指望用一句"老证书能一直用"来拖时间。

往前看,机械法规的协调标准"再引述"计划排在 2026 年第四季度,会在欧盟官方公报(OJEU)上刊发。眼下你仍可以按旧机械指令下的协调标准备证,但窗口只剩到 2027 年 1 月 20 日,得在这之前完成切换。网络安全、人工智能相关的标准目前还有缺口,别假设所有标准都已就位。

建议工厂现在就做三件事:把机器的软件清单摸清楚、把漏洞上报通道建起来、把 2027 年切换的技术文件模板准备好。两道关一起过,比临时抱佛脚划算得多。

原文来自邦阅网 (52by.com) - www.52by.com/article/237857

张金涛 上海德品智销售经理
联系方式:
18701784004
微信:
18701784004
邮箱:
chrome@depinzhi.cn

声明:该文观点仅代表作者本人,邦阅网系信息发布平台,仅提供信息存储空间服务,若存在侵权问题,请及时联系邦阅网或作者进行删除。

评论
登录 后参与评论
发表你的高见
服务介绍
自动化设备CE认证,非标机械CE认证,机械CE认证,设备CE认证,欧盟CE认证