Portwell,全球工业计算机和嵌入式计算解决方案提供商,宣布其已通过Bureau Veritas(BV)获得IEC 62443-4-1成熟度等级2(ML2)认证。该认证涵盖Portwell台湾研发机构工业计算产品的安全产品开发生命周期及相关开发流程。
IEC 62443-4-1是国际公认的网络安全标准,定义了工业自动化和控制系统(IACS)安全产品开发生命周期的要求。该认证验证了Portwell的开发流程,而不是对单个产品认证,也不构成对欧盟网络韧性法案(CRA)的产品级认证或符合性。
获得ML2认证表明,Portwell已建立并记录了将网络安全融入产品开发的管理流程。这些流程为在开发和产品生命周期中解决安全要求提供了结构化的框架。
将网络安全融入产品开发生命周期
根据IEC 62443-4-1,网络安全在产品开发生命周期中得以系统化处理,而不仅仅被视为产品级验证活动。
Portwell的认证开发框架中涉及的关键实践包括安全需求管理、安全架构和设计、安全实施、安全验证与确认、漏洞处理及安全更新管理。这些实践使网络安全需求和潜在风险能够从产品开发的早期阶段开始就得到考虑,并通过随后的开发和生命周期活动进行管理。
凭借超过30年的工业计算经验,Portwell提供工业嵌入式系统、工业计算机主板和全面的设计与制造服务(DMS)。将IEC 62443-4-1实践纳入其开发框架,进一步支持Portwell与其项目越来越需要明确的网络安全流程、文档、验证和生命周期支持的客户合作。
支持Portwell的持续CRA准备
IEC 62443-4-1认证也为Portwell与适用的欧盟网络韧性法案(CRA)要求保持一致提供了重要基础。
CRA对在欧盟市场投放的含数字元素产品建立了网络安全要求,并要求制造商在产品生命周期中履行责任,包括网络安全风险评估、漏洞处理、安全更新、技术文档和监管报告。Portwell认识到CRA准备是一个持续过程,而不是一次性认证。根据IEC 62443-4-1建立的安全开发、漏洞管理和安全更新流程为Portwell与适用CRA要求的持续一致性提供了坚实基础。
CRA第14条对积极利用漏洞和严重安全事件的报告义务将于2026年9月11日生效,CRA的全面适用将在2027年12月11日。为了准备这些要求,Portwell已经聘请了一家外部咨询公司来支持其CRA实施计划。与第14条漏洞和严重事件报告要求相关的准备工作已接近完成,而Portwell将继续与该咨询公司合作,以准备在2027年12月全面适用的更广泛的CRA要求。这些活动包括产品网络安全管理流程的持续发展、漏洞处理和报告机制、安全文档以及CRA要求的其他适用生命周期实践。