IEC 62443落地加速:工业网络安全认证从可选到刚需的2026
合规要求正在从建议变成命令
2025年下半年至2026年上半年,国内多个关键基础设施行业陆续更新了网络安全合规要求。能源、水利、交通和石化等行业的监管机构明确将IEC 62443系列标准纳入设备采购的技术规范。这不是一个可选择的技术升级,而是一项正在落地的准入门槛。
IEC 62443是国际电工委员会制定的工业自动化和控制系统网络安全标准,涵盖从系统设计到运维管理的全生命周期。标准分为四个层级:通用要求、策略与规程、系统级安全、以及组件级安全。对于工业自动化设备厂商而言,IEC 62443-4-1(安全开发生命周期)和IEC 62443-4-2(组件安全技术要求)是最直接相关的两个子标准。
过去,国内工业自动化设备的安全认证主要以功能安全(IEC 61508)为主,网络安全认证处于边缘地位。但随着工业互联网的普及和工控安全事件的频发,网络安全正在获得与功能安全同等的重视程度。这一趋势在电力行业尤为明显,新建变电站的自动化设备已被要求满足IEC 62443 SL2(Security Level 2)及以上等级。
从SL1到SL4:不同行业的差异化需求
IEC 62443定义了四个安全等级(Security Level)。SL1要求防范偶然性安全威胁,SL2要求防范具有一定资源的蓄意攻击,SL3要求防范具有中等资源的专业攻击者,SL4要求防范具有大量资源的国家级攻击者。大多数工业自动化设备的认证目标在SL2到SL3之间。
不同行业对安全等级的要求差异显著。电力行业由于涉及国家能源安全,通常要求SL3级别。石化行业的大型炼化装置也向SL3靠拢。而一般制造业的车间级设备,SL2通常可以满足合规要求。这种差异化需求给设备厂商带来了挑战——为不同行业提供不同安全等级的同一产品,会显著增加开发和认证成本。
PLC和DCS等核心控制器是安全认证的重点。这些设备是工业控制系统的中枢,一旦被攻破可能导致整个生产线的失控。2026年,国内主流PLC厂商开始将安全认证作为新产品开发的标准配置,而非事后附加功能。这表明安全设计正在从补救措施向原生能力转变。
认证体系的本土化演进
IEC 62443是国际标准,但其在中国的落地需要与国内监管体系和技术环境适配。国家工业信息安全发展研究中心和相关标准化机构正在推动IEC 62443标准的国标转化和认证体系建设。
本土化认证面临的核心挑战包括:一是认证能力建设——国内缺少足够数量的经过IEC 62443认证的评估机构和测试实验室。目前获得国际认可的工控安全检测实验室数量有限,认证排队时间可能长达6到12个月。二是标准解释的一致性——IEC 62443的部分条款较为原则性,不同评估机构对人标准的解读可能存在差异。三是成本问题——一个典型的PLC产品获得IEC 62443-4-2 SL2认证的费用在50万至200万元之间,对于产品线丰富的中小厂商是不小的负担。
积极的一面是,国内正在建立分级的认证体系。对于低风险场景的设备,可以采用简化版的认证流程,降低认证门槛和时间成本。对于高风险场景的核心设备,则执行完整的认证流程。这种分级策略在国际上也得到认可。
挑战与局限
IEC 62443认证在国内推广面临多重挑战。首先是认证体系不完善——从标准宣贯、检测能力到评估人员,整个认证链条的建设仍需时间。其次是厂商准备不足——大量国产工业自动化设备在设计阶段未考虑安全要求,改造存量产品的成本远高于在新产品中内置安全。人才短缺同样突出,既懂工控又懂网络安全的复合型人才极度稀缺,单个认证项目的咨询费用高昂。认证成本与市场回报的不确定性是中小厂商观望的主要原因。最后,终端用户对安全认证的付费意愿仍需市场教育——当安全认证意味着成本增加10%到20%时,并非所有客户都愿意为此买单。
展望
IEC 62443从推荐到强制的转变不是会不会发生的问题,而是何时在多广的范围内发生的问题。2026年是关键的转折之年。电力、石化和轨道交通等关键基础设施行业将率先执行强制性安全认证要求,形成示范效应。对于工业自动化设备厂商,现在开始将安全纳入产品设计比等到强制要求出台后再仓促应对要从容得多。安全认证不是成本,而是进入关键基础设施市场的通行证。先行者将获得先发优势,后来者则可能面临市场准入壁垒。这个窗口期不会永远敞开。
推荐阅读