欧盟《机械条例》自 2027 年 1 月 20 日起适用:它对您的机器软件提出了什么要求

2027 年 1 月 20 日,《机械指令》将被第 (EU) 2023/1230 号条例,即《机械条例》取代。对任何制造 CE 标识机器的人来说,它的大部分内容都会让人感到熟悉。但有一部分不会。机械法规第一次把义务直接加在软件上:机器必须说明它安全运行需要哪些软件,在这些软件或其配置发生变化时能够察觉,能够抵御破坏,并把安全软件的更新记录保留五年。
本文写给机械制造商的工程和控制负责人。如果您在那个日期之后向欧盟交付机器,这些要求将落在您的 PLC 程序、HMI、远程访问和更新后端上。
法律究竟怎么说
欧盟委员会表示,该条例“自 2027 年 1 月 20 日起强制适用”,并且“纳入了针对合规相关软件数据和安全控制系统的网络安全规定”。2023 年公布的文本写的是 1 月 14 日;一份勘误把它改了。
软件义务落在该条例附件 III 的两项基本健康和安全要求中。
第 1.1.9 节,防止破坏。 简而言之:
- 将另一台设备直接或远程连接到机器,不得导致危险情况。
- 对符合安全要求至关重要的软件和数据,“应被识别为此类软件和数据”,并防止意外或故意的破坏。
- 承载可访问该软件的信号或数据的硬件(比如编程端口或通往安全控制器的网络接口)也必须受到保护,并且机器必须收集对其进行干预的证据。
- 机器“应识别其上安装的、其安全运行所必需的软件,并应能够随时以易于获取的形式提供该信息”。
- 机器“应收集对机械或相关产品上所安装软件的合法或非法干预、或对该软件或其配置进行修改的证据”。
第 1.2.1 节,控制系统的安全性和可靠性。 控制系统必须能够抵御“第三方导致危险情况的可合理预见的恶意企图”。第 (f) 点增加了记录义务:对干预所产生数据的追踪日志,以及机器投放市场后上传的安全软件版本的追踪日志,“在此类上传后五年内保持启用”。这份日志的存在,只是为了在国家主管机关提出有理由的要求时证明符合性,别无他用。
清单上还有一项:如果主管机关要求,技术文件必须能够提供“安全相关软件的源代码或编程逻辑”(附件 IV)。
哪些机器受约束
这些规则适用于自 2027 年 1 月 20 日起投放市场的机械。在该日期之前根据旧指令投放市场的机器,仍可继续销售(第 52 条),已经在现场运行的机器也不受新软件规则约束。
问题在于“投放市场”的含义。欧盟委员会的《蓝色指南》说,这一概念“指的是每一件单独的产品,而不是一类产品”。自 2027 年 1 月 20 日起,每一台从您工厂发往欧盟客户的机器都必须满足新要求,包括软件。一个持续出货的产品系列,必须在 2027 年第一台机器出厂之前准备好控制软件,而不是等到下一次换型。
后续更新也需要考虑。一项制造商未曾预见、“通过物理或数字手段”进行、造成新的危险或增加了风险的变更,可能构成实质性修改。序言第 32 段指出,风险评估应涵盖投放市场时已预见的软件更新,所以现在就在其中描述您的更新路径。
它对机器各层意味着什么
安全控制器和 PLC
- 确定哪些与安全相关。 通常是安全程序,但也可能包括为某项安全功能提供输入的标准 PLC 代码、驱动器中的安全参数,以及激光扫描仪或光幕的配置。按机器系列逐一写下来;其他一切都取决于这一步。
- 建立基线并比对。 对每一个已发布的配置,记录每个安全相关项的校验和或签名。机器在启动时以及定期地,把正在运行的内容与该基线进行比对,并记录任何差异。这能抓住那些绕过了访问控制的干预,比如直接插到控制器上的一台笔记本电脑。
- 锁定工程访问。 安全程序设置密码,停用不用的端口和服务,工程访问只能通过一条会验证操作者身份并记录其操作的路径进行。
HMI
- 一个软件识别界面,列出安全相关软件及其版本和校验和。从设备实时读取这些值。发布时手工录入的页面会逐渐与实际情况脱节,而要求写的是“随时”。
- 参数界面。 第 1.2.1(d) 点排除了可能导致危险情况的设置或规则修改。安全相关参数应置于访问级别之后,限值在控制器中强制执行,而不只是在 HMI 中,每一次修改都要记录操作人、时间、旧值和新值。
远程访问
第 1.1.9 节明确点名了远程设备。在实践中:
- 安全功能保持在本地。远程会话可以读取、诊断和准备变更,但不能越过停止、防护装置或使能装置。
- 会话按人员进行身份验证,而不是通过共享的服务账户,客户可以看到会话何时处于打开状态。
- 每一次会话的开始、结束和变更,都与本地干预记入同一份证据日志。
后端和更新流水线
如果您在出货后交付更新,您的更新服务器就在这项工作的范围内。对于每一个序列号,您都需要知道上传了哪个安全软件版本、何时上传、由谁上传。为更新签名,并让机器在安装任何东西之前先检查签名。
追踪日志本身
条例没有规定日志存放在哪里。我们的看法是:算数的那一份应该放在机器上,因为很多客户不允许永久联网。云端镜像有用,但不能是唯一的一份。
数据量很小:干预和安全软件上传,而不是过程数据。只要有意识地规划容量,五年的数据放得进本地存储。防止日志被删除,并确保它在更换控制器后仍然保留。如果记录中出现了技术人员的姓名,那在客户现场就是个人数据:只记录要求所需的内容,不多记。
控制器厂商给您什么,不给您什么
您的控制器平台会提供其中一部分。在构建任何东西之前,先看看它提供了什么:安全程序的签名或校验和、密码保护、用户管理、变更日志、版本读取。有什么就用什么。
这些只是构件。厂商不知道您的哪些驱动器和扫描仪与安全相关,看不到您的远程网关或更新服务器,也无法决定证据如何在五年时间和一次控制器更换之后依然保留。配置这些功能、把它们贯通整台机器并记录结果,是制造商的工作,而签署符合性声明的也是制造商。
与《网络韧性法案》的关系
《网络韧性法案》有自己的时间表。它的报告义务自 2026 年 9 月 11 日起已经适用,全部要求自 2027 年 12 月 11 日起适用。《机械条例》恰好落在两者之间。
《网络韧性法案》承认这种重叠。第 (EU) 2024/2847 号条例序言第 53 段指出,同时属于带数字元素产品的机械,其制造商应当同时遵守两者,而遵守《网络韧性法案》“可以促进”对第 1.1.9 节和第 1.2.1 节的遵守。这种协同效应需要由制造商来证明。《网络韧性法案》附件 I 要求保护“命令、程序和配置”的完整性,并报告遭破坏的情况,这与第 1.1.9 节的要求很接近。
有一个差异对您的日志设计很重要。《网络韧性法案》关于记录和监控内部活动的要求,附带“供用户使用的退出机制”。《机械条例》的追踪日志则必须保持启用五年。您愿意的话可以只建一套日志机制,但不要让《网络韧性法案》的退出选项关掉机械日志。
现在就按《机械条例》来构建,因为它先到,同时把设计做成让同一个证据存储、同一套签名和更新记录,在 2027 年 12 月也能服务于《网络韧性法案》。
标准,以及未获通过的推迟请求
不要指望在 2027 年 1 月 20 日之前会有一项涵盖这些要求的协调标准被引用。欧盟委员会的协调标准页面在 2026 年 9 月更新后表示,《机械条例》下的第一份清单正在准备中。它将沿用《机械指令》下引用的大部分标准,并在它们“尚未完全涵盖”新要求的地方加以澄清,而且“预计在今年年底之前”发布。
2026 年 1 月,CEMA、CECE、CECIMO、EGMF 和 FEM 在一份行业联合立场文件中,要求把第 1.1.9 节和第 1.2.1(f) 点推迟到 2027 年 12 月 11 日,与《网络韧性法案》保持一致。它们估计合规成本“每个平台架构超过 100 万欧元”,并表示预期中的标准在第 1.2.1(f) 点的数据日志方面仍然非常笼统。
这项请求没有被采纳。《机械条例》在 2026 年 7 月由第 (EU) 2026/1744 号条例作了修订,但该修订针对的是机械中的高风险人工智能系统,没有改动适用日期。请按 2027 年 1 月 20 日来规划。
所以在第一天,这两项要求可能都没有能够提供符合性推定的标准。这时,您的技术文件必须描述您为每一项所采用的解决方案(附件 IV)。边构建边写,而不是事后补写。对于附件 I 第 B 部分所列的机械,还多一个步骤:只有在协调标准或通用规范涵盖了所有相关要求时,才可以自我评估;否则需要公告机构参与(第 25 条)。未列入附件 I 的机械,无论如何都可以自我评估。
十五周计划
从 2026 年 10 月 5 日星期一到截止日期,刚过 15 周,中间还夹着假期。时间很紧,但只要按出货日期排定优先级,是可行的:1 月有欧盟机器出厂的系列排在最前面。
- 第 1 至 2 周(10 月 5 日至 16 日):界定范围。 列出 2027 年 1 月 20 日之后将向欧盟出货的每一个机器系列。对每个系列,列出安全相关的软件和数据:安全程序、对合规至关重要的标准代码、驱动器和传感器的安全参数、HMI、固件、远程网关。每个系列指定一名负责人。
- 第 3 至 4 周(10 月 19 日至 30 日):风险评估与差距。 针对连接、远程访问、恶意企图和更新路径更新风险评估。核实您的控制器平台提供了什么,以及哪些已经开启。
- 第 5 至 9 周(11 月 2 日至 12 月 4 日):开发。 软件识别界面、基线比对、工程访问和远程访问的访问控制、具备五年容量的追踪日志、签名更新,以及后端中按序列号的记录。
- 第 10 至 11 周(12 月 7 日至 18 日):像技术人员和攻击者那样测试。 直接用厂商工具修改一个安全参数,确认机器把它记录了下来。更换一台控制器,检查日志是否保留。在更新过程中断电。
- 第 12 至 13 周(12 月 21 日至 1 月 1 日):假期。 不安排工程工作;留一个浸泡测试,让日志朝着五年的容量增长。
- 第 14 至 15 周(1 月 4 日至 15 日):文档与发布。 技术文件中关于第 1.1.9 节和第 1.2.1 节的条目;使用说明书,解释客户如何读取软件识别信息,以及远程访问能做什么、不能做什么;还有一个生产步骤,用于加载已发布的基线并按序列号记录。
如果需要这些工作的平台架构多于这个窗口能容纳的数量,现在就告诉销售部门:一台没有准备好的机器,不能合法地投放欧盟市场。
本文不是写给谁的
2027 年 1 月 20 日之前投放市场的机器不受这些软件规则约束,除非之后有人对其进行了实质性修改。如果您是购买机器而不是制造机器,义务在您的供应商身上;您要做的是在技术规格中要求提供软件识别信息和日志访问。
从哪里获得帮助
我们是一家软件公司,不是公告机构,也不是律师事务所。我们构建和改造这些要求所落到的软件:HMI 和后端应用、远程访问网关、更新流水线和证据日志,并与负责安全程序的控制工程师一起工作。积累了多年代码的老平台是最难的情况,这通常也是我们的遗留系统维护工作开始的地方;《网络韧性法案》这一侧,见我们的《网络韧性法案》指南。如果您的团队有计划,却没有足够的人手在 1 月之前完成,请写信到 office@c9group.dev。