Loading
部落格
Recent ActivityRecent Activity

NIS2合規在生命科學領域帶來的多重效益

扎實的網路安全基礎,是實現法規合規與企業營運優化的關鍵

分享:

LinkedInLinkedIn
XX
FacebookFacebook
PrintPrint
EmailEmail
doctor clicks antivirus icon on screen

多數網路安全專家都會告訴您,問題不在於「是否」會遭到駭客攻擊,而在於「何時」會遭到攻擊;這項基本前提,正是歐盟執委會修訂後的《網路與資訊系統指令》(通稱NIS2)背後的核心思維。

值得思考的是,根據歐盟統計局(Eurostat)的資料,2023年有超過五分之一(21.54%)的歐盟企業曾遭遇與資通訊技術(ICT)相關的安全事件,進而導致ICT服務中斷、資料遭破壞或損毀,或機密資料外洩等後果。

什麼是 NIS2?

NIS2指令是一項適用於所有在歐盟境內營運之實體的法規,旨在強化網路韌性。各會員國應已於2024年10月前完成國內法轉換。

此指令取代了2016年制定的原NIS指令。最大的變化,在於因應近年來針對關鍵基礎設施的網路攻擊頻率與影響日益升高,而擴大適用範圍並新增相關要求。

從NIS 過渡至 NIS2

  適用範圍 合規性 事件通報 裁罰
NIS 僅鎖定少數幾個產業中的關鍵服務營運商(OES):能源、運輸、銀行、金融市場基礎設施、醫療照護及廢水管理。 訂有基本安全措施,但缺乏具體細節。 通報要求模糊不清:僅要求通報「對服務提供造成重大影響」的事件。 執法工作主要交由各歐盟會員國自行負責(因而導致標準不一)
NIS2

仍涵蓋原有產業中的關鍵服務營運商,但新增了全新的分類:

  • 關鍵實體:能源、運輸、醫療、水務與廢水處理等關鍵產業的服務提供者。
  • 重要實體:製造業、食品生產與配送、化學品生產及數位服務提供者。

供應鏈安全,要求企業考量其供應商所帶來的風險。

規定所有實體都必須落實的一套最低網路安全要求。內容涵蓋風險管理、事件應變計畫、供應鏈安全及漏洞通報。

規定所有實體都必須落實的一套最低網路安全要求。

企業應建立完善流程,向主管機關提出適當通報: 

  • 於24小時內發出初步預警
  • 於72小時內完成初步評估
  • 於初步評估後1個月內,備妥最終詳細報告

透過所有會員國統一適用的規則,提供更強而有力的執法機制。其中包括對不合規行為採取更嚴格的裁罰。

  • 關鍵實體:1,000萬歐元,或全球年營收的2%
  • 重要實體:700萬歐元,或全球年營收的1.4%

若經證實企業對網路事件存在重大過失,會員國得追究企業管理階層的個人責任。

NIS2 的合規要求有哪些?

NIS2 建立了一套完整的安全義務框架,範圍從風險管理政策,到多重要素驗證及供應鏈監督等技術控制措施皆涵蓋在內。

NIS2 合規要求
NIS2的安全義務有哪些?

政策與程序 風險分析與資訊安全相關政策
事件處理 事件處理(事件的預防、偵測與應變)
危機管理 危機管理與業務持續營運,例如備份與復原管理
供應鏈安全

各實體與其供應商或服務提供者之間關係的供應鏈安全

網路安全

資訊系統的取得與開發,包括漏洞處理/揭露

風險管理(政策與程序) 用以評估網路安全風險管理成效的政策與程序

基本網路安全衛生

基本網路安全衛生實務與網路安全訓練

加密技術(政策與程序)

有關使用加密技術,以及視情況採用加密措施的政策與程序

人力資源安全 人力資源安全、存取控制政策及資產管理
多重要素驗證 採用多重要素驗證或持續性驗證解決方案

NIS2 與製藥產業

NIS2影響最大的產業之一,即為製藥產業。製藥產業原本就受到跨多項領域的眾多法規規範,而將製藥產業列為「關鍵」產業的NIS2,更帶來額外的營運壓力。儘管立意與預期成果值得肯定,但也為負責合規業務的人員帶來了龐大的工作量。

然而,製藥企業不應將遵循NIS2指令視為一項打勾了事的例行公事。相反地,企業應將數位技術導入—包括製程硬體與 MES 解決方案—以及合規要求的落實,視為提升整體營運韌性與成熟度的重要旅程。這趟旅程所帶來的成效,遠遠超越法規所明訂的措施(及其成果)本身。

從一開始就打好網路安全衛生的技術與流程基本功,必能奠定穩固的基礎。這同時也有助於強化企業體質,並根據成熟技術、產業最佳實務及有效治理,制定出更容易管理的演進路徑圖。

NIS2 對製藥產業為何如此重要

網路威脅態勢正以驚人的速度演進,而過去對抗與應對入侵的「舊方法」,已不再足以因應。這正是各國政府與國際組織介入的原因所在。隨著焦點轉向以OT為目標的威脅,包括國家級行為者、駭客行動主義者及犯罪集團在內的駭客,正鎖定工業系統,意圖竊取資料、造成營運中斷並從中獲利。

儘管NIS2整體立意良善,卻並未充分考量各產業垂直領域的特殊需求。生命科學企業的負責人與資訊長,不僅必須因應這些潛在的供應鏈中斷風險,更須關注更廣泛的商業層面議題,例如對獲利能力、客戶信譽、品牌聲譽,以及產品/消費者安全所造成的影響。

越來越多企業發現難以取得足夠的網路安全保障,因為其現有控制措施已無法滿足保險業者當前的要求。當資安成熟度不足時,企業所面臨的風險認知將隨之升高,進而使保險成本大幅增加,甚至難以取得適當保障。這正是董事會將網路安全列為組織首要任務之一的原因之一。

未合規者,最高可處1,000萬歐元罰鍰,或全球總年營收2%(以較高者為準)的罰款。請留意,這裡指的是「全球」總營收,而不僅限於歐洲地區的營運。此外,高階管理階層也可能因未能遵循新規定而被追究個人責任。

邁向NIS2的第一步:打好網路安全基本功

打好基本網路安全衛生,是至關重要的第一步,也是往後不可或缺的實務作法。儘管AI與大數據的潛力令人期待,但若基礎安全防護鬆散,將使企業的智慧財產與營運資料暴露在遭到利用的風險之中。

在採取進一步行動之前,請先檢視貴組織目前的合規進度。務必根據現有資產評估安全風險,檢視風險管理、事件偵測與應變相關能力,並依所在地區或區域明確界定責任歸屬。

建立專屬的OT安全政策與程序,是另一項關鍵步驟。這些措施有助於展現合規能力,並提升整體成熟度。有效的政策應明確界定:

  • 與企業優先事項一致的明確目標
  • 由哪些角色負責或擁有OT安全
  • 貴組織的資產透明度應達到何種水準
  • 驗證與遠端存取的相關規範

落實基本網路安全衛生的實務建議

根據洛克威爾自動化在協助保護工業環境方面的豐富經驗,建議考慮採取以下做法:

  • 網路隔離與區隔:在ICS網路內區隔可信任與不可信任的區域,能提高威脅行為者橫向移動的難度。
  • 軟體修補與程式更新:依據貴組織的OT政策與程序,更新所有軟體、韌體與作業系統—若無法更新特定資產,則應採取相應的緩解控制措施。
  • 設備強化:透過停用不必要的設備功能並落實最小權限原則,減少威脅行為者可利用的入侵點。
  • 員工訓練:針對ICS網路安全提供專門訓練,讓員工能帶著資安優先的思維來維護與操作系統。
  • 持續監控與事件應變:監控網路流量以偵測異常行為,並確保已備妥完善的資安事件應變計畫。

建立NIS2商業案例

應將合規視為更廣泛企業改善計畫的一部分,並從打好基本功著手。整體性、多面向的做法,將有助於制定長期提升網路安全成熟度的策略路徑圖。在擬定該做法的同時,也應考慮建立商業論證,以確保內部共識與投資到位。

NIS2 Pharma Blog Impact Statement

圖1:問題—影響陳述範例

以下是建立商業論證時應謹記的四項要點:

  • 確立基調:找出問題所在、擬定影響陳述,並確認組織層面的預期成果。
  • 蒐集佐證資料:掌握相關事實,以確認問題確實存在。
  • 研擬解決方案: 納入風險承受度、路徑圖、法規要求、停機時間、成本及導入所需時間等因素綜合考量。
  • 列出預期成效:明確界定投資報酬率的樣貌、衡量方式,以及相關關鍵績效指標(KPI)。

洛克威爾自動化能提供哪些協助

最低要求措施 詳細內容

洛克威爾自動化能提供哪些協助

政策與程序 風險分析與資訊安全相關政策 桌面演練、事件應變計畫審查、OT風險評估、OT網路安全政策與程序
事件處理 事件處理(事件的預防、偵測與應變) 網路設計、入侵偵測、端點防護、事件應變、關鍵資產評估
危機管理 危機管理與業務持續營運,例如備份與復原管理 備份與復原服務、事件應變
供應鏈安全

各實體與其供應商或服務提供者之間關係的供應鏈安全

網路設計與架構藍圖、 IDMZ
網路安全 資訊系統的取得與開發,包括漏洞處理/揭露 網路設計、IDMZ、CIP Security、入侵偵測、OT修補程式管理、安全遠端存取、虛擬化
風險管理(政策與程序) 用以評估網路安全風險管理成效的政策與程序 OT風險評估、OT滲透測試、OT網路安全政策與程序的制定與治理
基本網路安全衛生 基本網路安全衛生實務與網路安全訓練 資產盤點、漏洞分析、入侵偵測
加密技術(政策與程序) 有關使用加密技術,以及視情況採用加密措施的政策與程序 CIP Security, IPSec FactoryTalk® 服務, Stratix® 受管理交換器加密, OPC UA 安全性 (FactoryTalk® Linx Gateway, Logix 控制器, FactoryTalk® Optix™)
人力資源安全 人力資源安全、存取控制政策及資產管理 PlantPAx®, FactoryTalk® 目錄, 資產盤點, 關鍵資產評估, FactoryTalk® AssetCentre
多重要素驗證

採用多重要素驗證或持續性驗證解決方案。

ThinManager®, FactoryTalk Optix & 安全遠端存取, FactoryTalk® Hub™ 及相關應用程式, Azure AD 驗證, OpenID connect整合 FactoryTalk® Security

圖2:洛克威爾自動化可協助企業達成NIS2最低合規要求的解決方案。

要符合NIS2指令的最低要求,須結合完善的政策與紮實的技術執行。洛克威爾自動化結合 SecureOT™平台的專業漏洞管理能力,能提供完整的生命週期解決方案,協助確保您的OT環境安全無虞。

運用SecureOT平台,落實可持續的NIS2合規

透過整合SecureOT™平台,製藥企業能強化韌性並維持營運不中斷。這套多功能平台能將 OT網路評估轉化為可衡量的風險降低成效,且無須增加人力,藉此支援貴組織的風險與漏洞管理計畫。

以下說明SecureOT平台如何協助落實NIS2合規:

  • 滿足稽核要求:透過支援精準、資料驅動應變的端點架構,取得NIS2衛生規範所要求的360度全面透明度與資產盤點。
  • 更快速的部署:透過減少跨接線或分接頭等基礎架構需求,加快達成合規速度,並降低人力成本。
  • 協助保護關鍵基礎設施:透過整合式修補程式設定與軟體修復,讓老舊作業系統資產符合法規強化標準。
  • 符合通報規範:透過全天候監控與委外安全服務,協助貴組織符合24小時或72小時的事件通報期限規定。

若您希望對貴組織目前的現況,獲得徹底、務實且客觀的評估,我們提供NIS2整備度評估服務。更清楚掌握貴組織的網路安全狀態,釐清需要優先處理的事項,並獲得進一步的支援。

與 NIS2 顧問聯繫

已發佈 2026年6月17日

主題: Build Resilience Cybersecurity Life Sciences

Abdul Azam
Abdul Azam
Rockwell Automation 資安銷售主管
訂閱Rockwell Automation

訂閱Rockwell Automation,並直接於收件匣接收最新的新聞與資訊。

立即訂閱

為您推薦

Loading
Loading
Loading
Loading
  1. Chevron LeftChevron Left Rockwell Automation 首頁
  2. Chevron LeftChevron Left 公司
  3. Chevron LeftChevron Left 最新消息
  4. Chevron LeftChevron Left 部落格
  5. Chevron LeftChevron Left NIS2合規在生命科學領域帶來的多重效益
本網站的內容為使用人工智慧(AI)翻譯且未經人工審核或編輯。內容可能包含錯誤或不準確之處且僅以「現況」提供,不提供任何形式的保證。英文版本內容為的官方文本為英文版本。
請更新您的 cookie 設定以繼續.
此功能需要 cookie 來改善您的體驗。請更新您的設定以允許這些 cookie:
  • 社群媒體Cookie
  • 功能Cookie
  • 性能Cookie
  • 行銷Cookie
  • 全部Cookie
您可以隨時更新您的設定。想了解更多訊息,請參閱我們的 {0} 隱私政策
CloseClose