现代电梯系统依赖数字化连接进行维护、与制造商通信以及与楼宇系统集成,这增加了遭受网络攻击的风险,使得网络安全在规划、设计、安装和运营的各个环节都至关重要。关键框架包括针对信息技术和运营技术安全的 ISO 2700x 和 IEC 62443,而 ISO 8102-20 (2022) 则规定了电梯、自动扶梯和自动人行道的网络安全,并将安全级别映射到系统组件。电梯功能分为基本功能、报警功能、安全功能和其他功能,安全级别与安全完整性级别不同,因为抵御攻击者的能力与功能可靠性是不同的。早期预防措施可以降低风险和成本,自愿认证(例如 TÜV SÜD)可以增强保障,而德国的 TRBS 1115 第 1 部分则强制要求运营商进行风险评估和检查。
保护现代电梯系统免受网络攻击
作者:托马斯·施罗德
图片由 TÜV SÜD 提供
在现代电梯系统中,数字元素和在线通信已成为管理和维护的重要组成部分。然而,远程功能越多,系统被未经授权的实体利用的风险就越大。因此,在规划、设计、安装和操作电梯时,网络安全措施已成为重中之重。
大多数新安装的电梯系统都具备多种功能的在线访问权限,包括与制造商、服务和维护供应商以及各种楼宇管理和服务系统进行通信。一些现有或现代化改造的电梯系统也依赖于互联网连接。每一次交互都可能成为网络犯罪分子可利用的入口,这种通信方式增加了系统遭受网络攻击的风险。此外,这意味着网络安全措施对于确保电梯系统的安全运行至关重要。然而,这些措施的有效性各不相同,取决于多种因素,包括更新频率以及所用元件的质量和软件。有时,这些措施甚至是法律强制要求的,因此,制造商必须及时更新以符合现行标准和法规——至少如果他们希望继续提供可靠安全的电梯,这对于运营商当前和未来的信任至关重要。
基本网络安全指南
就网络安全而言,三个标准或系列标准与制造商和分销商特别相关:ISO 2700x 系列标准、IEC 62443 系列标准和 ISO 8102-20 标准。前两个系列标准虽然与电梯行业没有直接关系,但使制造商和分销商能够全面解决网络安全主题。另一方面,8102 年发布的 ISO 20-2022 明确涉及电梯的网络安全。
ISO 27001 标准详细说明了适用于各种规模的机构的经典信息技术 (IT) 安全模型的一般要求。它提供了一个理想的起点,随后可以根据行业特定要求进行扩展。更具体地说,它解决了信息安全管理系统 (ISMS) 的实施、监控、维护和持续优化的过程。
IEC 62443系列标准描述了工业自动化和控制系统(IACS)的网络安全要求,这些要求适用于所有使用IACS的公司,包括制造商、系统集成商和运营商。该领域的专家认为IACS属于“运营技术安全”(OT安全)范畴,因为IACS处理的是运营技术系统,而非传统的IT系统。为了实现更全面的集成,IEC 62443还强调了组件制造商、集成商和系统运营商之间应如何协作。在考虑将电梯系统推向市场必须履行的一系列强制性法律步骤时,这种全面的概述至关重要。
ISO 8102-20 标准不仅扩展了 IEC 62443,而且是第一个全面详述电梯、自动扶梯和自动人行道具体网络安全要求的标准。此外,它特别提到了电梯系统组件并概述了其相应的安全要求,其中只有具有数据交换点的组件才相关。该系列标准还参考了安全级别 (SL) 来传达所需保护的程度。有关安全级别和相应网络安全措施的更多信息,请参阅 IEC 62443 标准第 3-3 部分。
电梯系统的运行通过将其各项功能划分为四个领域来体现:基本功能、报警功能、安全功能和其他功能。“基本功能”领域包括操作控制等功能。“报警功能”包括紧急警报系统,“安全功能”旨在确保电梯安全运行,保障用户安全。最后,“其他功能”领域是指与运行安全无关的功能,例如广告显示,因此不指定任何安全级别 (SL)。
可编程电子系统的安全相关组件不仅必须遵守前面提到的安全措施,还必须遵守特定的功能安全标准。这适用于所有具有安全完整性等级 (SIL) 分类的系统。升降机系统中每个以电子方式操作并涉及设备功能安全的功能都必须归类为安全领域。例如,电子紧急停止控制将适用。DIN EN 81-20:2020 附件 A 提供了升降机系统中电气安全功能的详细列表。
SL 不仅适用于与安全直接相关的电梯组件,还适用于电梯系统在基本、警报和安全领域的所有元素,例如一般控制装置、门机构、火灾监控装置和紧急呼叫系统。此外,德国的电梯操作员需要熟悉工作场所安全技术规则 (TRBS) 1115 第 1 部分,以确保他们满足所有当前要求(见文本框)。
安全级别与 SIL
在功能安全领域,SL(安全等级)和 SIL(安全完整性等级)这两个术语不能混为一谈。高 SL 等级之前会评估相应组件必须受到保护,以防训练有素且野心勃勃的攻击者。这表明特定组件的网络安全至关重要,因此应受到最大程度的保护。另一方面,高 SIL 表示设备具有高可靠性,因此应以高可靠性运行。人们可以预期具有高 SIL 的组件具有高 SL,但两者之间没有直接关联。
根据 IEC 62443 标准,安全级别 (SL) 分为两类:通用安全级别,用于生成设备的整体安全评级;以及安全级别向量。安全级别向量比通用安全级别更全面,它定义并评级特定设备中各个具体的安全方面。安全级别评估必须符合“基础要求”(FR),即对有效安全方法至关重要的基本程序。访问控制、加密、身份验证、数据安全和应急恢复等也属于此类(参见表 1)。
安全第一,预防为主
越早采取行动将网络安全措施整合到电梯系统中,这些措施就越能有效地最大限度地减少网络攻击的风险和可能的影响。从长远来看,预防措施不仅可以减少后期的工作量和不便,还可以节省成本。这使得全面熟悉 ISO 8102-20 和 IEC 62443 标准对于在电梯中实施网络安全措施的过程至关重要。
通过自愿认证,TÜV SÜD 等独立服务提供商保证系统符合适用的法规、规范和标准。此类选择性认证为制造商和分销商提供了额外的保证,确保其连接的电梯系统和组件符合网络安全准则、国际法规以及适用的德国市场 TRBS 1115 第 1 部分技术规则。
欲了解更多信息,请访问 电梯网络安全服务.
德国指南要求运营商进行风险评估
1115 年发布的工作场所安全技术规则 (TRBS) 1 第 2023 部分规定,与安全相关的测量、控制和调节设备必须具有网络安全性。这包括电梯系统安全运行所需的所有元件。在风险评估过程中,运营商必须记录任何网络威胁的发生情况以及随后采取的相应措施;这还可能包括除安全相关测量、控制和调节装置(例如紧急报警系统)之外的考虑。授权检验机构必须检查 TRBS 1115 第 1 部分所需手段的实施情况。


