软件变更和证据
当软件、配置和干预证据对安全运行是必需的,或对符合相关基本健康和安全要求至关重要时,它们就很重要。法规还规定,在符合法律定义时,某些后续数字变更可构成实质性修改。
安全软件必须可识别
identify the software installed on it that is necessary for it to operate safely
Regulation (EU) 2023/1230, Annex III section 1.1.9
这个要求比完整软件清单更窄。它关注安装在机械或相关产品上、为安全运行所必需的软件。该信息必须始终以易于访问的形式提供。
在实践中,安全相关集合可能包括安全相关应用软件、固件、机器人控制器软件、安全 PLC 逻辑、驱动安全参数、用于安全指令的 HMI 软件,以及设定安全限值的配置文件。
干预和配置证据
Annex III section 1.1.9 要求保留对相关硬件、软件、软件修改或配置的合法或非法干预证据。prEN 50742 使用草案术语 intervention,指改变软件或数据并修改或中断机械行为、状态或运行的动作或事件。
更新和修改
当软件更新、固件变更、安全相关应用软件变更和配置更新影响安全相关软件或数据时,它们可能是干预。
证据和追踪日志
证据可以是数字的,也可以是物理的。prEN 50742 将追踪日志视为影响安全相关控制系统的干预记录。
可读识别
有用记录会以人可读取的形式识别软件版本和配置,例如通过内置显示或常用外部工具。
受保护记录
证据必须保持足够可信,才能支持安全结论。可以被静默修改的日志无法证明干预历史。
控制系统记录
Annex III section 1.2.1 为控制系统增加了特定追踪日志规则。干预数据和上传的安全软件版本的追踪日志必须在上传后启用五年,且只能用于在主管国家机关提出合理请求时证明 Annex III 符合性。
对具有完全或部分自演化行为或逻辑的机械,Annex III section 1.2.1 还处理基于软件的安全系统在确保安全功能时,其安全相关决策过程数据的记录,包括安全组件。
实质性修改
后续软件或配置变更不会自动成为实质性修改。Article 3 将实质性修改定义为机械或相关产品投放市场或投入使用后发生的物理或数字修改,该修改不是制造商预见或计划的,并通过产生新危险或增加既有风险影响安全,且需要列明的保护性变更。
如果软件更新在投放市场或投入使用时可以预见,就应在原始风险评估和技术文件中处理。
当后续数字变更不是制造商预见或计划的,并且以 Article 3 描述的方式改变安全结论时,该变更可能落入实质性修改定义。
法规 recital 说明,不影响符合相关基本健康和安全要求的维修和维护操作,不应被视为实质性修改。
使用信息
使用说明必须覆盖预期用途和可合理预见的误用。对于软件和网络安全,有用信息是影响安全使用的信息:版本和配置识别、允许和禁止的修改、访问干预证据的方式、安全上下文假设,以及期望用户采取的补偿措施。
- 说明安全相关软件和配置标识符;
- 解释用户或主管机关如何访问该标识符或证据;
- 识别被允许、被禁止或超出制造商预期用途的修改;
- 说明影响安全使用的安全上下文假设,例如可信网络边界;
- 避免将用户对策表述为必需安全设计的替代品。