E27 条款全景图
一句话摘要:把 E27 的 41 项安全能力按 IEC 62443-3-3 能力族铺成一张全景图,对照 CBS 类别看清自己命中哪些条款。
要点速览
- E27 的安全能力源自 IEC 62443-3-3:30 项适用于所有 CBS,另 11 项适用于连接不可信网络的 CBS,共 41 项。
- 能力按七大基础要求族(FR1–FR7)归类:身份认证、使用控制、系统完整性、数据保密、受限数据流、事件响应、资源可用性。
- CBS 的「类别」(Cat I/II/III)由 IACS UR E22 按失效后果定义,不在 E26/E27——类别越高、审查越深。
- 具体条款适用与定级以船级社对你项目的审查为准。
E27 的全称是「船载系统与设备网络韧性」(Cyber Resilience of On-board Systems and Equipment)。它不是一套全新的安全理论——标准 §4 明文写着「本节要求基于 IEC 62443-3-3 中选定的要求」,而且每一条能力都标注了对应的 IEC 62443-3-3 SR 号。正如美国船级社(ABS)在《法规动态 No. 14/2023》中所概括的,E27「是 IEC 62443-3-3 要求的子集或摘要」。换句话说,E27 是工业控制系统安全领域最具权威的成熟标准在船舶场景下的裁剪落地版,而非另起炉灶的海事专属框架。
理解这一点有实践意义:船上的设备厂商(OEM)和设计院(系统集成方)不需要从头学一套全新的安全逻辑,他们只需要在已有的 IEC 62443-3-3 知识基础上,搞清楚哪些 SR(系统要求)被 IACS 选入了 E27,哪些被省略或调整。IEC 62443-3-3:2013(第一版,2013 年 8 月发布,稳定期至 2027 年)定义了跨越七大基础要求族(FR1–FR7)的 51 条基础系统要求(SR);E27 从中选取了与船舶运营场景最切题的部分,形成当前 41 项能力的闭环。这张「条款映射图」就是帮助供应链各方快速定位「我的设备需要满足哪些 SR、归属哪个 FR 族、在 E27 里对应哪一节」的导航工具。
版本沿革:从 2022 原版到 Rev.1(2024-07-01 生效)
E27 并非一出生就是现在这个面貌。2022 年 4 月,IACS 发布了 E27 原版;但在其原定 2024 年 1 月 1 日生效日期到来之前,IACS 因吸收行业反馈而决定撤回原版。2023 年 9 月,修订版 Rev.1 正式采纳,两个月后(2023 年 11 月)E26 Rev.1 也随之跟进。两项标准均于 2024 年 7 月 1 日正式生效。值得注意的是,E27 Rev.1 在 E26 Rev.1 之前完成定稿——「设备/组件级」的标准早于「船舶整体级」标准落锁,这一先后顺序在制标逻辑上体现了 IEC 62443 的分层架构:先明确组件能力边界,再在系统层面建立区域与管道规则。目前市场上所有有效的 E27 审查、型式认证(Type Approval)均依据 Rev.1 进行,原版已无效力。
适用范围一句话
据 IACS UR E26/E27 联合适用规则,2024 年 7 月 1 日及之后签订建造合同的船舶(≥500 GT 的国际航行客船、货船、高速船及移动式近海钻井平台等)必须满足 E26 和 E27。已在建或此前签约船舶另行处理。具体适用范围以各船级社对您项目的正式裁定为准。
E27 的三大义务柱:§3 文档、§4 能力、§5 安全开发
很多讨论把 E27 等同于其 §4 的 41 项安全能力,但完整的 E27 合规义务实际上跨越三个层次。§3 对文档提出了系统性要求,包括 CBS 资产清单(§3.1.1)、安全区域拓扑图(§3.1.2)、安全能力说明书(§3.1.3)、安全配置指南(§3.1.5)、事件响应支持文档(§3.1.8)以及变更管理计划(§3.1.9)。§4 是核心:41 项安全能力(30 项通用 + 11 项追加),每项均溯源至 IEC 62443-3-3 的 SR 号。§5 则聚焦安全开发生命周期(SDLC),要求与 IEC 62443-4-1 对齐,涵盖私钥管理(§5.1)、安全更新文档(§5.2)以及产品纵深防御(§5.5)。对于设备厂商而言,§3 的文档义务往往比 §4 的技术能力更容易被低估,且在审查中首先被核查。
41 项能力:§4.1 的 30 项 + §4.2 的 11 项
E27 §4 的安全能力分两个部分。§4.1 的 30 项适用于范围内的所有 CBS,是每台设备的「基础门槛」;§4.2 的 11 项额外能力,只在 CBS 与「不可信网络」(即 E26 保护边界之外的任何网络)存在通信接口时才要求。两者相加 41 项——这是对照自查时最应先记住的数字。业界文献中有时将这两部分称为「Table 1」和「Table 2」,但标准原文的组织结构以 §4.1 和 §4.2 为准(据 ure27.com 描述的文档结构,两节各自包含表格形式的能力清单)。
- 全部 CBS 必备 (30)73%
- 接不可信网络追加 (11)27%
「不可信网络」阈值对厂商的设计决策意味着什么
§4.2 的 11 项额外能力是否触发,取决于一个关键问题:该 CBS 在设计时是否会与「不可信网络」存在接口?在 E26/E27 框架中,「可信网络」是指纳入 E26 保护范围内的船上网络;其边界之外——包括卫星链路、岸基连接、第三方数据接口——均属不可信网络。这一判断必须在设计阶段作出,而非等到型式认证或船级审查时临时回答。
从工程角度看,这一设计决策有明确的合规成本含义:一台 CBS 若能在架构上避免直接接触不可信网络(例如通过边界设备做协议网关隔离,而自身仅处于内部可信区域),则其 E27 合规范围缩减约 27%(从 41 项降至 30 项)。典型的触发 §4.2 的设备类型包括:带卫星上行链路的航次数据记录仪(VDR)、具备岸基远程访问能力的船队管理系统、以及通过公网或运营商网络与岸端通信的机舱监控网关。设计院在拟定 E26 区域与管道(Zone & Conduit)架构时,应同步标注每台 CBS 的网络接触类型,以便设备厂商准确确定其 §4.1 only 或 §4.1 + §4.2 的验证范围。
IEC 61162-460 例外路径
E26 允许导航系统与无线电通信系统以符合 IEC 61162-460 的方式替代 E27 §4 的安全能力要求。IEC 61162-460 是基于 NMEA 协议的海事网络安全标准,早于 E26/E27 框架存在。若您的设备属于 ECDIS、AIS 或 GMDSS 类别,请与船级社确认是否可走此替代路径,不要默认其等同于 E27 §4 全量义务。
七大能力族(FR1–FR7):从 IEC 62443-3-3 映射到 E27
IEC 62443-3-3:2013 的 51 条基础系统要求(SR)围绕七大「基础要求」族(Foundational Requirements,FR1–FR7)组织。E27 选取其中适合船舶场景的部分,但并未在标准文本中以 FR 族名称作为节标题(据现有开放文本资料,E27 §4 以能力条目列表形式呈现,每项注明来源 SR 号,而非以 FR 族划分章节)。因此,将 E27 的 41 项能力按 FR1–FR7 归类,是将每项能力的 IEC 62443-3-3 SR 来源映射回其所属的 FR 族——这是一种交叉参考的分析视角,对理解能力权重分布非常有用。
IEC 62443-3-3 原始 51 条 SR 的 FR 族分布是:FR1(身份认证与鉴权,IAC)13 条;FR2(使用控制,UC)12 条;FR3(系统完整性,SI)9 条;FR4(数据保密,DC)3 条;FR5(受限数据流,RDF)4 条;FR6(事件及时响应,TRE)2 条;FR7(资源可用性,RA)8 条。从体量上看,FR1 和 FR2 合计占 51 条中的 25 条(约 49%),印证了「身份认证与授权控制是工控系统安全的首要战场」这一判断。E27 从中选取子集后,FR1/FR2 的主导地位预期保持,但各族在 E27 41 项能力中的精确分布尚无法从开放资料中直接核实,因此以下表格展示的是基于 IEC 62443-3-3 原始结构的示意性映射,以船级社对具体条款的认定为准。
| 能力族 | 关注 | 对应 IEC 62443-3-3 |
|---|---|---|
| FR1 身份认证与鉴权 | 人员 / 账号 / 口令 / 无线接入 | SR 1.1–1.13 |
| FR2 使用控制 | 授权、会话锁、可审计事件 | SR 2.1–2.12 |
| FR3 系统完整性 | 通信完整性、恶意代码防护 | SR 3.1–3.9 |
| FR4 数据保密 | 信息保密、加密使用 | SR 4.1, 4.3 |
| FR5 受限数据流 | 网络分区、区域与管道(整船 / E26 层面) | E26 整船 |
| FR6 事件及时响应 | 审计日志可访问性 | SR 6.1 |
| FR7 资源可用性 | DoS 防护、备份、恢复重建 | SR 7.1–7.8 |
FR 族分布对厂商的工程含义
理解 FR 族的权重分布,有助于厂商在资源有限时做出正确的研发投入优先级判断。FR1(身份认证与鉴权)和 FR2(使用控制)在 IEC 62443-3-3 原标准中合计占 25 条,几乎构成全部 SR 的一半;这意味着 E27 条款的最大覆盖面很可能集中在「谁可以登录、登录后能做什么」这两个核心问题上。对于设备厂商,这有直接的产品设计含义:默认口令必须在首次启用时强制变更、基于角色的访问控制(RBAC)必须内置而非可选、可审计事件日志必须在设备本地可获取。
FR3(系统完整性)覆盖通信完整性校验与恶意代码防护,是第二大合规工作量领域,对嵌入式 OT 设备尤为挑战——很多老旧平台缺乏足够算力运行实时防病毒引擎,需要在架构层面以应用白名单或固件签名机制替代。FR7(资源可用性)聚焦 DoS 防护、备份与恢复,在船舶 OT 场景下通常意味着设备必须在受到异常流量冲击时保持基本控制功能在线,不能因网络负载而影响安全关键功能。FR6(事件及时响应)在 IEC 62443-3-3 中仅有 2 条 SR,是七族中最精简的,但要求审计日志必须可被船上或岸基的事件响应团队访问,这涉及日志格式标准化与访问权限管理。
类别(Cat I/II/III):注意它不在 E27
一个常见误解是把 CBS 的「类别」算到 E26/E27 头上。其实系统类别 I/II/III 定义在 IACS UR E22,按失效后果分:Cat I 失效「不会」导致人员、船舶或环境危险(监控 / 信息类);Cat II 失效「可能逐渐」导致危险(报警与控制类);Cat III 失效「可能立即」导致危险或灾难(推进、操舵、电力等控制)。类别越高,文档、FAT 见证与审查越深。
三个类别的区分语言精准而重要:Cat I 是「will not lead to」(确定不会),Cat II 是「could eventually lead to」(可能逐渐导致),Cat III 是「could immediately lead to」(可能立即导致)。这一语言体系来自 E22 Rev.3 的原文定义,反映了失效后果在时间维度和确定性维度上的梯度差异。对于设计院而言,系统类别决定了 E26 中该系统所在安全区域的分级架构要求;但对于设备厂商而言,有一点必须清楚:CBS 类别不影响 E27 能力的数量——Cat I 的管理类终端和 Cat III 的推进控制器,面对的是同样的 §4.1 30 项核心能力(若均不接触不可信网络)。类别差异影响 E26 层面的区域规则和审查深度,而非 E27 的能力门槛。
| 文档要求 | FAT 见证 | 审查深度 | |
|---|---|---|---|
| Cat I | |||
| Cat II | |||
| Cat III |
颜色越深 = 要求越高(示意)
实践用法:型式认证(Type Approval)vs 船项目具体审查
对于设备厂商而言,E27 合规有两条实践路径,选择哪条将直接影响研发投入节奏和商业竞争力。第一条是「型式认证(Type Approval)」:由厂商主动向船级社申请,针对某一具体 CBS 产品型号,一次性验证其满足全部适用 E27 能力(及相关 §3 文档与 §5 SDLC 义务),获得为期约 5 年的型式认证证书。有了该证书,当认证设备被装船时,可大幅减少船项目层面的逐条验证工作量——船级社已在产品层面完成一次性检定。2026 年 1 月,意大利船级社(RINA)向 iOThree Limited 的 V.Secure 系统颁发了 E27 型式认证,是截至目前公开披露的实例之一。
第二条是「船项目具体审查(vessel-specific compliance)」:每台 CBS 在具体船项目的审查语境下,逐项证明其满足适用的 E27 能力。这条路在没有型式认证的情况下仍可走通,但文档准备量更大,与船级社的沟通周期更长,且在多个项目中存在重复劳动。对于产品化程度高、计划在多艘船上重复使用的设备,型式认证的前期投入往往在第三、四个船项目之后实现「合规成本摊薄」。设计院在选型推荐时,已持有有效 E27 型式认证的供应商产品能够简化整船合规交付的时间线,这一因素正在成为新建船项目选型评审中的加分项。
数字会变,原则不变
标准会修订(E27 已从 2022 年原版演进至 Rev.1,并于 2024 年 7 月 1 日生效)。把能力按 FR 族理解、按设备实际接口裁剪、按 §3/§4/§5 三柱分别准备,比死记「41」更耐用。最终哪些条款适用、定到什么级别,以船级社对您项目的正式审查为准。
怎么用这张全景图:先按 UR E22 Rev.3 定位您的系统类别(I/II/III),再确认它是否连接不可信网络(决定 §4.1 的 30 项还是 §4.1 + §4.2 的 41 项),然后按 FR 族逐族对照自己设备的接口与功能,同步整备 §3 的文档清单与 §5 的 SDLC 交付物。若设备为高重复率的产品化设备,评估型式认证的投入产出比;若设备属于导航或无线电通信类,确认是否可走 IEC 61162-460 替代路径。剩下的交给与船级社的正式沟通——这张图是起点,不是终点。
参考来源
- UR E27 Rev.1《船载系统与设备网络韧性》 — IACS · 2023-09
- UR E22 Rev.3《基于计算机的系统》 — IACS · 2023-06
- IEC 62443-3-3:2013《系统安全要求与安全等级》 — IEC · 2013-08
- Regulatory News No.14/2023:IACS UR E26 与 E27 — ABS · 2023-12
- IEC 62443-3-3 全套 SR 清单与 FR 族映射(TeepTrak, 2026) — TeepTrak · 2026
- RINA — iOThree V.Secure 获 IACS UR E27 型式认证(2026-01) — 意大利船级社 (RINA) · 2026-01-21
- DNV — IACS UR E26/E27 网络安全强制要求公告(2022) — 挪威船级社 (DNV) · 2022-06-27
转发这份资产
本资产对 IACS UR E26/E27 的解读仅供参考,正式合规要求与定级以船级社(Class)审查为准。

