包含 MES、ERP 和 OPC UA 的工业 4.0 数据平台
集成架构,含接口目录和数据契约
了解更多
服务于您所在行业的从业者。
您的重点领域
我们将 MES 与 ERP 集成为一条贯通的数据链,把机械设备数据与质量数据汇聚到数据平台中,并开发用于预测性维护和生产计划的模型。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
制造执行系统(MES)负责调度生产,ERP 管理订单、物料和财务,机器则通过 OPC UA 上报状态。我们在这些层级之间建立一层依据 ISA-95 的集成层,使用带版本管理的接口,让订单自动下达到车间,反馈数据无需返工即可回流。对于较旧的设备,我们通过加装网关接入,不改动其控制系统。主数据、物料清单和批次数据始终保持在同一个源系统中一致。
一家批量生产企业用一层集成层取代了 MES 和 ERP 之间的夜间文件导出;计划部门现在能以与生产同步的节奏看到机器状态和反馈数据。
我们的方法
IEC 62443 将一套生产设施划分为若干保护需求相同的区域,区域之间通过管道进行受控通信,每个区域都设定目标安全等级。我们梳理设备、控制器和数据流,依据 IEC 62443-3-2 进行风险评估,并通过网络分段、防火墙和数据二极管,将生产网络与办公网络隔离。被动式网络监测能够发现新接入的设备和异常连接,且不会给控制器增加负荷。移动存储介质和维护用笔记本电脑在进入区域前,都要经过检查站。
一家汽车零部件供应商将冲压、涂装和总装划分为各自拥有独立管道的区域;此后,办公 IT 中的事件不再对生产线造成影响。
我们的方法
机器制造商、系统集成商和企业自有维护人员都需要访问控制器,而且往往是在夜间、从工厂外部进行。我们用一套集中式访问平台取代长期开放的 VPN 隧道和共用密码,该平台提供个人账户、多因素身份验证,并按每次作业单独审批。每个会话都在区域内的跳板机上终止,会被记录,并在工单关闭时自动结束。外部公司只能访问工单中指定的机器,且仅限约定的时间内。
一家工厂将多家机器制造商的远程访问统一到一个访问平台上;每次作业都对应一个工单,全程记录,并可供客户审计随时调取。
我们的方法
欧盟《网络弹性法案》要求含数字元素的产品,在整个支持期内都提供安全更新。我们构建一套设备 PKI,其根 CA 和签发 CA 都将密钥存放在依据 FIPS 140-3 Level 3 认证的 HSM 中。固件签名从构建流水线中完成,具备角色分离、审批和每次发布的记录。每台设备在生产线上都会获得依据 IEEE 802.1AR 的独立身份,之后凭此身份向云端、远程维护平台和更新服务器验证自身。我们保持厂商中立,根据认证、吞吐量和运维模式,在 Entrust nShield 5c、Utimaco u.trust GP HSM 和 Thales Luna 7 之间进行选择。
一家驱动控制器制造商将签名密钥从构建服务器迁移到 HSM 中;每次发布都在审批后签名,每台设备出厂时都带有专属证书。
我们的方法
机器提供振动、温度、电流和节拍时间数据,检测工位提供测量值和废品原因。我们将这些数据序列与订单和维护数据整合起来,并在此基础上训练两类模型。一类模型能在轴承、主轴和泵发生故障前数天就识别出异常,另一类模型能根据工艺参数预测批次的质量。每一次预测都会说明触发它的特征,以便维护和质量部门进行核实。模型在生产环境中以带版本管理的方式运行,同时监测数据漂移,并在更换工具或配方调整后进行受控的重新训练。
一家塑料件制造商根据温度、压力和节拍时间按批次预测废品率;操作人员会在检测工位报告问题之前就调整参数。
我们的方法
机器在现场的使用年限长达二十年,但其证书和签名依赖 RSA 和椭圆曲线,而这些算法将被高性能量子计算机破解。我们对控制器、设备 PKI、远程维护和固件签名中的密码学应用进行盘点,并按设备使用年限和更换难度对每种应用进行评估。我们会优先切换固件签名,因为 LMS 和 XMSS 这类基于哈希的方案如今已经标准化,并可在 HSM 中运行。设备身份和 TLS 则待控制器和相关库支持后,跟进采用带混合证书的 ML-DSA 和 ML-KEM。
一家现场设备制造商为新固件额外增加 LMS 签名;下一代设备会同时校验两种签名,较旧的设备则在更换前继续使用传统校验方式。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 制造业
新一代机器带有网络连接,固件更新未经签名,签名密钥以文件形式存放在构建服务器上,也没有 SBOM。
构建带 HSM 的设备 PKI,在构建流水线中设置签名服务并按发布进行审批,设备出厂即具备身份,并依据 CRA 建立 SBOM 和漏洞处理流程。
更新经过签名并留有记录,具备用于合格评定的技术文档,并建立了针对被利用漏洞的报告流程。
02 / 制造业
从办公室到冲压机共用同一个网络,远程维护通过机器上的厂商路由器进行,客户已通知将依据 IEC 62443 进行审计。
建立区域与管道模型并进行风险评估,在办公 IT 与生产之间部署防火墙和数据二极管,并搭建带会话记录功能的集中式访问平台。
顺利通过客户审计,远程访问按工单审批并留有记录,办公 IT 中的事件不再影响生产线。
03 / 制造业
废品要到检测工位才被发现,MES 和 ERP 通过夜间批处理交换数据,工艺数据留存在控制器中却未被利用。
在 MES 和 ERP 之间建立集成层,通过 OPC UA 搭建时序数据平台,并构建按批次预测质量、并说明影响因素的模型。
反馈数据与生产节奏同步,参数在检验前即可完成修正,带版本管理和漂移监测的模型已在生产环境中运行。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
设备、系统、接口、数据流和合规差距
区域模型、集成架构、PKI 和运维模式
在维护窗口内完成网络分段、接口建设、签名服务和模型部署
监测、证书管理、审计、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域,从 MES 与 ERP 集成到后量子密码就绪,由 OTOKO® 规划、集成并运维。生产网络、远程维护和含数字元素的产品,均以经得起审计的证明材料满足 IEC 62443、NIS2 和欧盟《网络弹性法案》的要求。整套解决方案均在德国数据中心运行。
面向制造业的 IT 解决方案,将机器、生产控制系统和企业软件连接为一条完整的数据链,并保护运营技术(OT)和联网产品免受攻击。OTOKO® 为此涵盖六大行动领域:包含 MES、ERP 和 OPC UA 的工业 4.0 数据平台,依据 IEC 62443 的 OT 安全,安全的远程维护,基于 HSM 的 PKI 实现设备身份和固件签名,通过机器学习实现预测性维护和质量预测,以及面向长期使用的机器身份的后量子密码就绪。所有领域共用同一数据基础、同一区域模型和同一 PKI,从而使工厂和产品得到统一保护,而非分开防护。
OTOKO® 与咨询公司的区别,在于我们会一直提供支持,直至运维阶段。区域模型、接口、模型和版本发布都配有记录、版本状态,以及客户审计、NIS2 和欧盟《网络弹性法案》所要求的文件。密码学和硬件安全模块是我们的核心能力。因此,签名密钥和您设备 PKI 的根都存放在经认证的设备中,而不是以文件形式存放在构建服务器上。
密码学和硬件安全模块是我们的核心能力。固件签名密钥和您设备 PKI 的根,都存放在经过认证的 HSM 中,而不是以文件形式存放在构建服务器上。
整套解决方案都在德国数据中心运行,从数据平台、PKI 一直到远程维护平台。
我们与关键基础设施运营方和受监管行业合作。我们熟悉依据 IEC 62443 进行的客户审计、TISAX 评估,以及信息安全部门和生产部门对一家工厂的期望。
同一个团队为您提供从咨询到运维的全程支持。OT 安全架构师、集成开发人员和数据工程师全程参与,并与班次和维护窗口相协调。
大多数工厂的问题并不在于缺乏技术,而在于历史形成的网络结构、数据孤岛,以及比下一次维护窗口来得更快的合规义务。
01
控制器、HMI 面板和办公电脑共用一个网络,远程维护访问直接连到机器上,办公 IT 中的一次勒索软件事件会毫无阻拦地波及生产。
02
机器数据以厂商各自的格式保存,MES 通过文件导出向 ERP 报告数量,物料清单则在两套系统中都需要手工维护。
03
固件签名所用的密钥以文件形式存放在构建服务器上,没有角色分离,没有记录,也没有针对密钥泄露情况制定的应对方案。
04
NIS2 要求建立风险管理和报告渠道,欧盟《网络弹性法案》要求更新经过签名并处理漏洞,然而运营技术和产品开发却处于信息安全管理体系之外。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 您的工厂和数据中心,OT 数据保留在区域内 | 德国数据中心,依据 ISO 27001 运营 | Azure、AWS 或 Google Cloud,可选择区域 |
| 运维 | 您的团队,或由 OTOKO® 以托管服务形式运维 | 由 OTOKO® 运维,您及您的客户享有审计权 | 共同承担,平台服务由云服务商提供 |
| 工具 | HSM、PKI 和访问平台部署在工厂本地,Kafka 和时序数据存储部署在边缘侧 | 托管 HSM、PKI 即服务、数据平台和远程维护平台 | 云 HSM 服务、IoT 服务、托管数据服务 |
| 适用于 | 贴近控制层的数据、签名密钥,以及网络连接不稳定的工厂 | 需要接受客户审计且对主权有需求的制造商 | 跨厂区的设备群数据、模型训练、负载高峰 |
| 合规 | 完全掌控,证明材料来自您的 ISMS 和区域模型 | 依据 GDPR 签订数据处理协议,地点位于德国,并提供供 TISAX 评估使用的证明材料 | 数据处理协议、标准合同条款,以及按服务制定的退出方案 |
合作方式
项目
边界清晰的项目,例如依据 IEC 62443 建立区域模型、MES 对接,或签名服务,具有明确的成果、里程碑和验收。
团队扩充
OT 安全架构师、集成开发人员或数据工程师加入您的团队,使用您的工具和审批流程,并与班次和维护窗口相协调。
托管服务
OTOKO® 按约定的服务水平和报告要求,运维访问平台、PKI 与签名服务、数据平台或 OT 监测,并提供客户审计和 NIS2 所要求的证明材料。
涉及工厂和产品制造商的五项要求,包括各项要求的内容,以及 OTOKO® 为此提供的交付物。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| IEC 62443 | 针对设施的区域与管道、风险评估和目标安全等级,针对制造商的安全开发和组件要求,以及针对服务商的义务 | 依据 62443-3-2 的区域与管道模型,依据 62443-3-3 的网络分段和监测,依据 62443-2-4 的远程维护,以及依据 62443-4-1 为您的产品制定开发流程 |
| 欧盟《网络弹性法案》 | 从设计阶段就落实安全、交付时不得存在已知可被利用的漏洞、在整个支持期内提供安全更新、SBOM、在 24 小时内报告正被利用的漏洞、CE 合规 | 配备 HSM 的签名服务、设备 PKI、更新机制、每次发布的 SBOM、漏洞处理和报告流程,以及供合格评定使用的技术文档 |
| NIS2 | 包含供应链安全的风险管理、事件处置、密码学和访问控制、重大事件报告、管理层责任,适用于作为重要实体的机械制造、电气和汽车行业 | 将 OT 纳入 ISMS 适用范围、区域模型和监测、带时限的报告渠道、远程维护和供应商相关证明材料,以及向 BSI 登记所需的文件 |
| ISO 27001 | 信息安全管理体系,包含风险评估、适用性声明、附录 A 控制措施、内部审核和管理评审 | 将适用范围扩展至生产和产品开发、建立 OT 风险登记册、落实控制措施并留存证明材料,以及依据 ISO 27001 运维我们的服务 |
| TISAX | 依据 VDA ISA 目录,按不同评估级别对信息安全进行评估,保护原型并落实数据保护,并通过 ENX 平台交换评估结果 | 针对 VDA ISA 的差距分析,网络隔离、访问和远程维护方面的措施,以及满足客户所要求评估级别的证明材料 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
服务内容包括通过 OPC UA 实现 MES、ERP 和机器的集成,依据 IEC 62443 的 OT 安全,以及安全的远程维护。此外还有基于 HSM 的设备 PKI 与固件签名、预测性维护与质量预测,以及面向机器身份的后量子密码就绪。每个行动领域都可以单独委托,也可以打包委托,运维可以在工厂本地、德国数据中心,或超大规模云服务商上进行。
是的,只要一台机器包含控制软件或具备网络连接,并在欧盟投放市场,就适用该法案。制造商必须证明其从设计阶段就落实安全、处理并报告漏洞、维护 SBOM,并在整个支持期内提供安全更新。报告义务自 2026 年 9 月起生效,其余义务自 2027 年 12 月起生效。签名服务、设备 PKI 和更新流程会涉及研发和生产线,因此需要提前做好准备。
通常可以。对于没有 OPC UA 的设备,我们通过加装网关或额外传感器来接入,它们只读取信号,不会干预控制程序本身。我们会针对每台机器评估有哪些可用数据,以及哪种方式在经济上更合理。网关所在的区域和管道,我们从一开始就会纳入规划。
机器上不再使用路由器或 VPN 隧道,每位外部技术人员都会获得配备多因素身份验证的个人账户。每次作业都单独审批,并与工单和时间窗口绑定。会话通过区域内的跳板机进行,全程记录并自动结束。我们与关键基础设施运营方和受监管行业合作,在那里,这套流程是任何远程访问的前提条件。
以文件形式存在的签名密钥,可能在无人察觉的情况下被复制。密钥一旦被盗,攻击者就能把自己编写的固件冒充成厂商软件。在依据 FIPS 140-3 Level 3 认证的 HSM 中,密钥永远不会离开设备,每一次签名都会被记录,审批也遵循角色分离原则。欧盟《网络弹性法案》对更新机制要求的正是这样的证明材料。
现在就该开始,先从清点做起。今天交付的设备,使用年限会超过预计出现高性能量子计算机的时间。在现场更换算法,需要固件更新、控制器中的存储空间,以及跨越多代产品的提前规划。使用 LMS 或 XMSS 的固件签名可以立即引入。设备身份则待目标硬件能够处理 ML-DSA 后,跟进采用混合证书。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
OT 安全架构师: 区域模型、远程维护,以及依据 IEC 62443 的证明材料. 集成开发人员: MES 与 ERP 接口、OPC UA、网关. 密码学专家: 设备 PKI、HSM、签名服务、PQC 路线图. 数据工程师: 时序数据平台、模型、漂移监测. 合规顾问: CRA、NIS2、TISAX、审计文件. 项目负责人: 里程碑、维护窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
设备、系统、接口、数据流和合规差距 设备清单、接口目录、密码资产清单,针对 IEC 62443、NIS2 和 CRA 的差距分析,以及按优先级排序的措施清单
项目: 边界清晰的项目,例如依据 IEC 62443 建立区域模型、MES 对接,或签名服务,具有明确的成果、里程碑和验收。 团队扩充: OT 安全架构师、集成开发人员或数据工程师加入您的团队,使用您的工具和审批流程,并与班次和维护窗口相协调。 托管服务: OTOKO® 按约定的服务水平和报告要求,运维访问平台、PKI 与签名服务、数据平台或 OT 监测,并提供客户审计和 NIS2 所要求的证明材料。
监测、证书管理、审计、知识转移 OT 监测、证书续期、模型监控、审计协助,以及分阶段移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
制造业
让我们共同探讨,如何连接机械设备、MES 与 ERP,同时保障您的运营技术安全。
预约初步沟通