韓國半導體製造網路安全聯盟(SMCC)最新動態
六月底,SEMI 韓國分會舉辦了一場「標準化半導體網路安全評估」(SSCA)線上研討會。由於這是首場 SSCA 會議,會中首先介紹了該會議的目的及相關資訊。 會議的最後環節安排了業界參與者與主講人之間關於 SSCA 實際實施的問答討論。所提問項極具針對性且切合實務,涵蓋了實際應用與營運上的考量。這場互動式討論透過提供有用的見解並釐清 SSCA 實施的關鍵要點,顯著提升了該環節的價值。
第一場次 – 韓國 SSCA 簡介
應用材料公司(Applied Materials)資訊安全總監康淑元(Suk Won Kang)在首場簡報中,介紹了半導體製造網路安全聯盟(SMCC)及其韓國網路安全工作組(WG9),並強調了半導體產業為提升各工廠及供應鏈網路韌性所做的努力。 SMCC 的使命在於推動全產業範圍內以標準為基礎的網路安全實務,支持 SEMI 網路安全標準(E187、E191)的實施,並協助企業因應不斷演變的法規要求,例如《歐盟網路韌性法案》(CRA)。 該簡報概述了 SMCC 的起源與發展歷程、組織架構、領導層及全球參與情況,目前成員包含逾 80 家組織,涵蓋元件製造商、設備供應商、解決方案提供商、學術界及產業團體。WG9 特別致力於提升韓國境內對網路安全標準的認知與採用率、促進半導體企業間的合作,並在更廣泛的 SMCC 社群中代表該地區的網路安全關切事項。
簡報的後半段聚焦於「標準化半導體網路安全評估」(SSCA)計畫,這是一套旨在減輕多重供應商稽核負擔並提升供應鏈安全性的通用網路安全評估框架。SSCA 受汽車產業的 TISAX 模型啟發,導入了一份涵蓋網路韌性、智慧財產權保護及產品安全的共享問卷,並符合 NIST CSF 2.0 的原則。 該框架旨在以一套可在半導體生態系統中共享的標準化方法,取代眾多針對特定客戶的評估,藉此提升效率、降低成本,並推動可量化的資安改善。簡報中闡述了 SSCA 的發展歷程、評分方法及其規劃中的全產業採用方案,並特別強調該問卷提供包括韓文在內的多種語言版本,供各界免費使用,以鼓勵廣泛參與,並強化全球半導體供應鏈的資安成熟度。
第二場次——韓國 SSCA 評估簡介
第二場簡報詳細介紹了由半導體製造網路安全聯盟(SMCC)所開發的「標準化半導體網路安全評估」(SSCA)框架,該框架旨在統一半導體供應鏈中的網路安全評估標準。 該報告闡述了基於 SSCA 成熟度模型的評估方法論,該方法採用 44 項 CMMI 問題,評分範圍從第 0 級至第 5 級,與 NIST CSF 功能相契合,並對應至 ISO 27001 和 ISMS-P 等常見安全認證標準。 該簡報逐一闡述了所有主要評估領域,包括治理、供應鏈風險管理、安全政策、業務連續性、雲端安全、資產管理、實體安全、安全意識、存取控制、網路與電子郵件安全、端點防護、資料保護、軟體與產品安全、監控、事件應變及復原。針對每個領域,簡報皆闡明了關鍵評估標準、所需證據、成熟度預期,以及組織應實施的實務控制措施,以提升其網路安全態勢,並在 SSCA 評估中證明符合規範。
本次會議結束時,我們進行了詳盡的問答環節,因為這些對韓國產業而言是嶄新且高階的要求;多數供應商都希望獲得詳細資訊,以便提供更完善的服務。
以下是當時交流的部分問答範例。
- 如果一家公司在韓國設有總部和分支機構,該如何做好準備?
A. 該公司的總部應優先處理,各分支機構則可補充製造商所需的更多在地化資訊。 - 這項認證將對未來的業務產生什麼影響?
A. SSCA 預期將成為半導體產業內的標準網路安全評估框架。隨著經認證的評估人員及集中式資料共享平台的建立,企業將能利用 SSCA 的評估結果,而無需針對每位供應商分別進行網路安全稽核。SSCA 預期將成為供應商資格審核的重要考量因素,這就像 TISAX 已成為參與汽車供應鏈的先決條件一樣。 - SSCA 的認證機構與治理架構將如何規劃?此外,SSCA 的主要目的究竟是評估企業還是產品?
A. 長遠目標是建立類似汽車產業中 TISAX 的模式,透過獨立的評估與治理生態系統,支持供應鏈全域的標準化網路安全評估。然而,當時 SSCA 仍處於初期階段。 當時,尚未建立向客戶廣泛分享評估結果的機制,也還沒有獲得正式認證的企業。在韓國,SK海力士已於 2026 年開始基於 SSCA 框架進行試點評估,這代表著邁向更廣泛產業採用的重要第一步。 - 針對半導體設備、材料、元件或終端產品等產品安全,有哪些相關規劃?
A.產品安全也是業界熱烈討論的議題之一。業界正針對安全的 SDCIM 及動態掃描技術進行探索與辯論。SEMI E187 標準主要由台積電推動,該公司在此標準的開發與採用過程中扮演了領導角色。 與此同時,E188 標準最終可能會併入其他相關標準,並可能作為獨立標準逐步淘汰。由於這些倡議中有許多源自台灣,且在當地已獲得顯著的推動力,因此預期在不久的將來,更廣泛的半導體市場將逐漸與這些標準和實務接軌。
首屆韓國 SSCA 線上研討會,標誌著將標準化的網路安全評估引入該地區半導體產業的重要一步。鑑於 SK 海力士已開始試行該框架,且在問答環節中供應商展現出濃厚興趣,SSCA 似乎正準備追隨 TISAX 的腳步,從自願性標準轉變為供應鏈的事實上要求。 儘管關鍵問題——例如治理結構、評估員認證,以及 E187 和 E188 等產品層級的安全標準——仍待釐清,但當前的發展動能與參與程度顯示,韓國的半導體生態系統正及早為這項可能成為業界標準的規範做好準備。