IEC 62443
IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
IEC 62443 ist die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS), entwickelt von ISA99 und IEC TC 65. Die Reihe adressiert drei Rollen, Betreiber (Asset Owner), Systemintegrator und Produkthersteller, mit eigenen Teilen: 62443-2-1 für Sicherheitsprogramme, 62443-3-2 für die Risikobewertung mit Zonen und Conduits, 62443-3-3 für Systemanforderungen und Security Levels, 62443-4-1 für sichere Entwicklung und 62443-4-2 für Komponentenanforderungen.
Was ist IEC 62443?
IEC 62443 ist die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS): SPSen, Leitsysteme, SCADA, HMIs, Industrienetze, die daraus gebauten Maschinen und Anlagen sowie die Organisationen, die sie betreiben, integrieren und liefern. Begonnen hat die Reihe als ISA-99 in den USA, gepflegt wird sie gemeinsam vom Komitee ISA99 und dem IEC Technical Committee 65, deshalb liest man sie oft als ISA/IEC 62443. Die IEC hat sie 2021 zur horizontalen Norm erklärt, sodass Sektornormen (Bahn, Energie, Medizin, Maschinenbau) auf ihr aufbauen, statt sie neu zu erfinden.
Die Reihe ist um drei Rollen herum organisiert. Der Betreiber (Asset Owner) fährt die Anlage und trägt das Risiko. Der Systemintegrator entwirft die Automatisierungslösung und nimmt sie in Betrieb. Der Produkthersteller entwickelt die Komponenten. Jede Rolle bekommt eigene Teile, und die Teile greifen ineinander: Die Sicherheitsfähigkeiten einer Komponente (4-2) werden so gewählt, dass sie die Anforderungen eines Systems (3-3) erfüllen, die aus der Risikobewertung der Zonen (3-2) folgen, die das Sicherheitsprogramm des Betreibers (2-1) verlangt.
Wo ist es definiert?
Die Teile veröffentlicht die IEC, verkauft werden sie über den IEC-Webstore und die nationalen Normungsorganisationen; ISA verkauft dieselben Texte als ANSI/ISA-62443. Die wichtigsten:
- IEC 62443-1-1: Begriffe, Konzepte und Modelle, darunter Zonen, Conduits und Security Levels.
- IEC 62443-2-1: Anforderungen an das Sicherheitsprogramm des Betreibers (überarbeitet 2024).
- IEC 62443-2-4: Anforderungen an Integrations- und Wartungsdienstleister.
- IEC 62443-3-2 (2020): Sicherheitsrisikobewertung für den Systementwurf, die Methode zur Aufteilung in Zonen und Conduits und zur Vergabe von Ziel-Security-Levels.
- IEC 62443-3-3 (2013): Systemanforderungen, geordnet nach sieben grundlegenden Anforderungen, mit vier Security Levels.
- IEC 62443-4-1 (2018): sicherer Produktentwicklungslebenszyklus, acht Praktiken vom Sicherheitsmanagement bis zum Update-Handling.
- IEC 62443-4-2 (2019): technische Anforderungen an Komponenten (Embedded-Geräte, Host-Geräte, Netzwerkgeräte, Softwareanwendungen).
Die sieben grundlegenden Anforderungen ziehen sich durch die ganze Reihe: Identifizierung und Authentifizierung, Nutzungskontrolle, Systemintegrität, Vertraulichkeit der Daten, eingeschränkter Datenfluss, rechtzeitige Reaktion auf Ereignisse, Verfügbarkeit der Ressourcen.
Was es in der Praxis bedeutet
IEC 62443 ist ein Werkzeugkasten, und die erste Aufgabe ist, die richtigen Teile zu wählen. Was wir in Projekten mit Maschinenbauern und Anlagenbetreibern sehen:
- Maschinenbauer brauchen 4-1 und 4-2, dazu 3-3 für die Maschine als System. Kunden fragen zunehmend nach einem Security Level Capability pro Komponente und nach einem dokumentierten Entwicklungsprozess. Die Maschinenverordnung (EU) 2023/1230, anwendbar ab dem 20. Januar 2027, erhöht mit ihren Anforderungen zum Schutz gegen Korrumpierung (Anhang III, 1.1.9) den rechtlichen Druck, und der Cyber Resilience Act erfasst die Komponenten als Produkte mit digitalen Elementen.
- Betreiber beginnen mit 3-2. Die Anlage in Zonen aufteilen, Conduits definieren, Ziel-Security-Levels vergeben und dann mit dem vergleichen, was die installierte Technik kann. Die Lückenliste ist die Roadmap.
- Tests prüfen die Behauptungen. Eine Komponente, die nach 4-2 SL 2 beansprucht, sollte einen Penetrationstest mit dem Angreiferprofil von SL 2 überstehen. Wir testen SPSen, Gateways und HMIs gegen die Anforderungen aus 4-2 und Anlagennetze gegen die aus 3-3, ohne Stillstand, wo der Betreiber ihn nicht leisten kann.
Zyberum berät zu IEC 62443 und testet dagegen. Die Zertifizierung nach der Reihe übernehmen Schemata wie IECEE oder ISASecure über akkreditierte Stellen; wir sind keine und bereiten dich stattdessen darauf vor.
Häufige Missverständnisse
IEC 62443 ist kein einzelnes Zertifikat für eine Anlage. Es gibt keine “62443-zertifizierte Fabrik”; es gibt zertifizierte Produkte (4-2), zertifizierte Entwicklungsprozesse (4-1) und bewertete Sicherheitsprogramme. Die Reihe ersetzt auch nicht ISO 27001: 27001 deckt das Informationssicherheitsmanagement der Organisation ab, 62443 die Automatisierungssysteme und ihren Lebenszyklus. Viele Betreiber brauchen beides.
FAQ
Häufig gestellte Fragen
Welche Teile der IEC 62443 gelten für einen Maschinenbauer?
IEC 62443-4-1 für den Entwicklungsprozess, 62443-4-2 für die Komponenten, die du baust oder auswählst, und 62443-3-3 für die Maschine als System mit einem Security Level. Deine Kunden, die Betreiber, arbeiten mit 62443-2-1 und 62443-3-2 und werden dich nach dem Capability Level deiner Maschine und ihrer Dokumentation fragen.
Ist IEC 62443 verpflichtend?
Nicht als solche. Die Reihe wird in der Diskussion zur Maschinenverordnung, in NIS2-Leitfäden und von Kunden im Einkauf referenziert, und der Cyber Resilience Act erfasst Industriekomponenten als Produkte mit digitalen Elementen. In der Praxis verlangen Betreiber kritischer Infrastrukturen und große Hersteller sie vertraglich, was sie für deren Lieferanten verpflichtend macht.
Kann Zyberum mein Produkt nach IEC 62443 zertifizieren?
Nein. Die Zertifizierung nach 62443-4-1 und 62443-4-2 übernehmen akkreditierte Stellen in Schemata wie IECEE oder ISASecure. Zyberum macht die Gap-Analyse, die Zuordnung zum Security Level, den Penetrationstest gegen die Anforderungen und die Dokumentation, damit das Zertifizierungsaudit keine Überraschungen bringt.
Quellen
- ISA: The ISA/IEC 62443 Series of Standards
- IEC 62443-3-3:2013 System security requirements and security levels
- IEC 62443-4-1:2018 Secure product development lifecycle requirements
- IEC 62443-4-2:2019 Technical security requirements for IACS components
- Verordnung (EU) 2023/1230 (Maschinenverordnung), Anhang III
Passende Seiten
- GlossarSecurity Level (IEC 62443)Security Levels in IEC 62443 bewerten, welchem Angreifer eine Zone oder Komponente standhalten muss, von SL 1 bis SL 4. Dazu SL-T, SL-C und SL-A erklärt.
- GlossarZonen und ConduitsZonen und Conduits sind das IEC-62443-Modell zur Segmentierung industrieller Systeme: Asset-Gruppen mit gleichem Schutzbedarf und die Verbindungen dazwischen.
- GlossarOT SecurityOT Security schützt die Betriebstechnik, die physische Prozesse steuert: SPS, SCADA, HMIs, Antriebe. Was sie von IT-Sicherheit unterscheidet und was typisch schiefgeht.
- VergleicheIEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?ISO 27001 zertifiziert das Managementsystem einer Organisation. IEC 62443 sichert Industrieanlagen bis zur SPS. Wo sie sich überlappen und wer was braucht.
- Für deine BrancheCybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443Was Maschinenbauer für Cybersecurity tun müssen: Maschinenverordnung 2027, Cyber Resilience Act, IEC 62443, typische Angriffsfläche und ein sinnvolles erstes Projekt.
- LeistungenIEC 62443 für Anlagen, die weiterlaufen müssen.IEC 62443 für Betreiber und Hersteller: Risikoanalyse mit Zonen und Conduits, Security Levels, Komponententests nach 62443-4-2 und sichere Entwicklung.
