Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
GlossarOTCompliance

IEC 62443

IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

IEC 62443 ist die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS), entwickelt von ISA99 und IEC TC 65. Die Reihe adressiert drei Rollen, Betreiber (Asset Owner), Systemintegrator und Produkthersteller, mit eigenen Teilen: 62443-2-1 für Sicherheitsprogramme, 62443-3-2 für die Risikobewertung mit Zonen und Conduits, 62443-3-3 für Systemanforderungen und Security Levels, 62443-4-1 für sichere Entwicklung und 62443-4-2 für Komponentenanforderungen.

Was ist IEC 62443?

IEC 62443 ist die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS): SPSen, Leitsysteme, SCADA, HMIs, Industrienetze, die daraus gebauten Maschinen und Anlagen sowie die Organisationen, die sie betreiben, integrieren und liefern. Begonnen hat die Reihe als ISA-99 in den USA, gepflegt wird sie gemeinsam vom Komitee ISA99 und dem IEC Technical Committee 65, deshalb liest man sie oft als ISA/IEC 62443. Die IEC hat sie 2021 zur horizontalen Norm erklärt, sodass Sektornormen (Bahn, Energie, Medizin, Maschinenbau) auf ihr aufbauen, statt sie neu zu erfinden.

Die Reihe ist um drei Rollen herum organisiert. Der Betreiber (Asset Owner) fährt die Anlage und trägt das Risiko. Der Systemintegrator entwirft die Automatisierungslösung und nimmt sie in Betrieb. Der Produkthersteller entwickelt die Komponenten. Jede Rolle bekommt eigene Teile, und die Teile greifen ineinander: Die Sicherheitsfähigkeiten einer Komponente (4-2) werden so gewählt, dass sie die Anforderungen eines Systems (3-3) erfüllen, die aus der Risikobewertung der Zonen (3-2) folgen, die das Sicherheitsprogramm des Betreibers (2-1) verlangt.

Wo ist es definiert?

Die Teile veröffentlicht die IEC, verkauft werden sie über den IEC-Webstore und die nationalen Normungsorganisationen; ISA verkauft dieselben Texte als ANSI/ISA-62443. Die wichtigsten:

  • IEC 62443-1-1: Begriffe, Konzepte und Modelle, darunter Zonen, Conduits und Security Levels.
  • IEC 62443-2-1: Anforderungen an das Sicherheitsprogramm des Betreibers (überarbeitet 2024).
  • IEC 62443-2-4: Anforderungen an Integrations- und Wartungsdienstleister.
  • IEC 62443-3-2 (2020): Sicherheitsrisikobewertung für den Systementwurf, die Methode zur Aufteilung in Zonen und Conduits und zur Vergabe von Ziel-Security-Levels.
  • IEC 62443-3-3 (2013): Systemanforderungen, geordnet nach sieben grundlegenden Anforderungen, mit vier Security Levels.
  • IEC 62443-4-1 (2018): sicherer Produktentwicklungslebenszyklus, acht Praktiken vom Sicherheitsmanagement bis zum Update-Handling.
  • IEC 62443-4-2 (2019): technische Anforderungen an Komponenten (Embedded-Geräte, Host-Geräte, Netzwerkgeräte, Softwareanwendungen).

Die sieben grundlegenden Anforderungen ziehen sich durch die ganze Reihe: Identifizierung und Authentifizierung, Nutzungskontrolle, Systemintegrität, Vertraulichkeit der Daten, eingeschränkter Datenfluss, rechtzeitige Reaktion auf Ereignisse, Verfügbarkeit der Ressourcen.

Was es in der Praxis bedeutet

IEC 62443 ist ein Werkzeugkasten, und die erste Aufgabe ist, die richtigen Teile zu wählen. Was wir in Projekten mit Maschinenbauern und Anlagenbetreibern sehen:

  • Maschinenbauer brauchen 4-1 und 4-2, dazu 3-3 für die Maschine als System. Kunden fragen zunehmend nach einem Security Level Capability pro Komponente und nach einem dokumentierten Entwicklungsprozess. Die Maschinenverordnung (EU) 2023/1230, anwendbar ab dem 20. Januar 2027, erhöht mit ihren Anforderungen zum Schutz gegen Korrumpierung (Anhang III, 1.1.9) den rechtlichen Druck, und der Cyber Resilience Act erfasst die Komponenten als Produkte mit digitalen Elementen.
  • Betreiber beginnen mit 3-2. Die Anlage in Zonen aufteilen, Conduits definieren, Ziel-Security-Levels vergeben und dann mit dem vergleichen, was die installierte Technik kann. Die Lückenliste ist die Roadmap.
  • Tests prüfen die Behauptungen. Eine Komponente, die nach 4-2 SL 2 beansprucht, sollte einen Penetrationstest mit dem Angreiferprofil von SL 2 überstehen. Wir testen SPSen, Gateways und HMIs gegen die Anforderungen aus 4-2 und Anlagennetze gegen die aus 3-3, ohne Stillstand, wo der Betreiber ihn nicht leisten kann.

Zyberum berät zu IEC 62443 und testet dagegen. Die Zertifizierung nach der Reihe übernehmen Schemata wie IECEE oder ISASecure über akkreditierte Stellen; wir sind keine und bereiten dich stattdessen darauf vor.

Häufige Missverständnisse

IEC 62443 ist kein einzelnes Zertifikat für eine Anlage. Es gibt keine “62443-zertifizierte Fabrik”; es gibt zertifizierte Produkte (4-2), zertifizierte Entwicklungsprozesse (4-1) und bewertete Sicherheitsprogramme. Die Reihe ersetzt auch nicht ISO 27001: 27001 deckt das Informationssicherheitsmanagement der Organisation ab, 62443 die Automatisierungssysteme und ihren Lebenszyklus. Viele Betreiber brauchen beides.

FAQ

Häufig gestellte Fragen

Welche Teile der IEC 62443 gelten für einen Maschinenbauer?

IEC 62443-4-1 für den Entwicklungsprozess, 62443-4-2 für die Komponenten, die du baust oder auswählst, und 62443-3-3 für die Maschine als System mit einem Security Level. Deine Kunden, die Betreiber, arbeiten mit 62443-2-1 und 62443-3-2 und werden dich nach dem Capability Level deiner Maschine und ihrer Dokumentation fragen.

Ist IEC 62443 verpflichtend?

Nicht als solche. Die Reihe wird in der Diskussion zur Maschinenverordnung, in NIS2-Leitfäden und von Kunden im Einkauf referenziert, und der Cyber Resilience Act erfasst Industriekomponenten als Produkte mit digitalen Elementen. In der Praxis verlangen Betreiber kritischer Infrastrukturen und große Hersteller sie vertraglich, was sie für deren Lieferanten verpflichtend macht.

Kann Zyberum mein Produkt nach IEC 62443 zertifizieren?

Nein. Die Zertifizierung nach 62443-4-1 und 62443-4-2 übernehmen akkreditierte Stellen in Schemata wie IECEE oder ISASecure. Zyberum macht die Gap-Analyse, die Zuordnung zum Security Level, den Penetrationstest gegen die Anforderungen und die Dokumentation, damit das Zertifizierungsaudit keine Überraschungen bringt.

Quellen

Passende Seiten

Jetzt starten

Ein Begriff, der dein Produkt betrifft?

In 15 Minuten sagen wir dir, was er für dich praktisch bedeutet, welche Anforderung daraus folgt und was der sinnvolle nächste Schritt ist.

  • Direkte Antwort von einem Security Engineer
  • Welche Norm oder welches Gesetz für dich gilt
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenSecurity Engineer fragen

Such dir einen Termin aus

In neuem Tab öffnen