# Security Level (IEC 62443)

> Ein Security Level (SL) in IEC 62443 beschreibt, welcher Stärke von Angreifer ein System oder eine Komponente widerstehen muss: SL 1 zufällige oder beiläufige Verletzung, SL 2 absichtlicher Angriff mit einfachen Mitteln und geringen Ressourcen, SL 3 ausgefeilte Mittel mit moderaten Ressourcen und IACS-spezifischen Kenntnissen, SL 4 ausgefeilte Mittel mit umfangreichen Ressourcen. Levels werden pro Zone als Ziel gesetzt (SL-T), von Produkten als Fähigkeit beansprucht (SL-C) und nach der Umsetzung als erreicht gemessen (SL-A). Es sind Vektoren über sieben grundlegende Anforderungen, keine einzelne Zahl.

Security Levels in IEC 62443 bewerten, welchem Angreifer eine Zone oder Komponente standhalten muss, von SL 1 bis SL 4. Dazu SL-T, SL-C und SL-A erklärt.

Source: https://zyberum.com/de/glossar/security-level-iec-62443 · Updated: 2026-10-07

## Was ist ein Security Level?

Ein Security Level ist das Maß der IEC 62443 dafür, wie viel Schutz eine Zone, ein System oder eine Komponente bietet, ausgedrückt als die Art von Angreifer, der sie standhalten soll. IEC 62443-3-3 definiert vier Levels, dazu SL 0 für keine spezifische Anforderung:

- **SL 1**: Schutz gegen zufällige oder beiläufige Verletzung, etwa Bedienfehler oder ungezielte Malware.
- **SL 2**: Schutz gegen absichtliche Verletzung mit einfachen Mitteln, geringen Ressourcen, allgemeinen Kenntnissen und geringer Motivation. Der Gelegenheitsangreifer mit öffentlichen Werkzeugen.
- **SL 3**: Schutz gegen absichtliche Verletzung mit ausgefeilten Mitteln, moderaten Ressourcen, IACS-spezifischen Kenntnissen und moderater Motivation.
- **SL 4**: Schutz gegen absichtliche Verletzung mit ausgefeilten Mitteln, umfangreichen Ressourcen, IACS-spezifischen Kenntnissen und hoher Motivation. Staatliche Fähigkeiten.

Ein Level ist keine einzelne Zahl. Jeder Level ist ein Vektor über die sieben grundlegenden Anforderungen, zum Beispiel SL 2 für Identifizierung und Authentifizierung, aber SL 3 für eingeschränkten Datenfluss, geschrieben als Vektor wie (2,2,2,3,3,2,2). Jede Anforderung in 62443-3-3 und 62443-4-2 ist mit dem Level markiert, ab dem sie gilt, sodass ein Ziel von SL 2 einen bestimmten Satz von Anforderungen und Erweiterungen auswählt.

## Wo ist es definiert?

Das Konzept führt IEC 62443-1-1 ein, operativ machen es drei Teile. IEC 62443-3-2 beschreibt, wie die Risikobewertung jeder Zone und jedem Conduit einen **Ziel-Security-Level (SL-T)** zuweist. IEC 62443-3-3 listet die Systemanforderungen pro Level und definiert den **erreichten Security Level (SL-A)**, gemessen nach dem Aufbau des Systems. IEC 62443-4-2 definiert den **Capability Security Level (SL-C)**, den eine Komponente bei korrekter Konfiguration bieten kann, das bescheinigen Produktzertifikate wie IECEE oder ISASecure. Die Logik: Die Zone braucht SL-T, die gewählten Komponenten müssen einen mindestens so hohen SL-C bieten, und das in Betrieb genommene System wird daraufhin geprüft, ob es SL-A erreicht.

Security Levels sind etwas anderes als die **Maturity Levels** (ML 1 bis 4) in IEC 62443-2-4 und 62443-4-1, die bewerten, wie gut ein Prozess ausgeführt wird, nicht wie stark die Technik ist.

## Was es in der Praxis bedeutet

Wie Security Levels in Projekten aussehen:

- **SL 2 ist das übliche Ziel, SL 3 für die kritischen Zonen.** Die meisten Produktionszonen landen bei SL 2; Sicherheitssysteme, Zonen mit Fernzugriff und alles, was ins öffentliche Netz oder in einen KRITIS-Prozess einspeist, bekommt oft SL 3. SL 4 ist selten und teuer, und viel Bestandstechnik erreicht nicht einmal SL 2.
- **Fähigkeit ist nicht Erreichung.** Eine SPS mit SL-2-Zertifikat, konfiguriert mit Standardpasswort und offenem Modbus, läuft auf SL 0. SL-A hängt von Konfiguration, Netzdesign und Betrieb ab.
- **Kompensierende Maßnahmen sind erlaubt.** Wenn ein alter Controller eine Anforderung nicht erfüllen kann, erlaubt 62443-3-2, sie auf Zonen- oder Conduit-Ebene zu erfüllen, etwa mit einer Industrie-Firewall im Conduit. Dokumentiere das.
- **Tests zeigen den echten Level.** Wir ordnen unsere OT- und Komponenten-Penetrationstests dem Angreiferprofil des Ziel-Levels zu: bei SL 2 öffentliche Werkzeuge und Protokoll-Standardeinstellungen, bei SL 3 eigenes Protokoll-Fuzzing, Firmware-Analyse und laterale Bewegung. Wo der Test gelingt, liegt der erreichte Level unter dem Ziel.

## Häufige Missverständnisse

Ein Security Level ist keine Risikobewertung der Anlage, und SL 4 ist nicht "das Beste": Der Level folgt aus der Risikobewertung, und Überspezifikation kostet Geld ohne Nutzen. Ein SL-2-Zertifikat für eine Komponente sagt nichts über die Anlage, in der sie steckt. Und Levels gelten pro Zone, nicht pro Unternehmen; ein einzelner Standort hat typischerweise mehrere.

## FAQ

**Welchen Security Level sollte meine Anlage oder mein Produkt anstreben?**

Den, den die Risikobewertung nach IEC 62443-3-2 für jede Zone ergibt. Die meisten Produktionszonen landen bei SL 2; Sicherheitssysteme, Fernzugriffspfade und Zonen, die kritische Prozesse speisen, brauchen oft SL 3. Für ein Produkt frag deine Kunden, welche Ziel-Levels ihre Zonen haben, und lege die Fähigkeit (SL-C) passend aus.

**Was ist der Unterschied zwischen SL-T, SL-C und SL-A?**

SL-T ist der Ziel-Level, den eine Zone oder ein Conduit braucht, festgelegt in der Risikobewertung. SL-C ist die Fähigkeit, die eine Komponente oder ein System bei korrekter Konfiguration bieten kann, das bescheinigen Produktzertifikate. SL-A ist der Level, der im installierten, konfigurierten und betriebenen System tatsächlich erreicht wird. Eine Komponente mit SL-C 2 in einem schlecht konfigurierten Netz kann einen SL-A von 0 haben.

**Sind Security Levels dasselbe wie Maturity Levels?**

Nein. Security Levels bewerten den technischen Schutz gegen ein Angreiferprofil. Maturity Levels (ML 1 bis 4) in IEC 62443-2-4 und 62443-4-1 bewerten, wie konsequent ein Prozess ausgeführt wird, von initial bis verbessernd. Ein Lieferant kann einen reifen Prozess haben und trotzdem Komponenten mit niedrigem Capability Level liefern, oder umgekehrt.

## Sources

- [IEC 62443-3-3:2013 System security requirements and security levels](https://webstore.iec.ch/en/publication/7033)
- [IEC 62443-3-2:2020 Security risk assessment for system design](https://webstore.iec.ch/en/publication/30727)
- [IEC 62443-4-2:2019 Technical security requirements for IACS components](https://webstore.iec.ch/en/publication/34421)
- [ISA: The ISA/IEC 62443 Series of Standards](https://www.isa.org/standards-and-publications/isa-standards/isa-iec-62443-series-of-standards)

## Related

- [IEC 62443](https://zyberum.com/de/glossar/iec-62443)
- [Zonen und Conduits](https://zyberum.com/de/glossar/zonen-und-conduits)
- [SPS (Speicherprogrammierbare Steuerung)](https://zyberum.com/de/glossar/sps)
- [IEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?](https://zyberum.com/de/vergleich/iec-62443-vs-iso-27001)
- [OT-Penetrationstest ohne Stillstand: So geht es](https://zyberum.com/de/insights/ot-pentest-ohne-stillstand)
- [IEC 62443 für Anlagen, die weiterlaufen müssen.](https://zyberum.com/de/iec-62443)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/glossar/security-level-iec-62443
