IEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?
ISO 27001 zertifiziert das Managementsystem einer Organisation. IEC 62443 sichert Industrieanlagen bis zur SPS. Wo sie sich überlappen und wer was braucht.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
ISO/IEC 27001 ist eine Managementsystem-Norm und beschreibt, wie eine Organisation Informationssicherheit als Prozess betreibt, mit Risikobewertung, 93 Controls in Anhang A und einem weltweit anerkannten Zertifikat. IEC 62443 ist eine Normenreihe für Industrieautomatisierung: Zonen und Conduits, Security Levels, Anforderungen an SPS-Firmware und sichere Entwicklung, also das, was ISO 27001 für Anlagen fehlt. Betreiber von Büro-IT brauchen ISO 27001; Betreiber und Hersteller von Maschinen und Anlagen brauchen IEC 62443, meist zusätzlich. Zyberum hilft bei beiden und testet dagegen; zertifiziert wird durch akkreditierte Stellen.
Was ist der Unterschied?
ISO/IEC 27001 beschreibt, wie eine Organisation Informationssicherheit managt; IEC 62443 beschreibt, wie man ein industrielles Automatisierungs- und Steuerungssystem und seine Komponenten absichert. Die erste ist eine Norm, gilt für jede Organisation und ist um einen Managementzyklus herum aufgebaut: Kontext, Führung, Risikobewertung, Behandlung, Controls in Anhang A, internes Audit, Managementbewertung. Die zweite ist eine Normenreihe für eine bestimmte Domäne, aufgebaut um Rollen: den Asset Owner, der die Anlage betreibt (62443-2-1), den Integrator oder Dienstleister, der sie baut und wartet (2-4), und den Produkthersteller, der Steuerungen und Software macht (4-1 für den Prozess, 4-2 für die Komponente), mit den Systemanforderungen in 3-3 und der Risikobewertung mit Zonen und Conduits in 3-2.
Die Schutzziele unterscheiden sich. ISO 27001 geht von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen aus, gewohnheitsmäßig in dieser Reihenfolge. IEC 62443 geht von der Anlage aus: Verfügbarkeit und die Sicherheit von Menschen und Anlagen stehen vorn, eine Steuerung muss weiterlaufen, und ein Control, das einen Prozess unterbricht, ist selbst ein Risiko. Deshalb hat IEC 62443 sieben grundlegende Anforderungen und Security Levels SL 1 bis 4, die ausdrücken, welchem Angreifer eine Zone standhalten muss, während ISO 27001 die Stärke jedes Controls dem Risikoverantwortlichen überlässt.
Nebeneinander
| ISO/IEC 27001 | IEC 62443 | |
|---|---|---|
| Was es abdeckt | Das Informationssicherheits-Managementsystem einer Organisation: Richtlinien, Rollen, Risikobewertung, 93 Controls in Anhang A (organisatorisch, personell, physisch, technologisch), ständige Verbesserung | Industrielle Automatisierungs- und Steuerungssysteme: Risikobewertung mit Zonen und Conduits, Security Levels, technische System- und Komponentenanforderungen, sicherer Entwicklungslebenszyklus, Sicherheitsprogramme für Betreiber und Dienstleister |
| Was es nicht abdeckt | Technische Anforderungen an Steuerungen, Feldgeräte und Industrieprotokolle; funktionale Sicherheit; die besonderen Zwänge von Anlagen, die nicht gepatcht oder neu gestartet werden können | Büro-IT, Personalprozesse, rechtliche und vertragliche Controls, den Managementzyklus jenseits der Anlage; ein Managementsystem wird vorausgesetzt |
| Wer ist adressiert | Jede Organisation, vom Software-Start-up über das Krankenhaus bis zum OEM; oft von Kunden und Versicherern verlangt | Asset Owner von Anlagen, Systemintegratoren und Produkthersteller von SPS, Antrieben, HMIs, Industriesoftware und Maschinen |
| Umsetzungsdauer | Sechs bis achtzehn Monate bis zu einem zertifizierbaren ISMS für ein mittelständisches Unternehmen | Sechs bis zwölf Monate für Risikobewertung und Segmentierungsprogramm einer Anlage; ein bis zwei Jahre, um einen Produktentwicklungsprozess auf 4-1 und eine Komponente auf 4-2 zu bringen |
| Typische Kosten | Umsetzungsbegleitung 20.000 bis 80.000 Euro für ein mittelständisches Unternehmen, Zertifizierungsaudit mehrere tausend bis einige zehntausend pro Zyklus; typische Spannen für Deutschland und die EU, kein Angebot | Risikobewertung der Anlage und OT-Penetrationstest 12.000 bis 25.000 Euro pro Standort; 4-1-Prozessbewertung und 4-2-Komponentenbewertung oft fünfstellige Beträge pro Produkt; kein Angebot |
| Wiederkehrende Pflichten | Jährliche Überwachungsaudits, Rezertifizierung alle drei Jahre, interne Audits, Managementbewertung | Neubewertung der Zonen nach Änderungen, Patch- und Schwachstellenmanagement nach 2-3 und 4-1, Neubewertung von Komponenten nach großen Releases |
| Verlangt von | Kundenverträgen und Ausschreibungen, TISAX im Automotive-Bereich (basiert auf den ISO-27001-Controls), Versicherern, NIS2 Art. 21 in der Praxis als anerkannter Nachweis eines Managementsystems | OEM- und Betreiberspezifikationen für Maschinen und Komponenten, NIS2 für Anlagenbetreiber in der Praxis, Maschinenverordnung und CRA über harmonisierte Normen für Industrieprodukte |
| Ergebnis | Zertifikat einer akkreditierten Stelle mit Scope-Aussage, Erklärung zur Anwendbarkeit, Risikoregister | Zonen- und Conduit-Modell mit Ziel-Security-Levels, Anforderungsnachverfolgung nach 3-3 oder 4-2, Prozessnachweise nach 4-1 und auf Wunsch ein Zertifikat pro Produkt oder Prozess |
Nimm ISO 27001, wenn
- du eine Organisation bist, deren Risiko in Informationen und IT liegt: Softwarehersteller, Dienstleister, Ingenieurbüro, Krankenhausverwaltung, OEM-Zentrale. ISO 27001 ist der richtige Rahmen und der, nach dem deine Kunden fragen werden.
- Kunden, Ausschreibungen oder Versicherer ein Zertifikat verlangen. Kein IEC-62443-Zertifikat ersetzt ISO 27001 in einem Lieferantenfragebogen.
- du ein Managementsystem brauchst, das auch NIS2-, TISAX- oder DSGVO-Pflichten trägt. ISO 27001 liefert das Prozessgerüst; die anderen fügen Controls hinzu.
Nimm IEC 62443, wenn
- du eine Anlage, ein Versorgungsnetz, eine Gebäudeautomation oder eine Produktionslinie betreibst. ISO 27001 sagt dir nicht, wie du ein Profinet-Netz segmentierst oder was eine SPS aushalten muss; IEC 62443 schon.
- du Maschinen, Steuerungen, Industriesoftware oder Komponenten dafür baust. Kunden spezifizieren zunehmend 62443-4-1 für deinen Prozess und 4-2 oder 3-3 mit einem Security Level für dein Produkt, und der CRA wird in dieselbe Richtung drücken.
- du Anlagen integrierst oder wartest. IEC 62443-2-4 ist für dich geschrieben, und Betreiber unter NIS2 werden danach fragen.
- dein Risiko Verfügbarkeit und Safety ist, nicht Vertraulichkeit. Die IEC-62443-Risikomethode und die Security Levels bilden das ab; die ISO-27001-Controls nicht.
Für jeden, der Industriesysteme baut oder betreibt, ist IEC 62443 die bessere Wahl für Anlage und Produkt, auch mit einem ISO-27001-Zertifikat an der Wand.
Beides zusammen
Die Kombination ist der Normalfall für ein Industrieunternehmen: ISO 27001 als Managementsystem für die ganze Organisation, mit der Anlage im Scope, und IEC 62443 als technische Norm innerhalb dieses Scopes für das OT-Netz und die Produkte. Die ISMS-Risikobewertung delegiert die Anlage an eine Bewertung nach 62443-3-2; die Anhang-A-Controls zu Zugriff, Protokollierung und Schwachstellenmanagement werden in der OT nach 3-3 und 2-3 umgesetzt; und ein Entwicklungsprozess bedient sowohl A.8.25 bis A.8.29 als auch IEC 62443-4-1.
Zyberum unterstützt Maschinenbauer und Betreiber bei IEC-62443-Risikobewertungen, Security-Level-Zielen, 4-1- und 4-2-Gap-Analysen und OT-Penetrationstests und begleitet ISO-27001-Einführungen, bei denen die Anlage im Scope liegt. Wir sind keine Zertifizierungsstelle: Audits und Zertifikate kommen von akkreditierten Stellen, und unsere Arbeit ist, dafür zu sorgen, dass du sie bestehst und die Anlage in Wirklichkeit sicher ist, nicht nur auf dem Papier.
FAQ
Häufig gestellte Fragen
Wir sind nach ISO 27001 zertifiziert. Deckt das unser Produktionsnetz ab?
Nur, wenn das Produktionsnetz im Scope des ISMS liegt und die Risikobewertung es ernsthaft behandelt hat, und selbst dann sagen die Controls in Anhang A nichts über sicherheitsrelevante Verfügbarkeit, 20 Jahre alte Steuerungen ohne Patchmöglichkeit oder Protokolle ohne Authentifizierung. IEC 62443-3-2 und 3-3 geben dir die Methode genau dafür: Zonen und Conduits, ein Ziel-Security-Level pro Zone und technische Anforderungen, die zu einer Anlage passen. Bei den meisten nach ISO 27001 zertifizierten Werken liegt das OT-Netz außerhalb des Scopes oder gilt als ein einziges Asset.
Kann ein Unternehmen "nach IEC 62443 zertifiziert" sein?
Nicht als Ganzes. Zertifizierungen gibt es für bestimmte Teile und Rollen: den Entwicklungsprozess eines Produktherstellers nach IEC 62443-4-1, eine Komponente nach 4-2, ein System nach 3-3, einen Dienstleister nach 2-4 und das Programm eines Betreibers nach 2-1. Zertifikate kommen von akkreditierten Stellen unter Schemata wie IECEE. Zyberum bereitet dich auf diese Bewertungen vor und testet Produkte und Systeme, zertifiziert aber nicht.
Welche Norm erwarten NIS2 und der CRA?
Keines der Gesetze nennt eine Norm. NIS2 Art. 21 verlangt verhältnismäßige Maßnahmen nach Stand der Technik, und ISO 27001 ist der übliche Weg, das für die Organisation zu zeigen, mit IEC 62443 für die Anlage. Der CRA wird sich für Produkte auf harmonisierte Normen stützen; für Industriekomponenten sind IEC 62443-4-1 und 4-2 die naheliegenden Kandidaten, und Hersteller, die ihnen schon folgen, haben weniger zu tun.
Quellen
- ISO/IEC 27001:2022 Information security management systems: Requirements
- IEC: Understanding IEC 62443 (Überblick über die Reihe)
- IEC 62443-3-3:2013 System security requirements and security levels
- IEC 62443-4-1:2018 Secure product development lifecycle requirements
- Richtlinie (EU) 2022/2555 (NIS2), Art. 21 Risikomanagementmaßnahmen
Passende Seiten
- GlossarIEC 62443IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.
- GlossarISO/IEC 27001ISO/IEC 27001 ist die internationale Norm für ein Informationssicherheits-Managementsystem (ISMS). Was sie verlangt, was Anhang A abdeckt und wo Pentests hineinpassen.
- GlossarSecurity Level (IEC 62443)Security Levels in IEC 62443 bewerten, welchem Angreifer eine Zone oder Komponente standhalten muss, von SL 1 bis SL 4. Dazu SL-T, SL-C und SL-A erklärt.
- GlossarZonen und ConduitsZonen und Conduits sind das IEC-62443-Modell zur Segmentierung industrieller Systeme: Asset-Gruppen mit gleichem Schutzbedarf und die Verbindungen dazwischen.
- VergleicheISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?ISO/SAE 21434 regelt Cybersecurity für Fahrzeuge und Steuergeräte, IEC 62443 die Industrieautomatisierung. Unterschiede, Überlappungen und Produkte dazwischen.
- Für deine BrancheCybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443Was Maschinenbauer für Cybersecurity tun müssen: Maschinenverordnung 2027, Cyber Resilience Act, IEC 62443, typische Angriffsfläche und ein sinnvolles erstes Projekt.
- LeistungenIEC 62443 für Anlagen, die weiterlaufen müssen.IEC 62443 für Betreiber und Hersteller: Risikoanalyse mit Zonen und Conduits, Security Levels, Komponententests nach 62443-4-2 und sichere Entwicklung.
