# IEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?

> ISO/IEC 27001 ist eine Managementsystem-Norm und beschreibt, wie eine Organisation Informationssicherheit als Prozess betreibt, mit Risikobewertung, 93 Controls in Anhang A und einem weltweit anerkannten Zertifikat. IEC 62443 ist eine Normenreihe für Industrieautomatisierung: Zonen und Conduits, Security Levels, Anforderungen an SPS-Firmware und sichere Entwicklung, also das, was ISO 27001 für Anlagen fehlt. Betreiber von Büro-IT brauchen ISO 27001; Betreiber und Hersteller von Maschinen und Anlagen brauchen IEC 62443, meist zusätzlich. Zyberum hilft bei beiden und testet dagegen; zertifiziert wird durch akkreditierte Stellen.

ISO 27001 zertifiziert das Managementsystem einer Organisation. IEC 62443 sichert Industrieanlagen bis zur SPS. Wo sie sich überlappen und wer was braucht.

Source: https://zyberum.com/de/vergleich/iec-62443-vs-iso-27001 · Updated: 2026-10-07

## Was ist der Unterschied?

ISO/IEC 27001 beschreibt, wie eine Organisation Informationssicherheit managt; IEC 62443 beschreibt, wie man ein industrielles Automatisierungs- und Steuerungssystem und seine Komponenten absichert. Die erste ist eine Norm, gilt für jede Organisation und ist um einen Managementzyklus herum aufgebaut: Kontext, Führung, Risikobewertung, Behandlung, Controls in Anhang A, internes Audit, Managementbewertung. Die zweite ist eine Normenreihe für eine bestimmte Domäne, aufgebaut um Rollen: den Asset Owner, der die Anlage betreibt (62443-2-1), den Integrator oder Dienstleister, der sie baut und wartet (2-4), und den Produkthersteller, der Steuerungen und Software macht (4-1 für den Prozess, 4-2 für die Komponente), mit den Systemanforderungen in 3-3 und der Risikobewertung mit Zonen und Conduits in 3-2.

Die Schutzziele unterscheiden sich. ISO 27001 geht von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen aus, gewohnheitsmäßig in dieser Reihenfolge. IEC 62443 geht von der Anlage aus: Verfügbarkeit und die Sicherheit von Menschen und Anlagen stehen vorn, eine Steuerung muss weiterlaufen, und ein Control, das einen Prozess unterbricht, ist selbst ein Risiko. Deshalb hat IEC 62443 sieben grundlegende Anforderungen und Security Levels SL 1 bis 4, die ausdrücken, welchem Angreifer eine Zone standhalten muss, während ISO 27001 die Stärke jedes Controls dem Risikoverantwortlichen überlässt.

## Nebeneinander

| | ISO/IEC 27001 | IEC 62443 |
|---|---|---|
| Was es abdeckt | Das Informationssicherheits-Managementsystem einer Organisation: Richtlinien, Rollen, Risikobewertung, 93 Controls in Anhang A (organisatorisch, personell, physisch, technologisch), ständige Verbesserung | Industrielle Automatisierungs- und Steuerungssysteme: Risikobewertung mit Zonen und Conduits, Security Levels, technische System- und Komponentenanforderungen, sicherer Entwicklungslebenszyklus, Sicherheitsprogramme für Betreiber und Dienstleister |
| Was es nicht abdeckt | Technische Anforderungen an Steuerungen, Feldgeräte und Industrieprotokolle; funktionale Sicherheit; die besonderen Zwänge von Anlagen, die nicht gepatcht oder neu gestartet werden können | Büro-IT, Personalprozesse, rechtliche und vertragliche Controls, den Managementzyklus jenseits der Anlage; ein Managementsystem wird vorausgesetzt |
| Wer ist adressiert | Jede Organisation, vom Software-Start-up über das Krankenhaus bis zum OEM; oft von Kunden und Versicherern verlangt | Asset Owner von Anlagen, Systemintegratoren und Produkthersteller von SPS, Antrieben, HMIs, Industriesoftware und Maschinen |
| Umsetzungsdauer | Sechs bis achtzehn Monate bis zu einem zertifizierbaren ISMS für ein mittelständisches Unternehmen | Sechs bis zwölf Monate für Risikobewertung und Segmentierungsprogramm einer Anlage; ein bis zwei Jahre, um einen Produktentwicklungsprozess auf 4-1 und eine Komponente auf 4-2 zu bringen |
| Typische Kosten | Umsetzungsbegleitung 20.000 bis 80.000 Euro für ein mittelständisches Unternehmen, Zertifizierungsaudit mehrere tausend bis einige zehntausend pro Zyklus; typische Spannen für Deutschland und die EU, kein Angebot | Risikobewertung der Anlage und OT-Penetrationstest 12.000 bis 25.000 Euro pro Standort; 4-1-Prozessbewertung und 4-2-Komponentenbewertung oft fünfstellige Beträge pro Produkt; kein Angebot |
| Wiederkehrende Pflichten | Jährliche Überwachungsaudits, Rezertifizierung alle drei Jahre, interne Audits, Managementbewertung | Neubewertung der Zonen nach Änderungen, Patch- und Schwachstellenmanagement nach 2-3 und 4-1, Neubewertung von Komponenten nach großen Releases |
| Verlangt von | Kundenverträgen und Ausschreibungen, TISAX im Automotive-Bereich (basiert auf den ISO-27001-Controls), Versicherern, NIS2 Art. 21 in der Praxis als anerkannter Nachweis eines Managementsystems | OEM- und Betreiberspezifikationen für Maschinen und Komponenten, NIS2 für Anlagenbetreiber in der Praxis, Maschinenverordnung und CRA über harmonisierte Normen für Industrieprodukte |
| Ergebnis | Zertifikat einer akkreditierten Stelle mit Scope-Aussage, Erklärung zur Anwendbarkeit, Risikoregister | Zonen- und Conduit-Modell mit Ziel-Security-Levels, Anforderungsnachverfolgung nach 3-3 oder 4-2, Prozessnachweise nach 4-1 und auf Wunsch ein Zertifikat pro Produkt oder Prozess |

## Nimm ISO 27001, wenn

- du eine Organisation bist, deren Risiko in Informationen und IT liegt: Softwarehersteller, Dienstleister, Ingenieurbüro, Krankenhausverwaltung, OEM-Zentrale. ISO 27001 ist der richtige Rahmen und der, nach dem deine Kunden fragen werden.
- Kunden, Ausschreibungen oder Versicherer ein Zertifikat verlangen. Kein IEC-62443-Zertifikat ersetzt ISO 27001 in einem Lieferantenfragebogen.
- du ein Managementsystem brauchst, das auch NIS2-, TISAX- oder DSGVO-Pflichten trägt. ISO 27001 liefert das Prozessgerüst; die anderen fügen Controls hinzu.

## Nimm IEC 62443, wenn

- du eine Anlage, ein Versorgungsnetz, eine Gebäudeautomation oder eine Produktionslinie betreibst. ISO 27001 sagt dir nicht, wie du ein Profinet-Netz segmentierst oder was eine SPS aushalten muss; IEC 62443 schon.
- du Maschinen, Steuerungen, Industriesoftware oder Komponenten dafür baust. Kunden spezifizieren zunehmend 62443-4-1 für deinen Prozess und 4-2 oder 3-3 mit einem Security Level für dein Produkt, und der CRA wird in dieselbe Richtung drücken.
- du Anlagen integrierst oder wartest. IEC 62443-2-4 ist für dich geschrieben, und Betreiber unter NIS2 werden danach fragen.
- dein Risiko Verfügbarkeit und Safety ist, nicht Vertraulichkeit. Die IEC-62443-Risikomethode und die Security Levels bilden das ab; die ISO-27001-Controls nicht.

Für jeden, der Industriesysteme baut oder betreibt, ist IEC 62443 die bessere Wahl für Anlage und Produkt, auch mit einem ISO-27001-Zertifikat an der Wand.

## Beides zusammen

Die Kombination ist der Normalfall für ein Industrieunternehmen: ISO 27001 als Managementsystem für die ganze Organisation, mit der Anlage im Scope, und IEC 62443 als technische Norm innerhalb dieses Scopes für das OT-Netz und die Produkte. Die ISMS-Risikobewertung delegiert die Anlage an eine Bewertung nach 62443-3-2; die Anhang-A-Controls zu Zugriff, Protokollierung und Schwachstellenmanagement werden in der OT nach 3-3 und 2-3 umgesetzt; und ein Entwicklungsprozess bedient sowohl A.8.25 bis A.8.29 als auch IEC 62443-4-1.

Zyberum unterstützt Maschinenbauer und Betreiber bei IEC-62443-Risikobewertungen, Security-Level-Zielen, 4-1- und 4-2-Gap-Analysen und OT-Penetrationstests und begleitet ISO-27001-Einführungen, bei denen die Anlage im Scope liegt. Wir sind keine Zertifizierungsstelle: Audits und Zertifikate kommen von akkreditierten Stellen, und unsere Arbeit ist, dafür zu sorgen, dass du sie bestehst und die Anlage in Wirklichkeit sicher ist, nicht nur auf dem Papier.

## FAQ

**Wir sind nach ISO 27001 zertifiziert. Deckt das unser Produktionsnetz ab?**

Nur, wenn das Produktionsnetz im Scope des ISMS liegt und die Risikobewertung es ernsthaft behandelt hat, und selbst dann sagen die Controls in Anhang A nichts über sicherheitsrelevante Verfügbarkeit, 20 Jahre alte Steuerungen ohne Patchmöglichkeit oder Protokolle ohne Authentifizierung. IEC 62443-3-2 und 3-3 geben dir die Methode genau dafür: Zonen und Conduits, ein Ziel-Security-Level pro Zone und technische Anforderungen, die zu einer Anlage passen. Bei den meisten nach ISO 27001 zertifizierten Werken liegt das OT-Netz außerhalb des Scopes oder gilt als ein einziges Asset.

**Kann ein Unternehmen "nach IEC 62443 zertifiziert" sein?**

Nicht als Ganzes. Zertifizierungen gibt es für bestimmte Teile und Rollen: den Entwicklungsprozess eines Produktherstellers nach IEC 62443-4-1, eine Komponente nach 4-2, ein System nach 3-3, einen Dienstleister nach 2-4 und das Programm eines Betreibers nach 2-1. Zertifikate kommen von akkreditierten Stellen unter Schemata wie IECEE. Zyberum bereitet dich auf diese Bewertungen vor und testet Produkte und Systeme, zertifiziert aber nicht.

**Welche Norm erwarten NIS2 und der CRA?**

Keines der Gesetze nennt eine Norm. NIS2 Art. 21 verlangt verhältnismäßige Maßnahmen nach Stand der Technik, und ISO 27001 ist der übliche Weg, das für die Organisation zu zeigen, mit IEC 62443 für die Anlage. Der CRA wird sich für Produkte auf harmonisierte Normen stützen; für Industriekomponenten sind IEC 62443-4-1 und 4-2 die naheliegenden Kandidaten, und Hersteller, die ihnen schon folgen, haben weniger zu tun.

## Sources

- [ISO/IEC 27001:2022 Information security management systems: Requirements](https://www.iso.org/standard/27001)
- [IEC: Understanding IEC 62443 (Überblick über die Reihe)](https://www.iec.ch/blog/understanding-iec-62443)
- [IEC 62443-3-3:2013 System security requirements and security levels](https://webstore.iec.ch/en/publication/7033)
- [IEC 62443-4-1:2018 Secure product development lifecycle requirements](https://webstore.iec.ch/en/publication/33615)
- [Richtlinie (EU) 2022/2555 (NIS2), Art. 21 Risikomanagementmaßnahmen](https://eur-lex.europa.eu/eli/dir/2022/2555/oj)

## Related

- [IEC 62443](https://zyberum.com/de/glossar/iec-62443)
- [ISO/IEC 27001](https://zyberum.com/de/glossar/iso-27001)
- [Security Level (IEC 62443)](https://zyberum.com/de/glossar/security-level-iec-62443)
- [Zonen und Conduits](https://zyberum.com/de/glossar/zonen-und-conduits)
- [ISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?](https://zyberum.com/de/vergleich/iso-21434-vs-iec-62443)
- [Cybersecurity im Maschinenbau: Maschinenverordnung, CRA und IEC 62443](https://zyberum.com/de/fuer/maschinenbau)
- [IEC 62443 für Anlagen, die weiterlaufen müssen.](https://zyberum.com/de/iec-62443)

---
Zyberum GmbH. Canonical page: https://zyberum.com/de/vergleich/iec-62443-vs-iso-27001
