Zum Inhalt springen
Zyberum Cyber Security Firm
Menü
VergleicheCompliance

ISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?

ISO/SAE 21434 regelt Cybersecurity für Fahrzeuge und Steuergeräte, IEC 62443 die Industrieautomatisierung. Unterschiede, Überlappungen und Produkte dazwischen.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

ISO/SAE 21434 ist die Cybersecurity-Engineering-Norm für Straßenfahrzeuge und legt fest, wie OEMs und Zulieferer eine TARA durchführen und Steuergeräte entwickeln und pflegen; sie ist das Rückgrat des CSMS für UN R155. IEC 62443 ist die Normenreihe für industrielle Automatisierung: Zonen und Conduits, Security Levels, System- und Komponentenanforderungen, sichere Entwicklung beim Hersteller. Beide verlangen Risikobewertung, sichere Entwicklung und Schwachstellenmanagement, mit anderem Vokabular und anderen Nachweisen. Fahrzeuge folgen 21434, Anlagen und Maschinen 62443, und Ladeinfrastruktur oder Off-Highway-Maschinen brauchen oft beides.

Was ist der Unterschied?

ISO/SAE 21434 ist für eine Produktklasse geschrieben, Straßenfahrzeuge und die Steuergeräte und Software darin; IEC 62443 ist für eine Umgebung geschrieben, industrielle Automatisierungs- und Steuerungssysteme und ihre Komponenten. Die Automotive-Norm beschreibt den Engineering-Lebenszyklus: organisatorisches Cybersecurity-Management (Kapitel 5), Projektmanagement (6), verteilte Aktivitäten zwischen OEM und Zulieferer (7), fortlaufende Aktivitäten wie Monitoring und Schwachstellenmanagement (8), Konzept und TARA (9 und 15), Produktentwicklung und Validierung (10 und 11), Produktion, Betrieb und Ende der Unterstützung (12 bis 14). Technische Anforderungen wie “das Steuergerät muss Diagnosesitzungen authentifizieren” enthält sie nicht; sie sagt dir, wie du sie aus deiner eigenen TARA ableitest.

IEC 62443 enthält technische Anforderungen. 62443-3-3 listet Systemanforderungen je grundlegender Anforderung und Security Level, 4-2 tut dasselbe für Komponenten, und 3-2 liefert die Risikomethode mit Zonen und Conduits. 4-1 deckt den Entwicklungsprozess ab, der Teil, der 21434 am nächsten kommt. Wo 21434 sagt “leite deine Ziele aus den Bedrohungsszenarien ab”, sagt 62443 “eine Komponente auf SL 2 muss diese Fähigkeiten bieten”. Das macht 62443 leichter in einer Bestellung spezifizierbar und 21434 leichter auf ein Produkt anwendbar, das noch niemand bedrohungsmodelliert hat.

Nebeneinander

ISO/SAE 21434IEC 62443
Was es abdecktCybersecurity Engineering von Straßenfahrzeugen, ihren Systemen, Steuergeräten und Software über den Lebenszyklus: TARA, Konzept, Entwicklung, Validierung, Produktion, Betrieb, Außerbetriebnahme; die Prozessseite des UN-R155-CSMSSicherheit industrieller Automatisierungs- und Steuerungssysteme: Betreiberprogramme (2-1), Dienstleister (2-4), Risikobewertung mit Zonen und Conduits (3-2), Systemanforderungen (3-3), Entwicklungslebenszyklus (4-1), Komponentenanforderungen (4-2)
Was es nicht abdecktVorschreibende technische Anforderungen oder Security Levels; die Fabrik, die das Auto baut; Backend und Ladeinfrastruktur außerhalb der Item Definition des FahrzeugsFahrzeuge und Typgenehmigung; die OEM-Zulieferer-Schnittstellenvereinbarungen, die 21434 Kapitel 7 formalisiert; Angreifermodelle mit physischem Zugriff auf ein Seriengerät zu Hause
Wer ist adressiertOEMs und ihre Zulieferer von Steuergeräten, Software und Komponenten; indirekt die Typgenehmigungsbehörde über UN R155Asset Owner von Anlagen, Systemintegratoren und Produkthersteller von SPS, Antrieben, HMIs, Maschinen und Industriesoftware
DauerEine TARA für ein Steuergerät zwei bis sechs Wochen; ein vollständiger Satz Arbeitsprodukte für ein Komponentenprojekt mehrere Monate parallel zur EntwicklungEine Anlagen-Risikobewertung zwei bis drei Monate; einen Entwicklungsprozess auf 4-1 und ein Produkt auf ein 4-2-Security-Level zu bringen ein bis zwei Jahre
Typische KostenTARA und Cybersecurity-Konzept für ein Steuergerät 10.000 bis 30.000 Euro; Penetrationstest und Fuzzing eines Steuergeräts 20.000 bis 45.000; typische Spannen für Deutschland und die EU, kein AngebotOT-Risikobewertung und Penetrationstest 12.000 bis 25.000 Euro pro Standort; 4-1-Prozess- und 4-2-Komponentenbewertungen oft fünfstellige Beträge pro Produkt; kein Angebot
Wiederkehrende PflichtenFortlaufendes Monitoring, Schwachstellenmanagement und Incident Response über den Unterstützungszeitraum (Kapitel 8 und 13); Aktualisierung der TARA bei ÄnderungenPatch- und Schwachstellenmanagement (2-3, 4-1 Practice DM), Neubewertung der Zonen nach Änderungen, Neubewertung von Komponenten nach großen Releases
Verlangt vonUN R155 für die Typgenehmigung in der EU und über 60 Vertragsstaaten; OEM-Verträgen und Cybersecurity-Schnittstellenvereinbarungen; UN R156 für Software-Updates danebenOEM- und Betreiberspezifikationen für Maschinen und Komponenten; NIS2 für Anlagenbetreiber in der Praxis; Maschinenverordnung und CRA über harmonisierte Normen für Industrieprodukte
ErgebnisItem Definition, TARA, Cybersecurity-Ziele und -Konzept, Spezifikationen, Verifikations- und Validierungsberichte, Cybersecurity Case, Freigabe für die Post-Development-PhaseZonen- und Conduit-Modell mit Ziel-SLs, Anforderungsnachverfolgung nach 3-3 oder 4-2, Prozessnachweise nach 4-1, optional Zertifikate pro Produkt oder Prozess von akkreditierten Stellen

Nimm ISO/SAE 21434, wenn

  • dein Produkt in ein Straßenfahrzeug geht: Pkw, Lkw, Bus, Anhänger mit Elektronik, Motorrad. Die Typgenehmigung des OEM hängt an UN R155, und der OEM reicht 21434-Arbeitsprodukte über eine Cybersecurity-Schnittstellenvereinbarung an dich weiter.
  • du als OEM ein CSMS aufbaust. UN R155 nennt keine Norm, aber 21434 ist das, was Behörden und Technische Dienste dahinter erwarten.
  • das Bedrohungsbild das automobile ist: Ein Angreifer besitzt ein Gerät, hat unbegrenzt Zeit damit und greift über OBD, CAN, UDS, Bluetooth, Mobilfunk und das Backend an. Die TARA-Methode aus Kapitel 15 ist dafür gebaut.

Nimm IEC 62443, wenn

  • dein Produkt eine Steuerung, ein Antrieb, ein HMI, eine Maschine, ein Roboter oder Industriesoftware ist oder du eine Anlage betreibst. Der Käufer will ein Security Level und 4-1-Prozessnachweise, keine TARA in Automotive-Vokabular.
  • Verfügbarkeit und Safety eines laufenden Prozesses das Risiko dominieren. Die Zonen-und-Conduits-Methode und die grundlegenden Anforderungen von 62443 drücken das aus; 21434 hat kein Gegenstück zur Segmentierung einer Anlage.
  • CRA und Maschinenverordnung dein Weg zum Markt sind. Für Industrieprodukte werden die harmonisierten Normen auf 62443 aufbauen, nicht auf 21434.

Beides zusammen

Produkte dazwischen brauchen beides, und das ist häufiger, als es aussieht: Ladestationen für E-Fahrzeuge (Fahrzeugprotokolle auf der einen Seite, Netz und Gebäudeautomation auf der anderen), Land- und Baumaschinen mit straßenzugelassenen Varianten und Fabrikausrüstung auf Basis von Automotive-Steuerungen. Der effiziente Ansatz ist eine Risikobewertung, die sowohl eine 21434-TARA als auch ein 62443-3-2-Zonenmodell erzeugt, ein Entwicklungsprozess, der mit einer Abbildungstabelle gegen Kapitel 10 der 21434 und gegen 62443-4-1 dokumentiert ist, und ein Schwachstellenmanagement-Prozess, der UN R155, den CRA und Anlagenkunden bedient.

Zyberum macht TARAs und ISO/SAE-21434-Arbeitsprodukte für OEMs und Zulieferer, IEC-62443-Risikobewertungen und 4-1- und 4-2-Gap-Analysen für Maschinenbauer sowie Penetrationstests und Fuzzing von Steuergeräten und Industriesteuerungen. CSMS-Zertifikate oder IEC-62443-Zertifikate stellen wir nicht aus; die kommen von Typgenehmigungsbehörden und akkreditierten Stellen. Wenn dein Produkt dazwischen sitzt, bilden wir die beiden Normen einmal aufeinander ab, damit du nicht zwei Prozesse bezahlst.

FAQ

Häufig gestellte Fragen

Unser Steuergerät wird in Lkw und in Landmaschinen eingesetzt. Welche Norm gilt?

Beide, und die Trennung folgt dem Fahrzeug. Im Lkw ist das Steuergerät Teil eines typgenehmigten Fahrzeugs unter UN R155, also verlangt der OEM Arbeitsprodukte nach ISO/SAE 21434: TARA, Cybersecurity-Konzept, Verifikationsnachweise, Schwachstellenmanagement über den Unterstützungszeitraum. In der Landmaschine, sofern sie kein Straßenfahrzeug unter R155 ist, fällt die Maschine unter Maschinenverordnung und CRA, und der Käufer fragt eher nach Prozessnachweisen gemäß IEC 62443-4-1 und Komponentenanforderungen nach 4-2. Mach eine TARA und einen Entwicklungsprozess, die beide Nachweissätze erzeugen.

Ist ein Security Level dasselbe wie ein CAL?

Nein. Ein Security Level nach IEC 62443 (SL 1 bis 4) beschreibt die Angreiferfähigkeit, der eine Zone oder Komponente standhalten muss, und übersetzt sich in konkrete technische Anforderungen je grundlegender Anforderung. Ein Cybersecurity Assurance Level im informativen Anhang E der ISO/SAE 21434 beschreibt, wie viel Strenge die Engineering-Aktivitäten brauchen. Das eine betrifft das Produkt, das andere den Prozess; eine Abbildung ist für ein Projekt möglich, aber von keiner der Normen definiert.

Zählt ein CSMS-Zertifikat nach UN R155 für IEC 62443?

Formal nicht. Die CSMS-Konformitätsbescheinigung wird dem Fahrzeughersteller von der Typgenehmigungsbehörde ausgestellt und deckt seine Prozesse ab. Ein Maschinenkäufer oder Industriebetreiber hat keine Pflicht, sie anzuerkennen. In der Praxis ist ein Zulieferer mit reifem 21434-Prozess nah an IEC 62443-4-1 und kann die Lücke mit einer Abbildung und wenigen Ergänzungen schließen, was günstiger ist als zwei Prozesse.

Quellen

Passende Seiten

Jetzt starten

Unsicher, welchen Test du brauchst?

Beschreib dein Produkt oder deine Umgebung in einem 15-Minuten-Gespräch. Du bekommst eine klare Empfehlung und, wenn du willst, ein Festpreisangebot.

  • Eine Empfehlung, kein Verkaufsgespräch
  • Umfang und Aufwand direkt im Gespräch
  • Kostenlos und unverbindlich
Tom Zaubermann

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum

Anrufen: +49 176 439 17074info@zyberum.com

Oder schreib uns

Wir antworten innerhalb eines Werktags.

AnrufenEmpfehlung holen

Such dir einen Termin aus

In neuem Tab öffnen