ISO/SAE 21434 vs. IEC 62443: Fahrzeug oder Anlage, oder beides?
ISO/SAE 21434 regelt Cybersecurity für Fahrzeuge und Steuergeräte, IEC 62443 die Industrieautomatisierung. Unterschiede, Überlappungen und Produkte dazwischen.
Aktualisiert Diese Seite als Markdown
Kurz gesagt
ISO/SAE 21434 ist die Cybersecurity-Engineering-Norm für Straßenfahrzeuge und legt fest, wie OEMs und Zulieferer eine TARA durchführen und Steuergeräte entwickeln und pflegen; sie ist das Rückgrat des CSMS für UN R155. IEC 62443 ist die Normenreihe für industrielle Automatisierung: Zonen und Conduits, Security Levels, System- und Komponentenanforderungen, sichere Entwicklung beim Hersteller. Beide verlangen Risikobewertung, sichere Entwicklung und Schwachstellenmanagement, mit anderem Vokabular und anderen Nachweisen. Fahrzeuge folgen 21434, Anlagen und Maschinen 62443, und Ladeinfrastruktur oder Off-Highway-Maschinen brauchen oft beides.
Was ist der Unterschied?
ISO/SAE 21434 ist für eine Produktklasse geschrieben, Straßenfahrzeuge und die Steuergeräte und Software darin; IEC 62443 ist für eine Umgebung geschrieben, industrielle Automatisierungs- und Steuerungssysteme und ihre Komponenten. Die Automotive-Norm beschreibt den Engineering-Lebenszyklus: organisatorisches Cybersecurity-Management (Kapitel 5), Projektmanagement (6), verteilte Aktivitäten zwischen OEM und Zulieferer (7), fortlaufende Aktivitäten wie Monitoring und Schwachstellenmanagement (8), Konzept und TARA (9 und 15), Produktentwicklung und Validierung (10 und 11), Produktion, Betrieb und Ende der Unterstützung (12 bis 14). Technische Anforderungen wie “das Steuergerät muss Diagnosesitzungen authentifizieren” enthält sie nicht; sie sagt dir, wie du sie aus deiner eigenen TARA ableitest.
IEC 62443 enthält technische Anforderungen. 62443-3-3 listet Systemanforderungen je grundlegender Anforderung und Security Level, 4-2 tut dasselbe für Komponenten, und 3-2 liefert die Risikomethode mit Zonen und Conduits. 4-1 deckt den Entwicklungsprozess ab, der Teil, der 21434 am nächsten kommt. Wo 21434 sagt “leite deine Ziele aus den Bedrohungsszenarien ab”, sagt 62443 “eine Komponente auf SL 2 muss diese Fähigkeiten bieten”. Das macht 62443 leichter in einer Bestellung spezifizierbar und 21434 leichter auf ein Produkt anwendbar, das noch niemand bedrohungsmodelliert hat.
Nebeneinander
| ISO/SAE 21434 | IEC 62443 | |
|---|---|---|
| Was es abdeckt | Cybersecurity Engineering von Straßenfahrzeugen, ihren Systemen, Steuergeräten und Software über den Lebenszyklus: TARA, Konzept, Entwicklung, Validierung, Produktion, Betrieb, Außerbetriebnahme; die Prozessseite des UN-R155-CSMS | Sicherheit industrieller Automatisierungs- und Steuerungssysteme: Betreiberprogramme (2-1), Dienstleister (2-4), Risikobewertung mit Zonen und Conduits (3-2), Systemanforderungen (3-3), Entwicklungslebenszyklus (4-1), Komponentenanforderungen (4-2) |
| Was es nicht abdeckt | Vorschreibende technische Anforderungen oder Security Levels; die Fabrik, die das Auto baut; Backend und Ladeinfrastruktur außerhalb der Item Definition des Fahrzeugs | Fahrzeuge und Typgenehmigung; die OEM-Zulieferer-Schnittstellenvereinbarungen, die 21434 Kapitel 7 formalisiert; Angreifermodelle mit physischem Zugriff auf ein Seriengerät zu Hause |
| Wer ist adressiert | OEMs und ihre Zulieferer von Steuergeräten, Software und Komponenten; indirekt die Typgenehmigungsbehörde über UN R155 | Asset Owner von Anlagen, Systemintegratoren und Produkthersteller von SPS, Antrieben, HMIs, Maschinen und Industriesoftware |
| Dauer | Eine TARA für ein Steuergerät zwei bis sechs Wochen; ein vollständiger Satz Arbeitsprodukte für ein Komponentenprojekt mehrere Monate parallel zur Entwicklung | Eine Anlagen-Risikobewertung zwei bis drei Monate; einen Entwicklungsprozess auf 4-1 und ein Produkt auf ein 4-2-Security-Level zu bringen ein bis zwei Jahre |
| Typische Kosten | TARA und Cybersecurity-Konzept für ein Steuergerät 10.000 bis 30.000 Euro; Penetrationstest und Fuzzing eines Steuergeräts 20.000 bis 45.000; typische Spannen für Deutschland und die EU, kein Angebot | OT-Risikobewertung und Penetrationstest 12.000 bis 25.000 Euro pro Standort; 4-1-Prozess- und 4-2-Komponentenbewertungen oft fünfstellige Beträge pro Produkt; kein Angebot |
| Wiederkehrende Pflichten | Fortlaufendes Monitoring, Schwachstellenmanagement und Incident Response über den Unterstützungszeitraum (Kapitel 8 und 13); Aktualisierung der TARA bei Änderungen | Patch- und Schwachstellenmanagement (2-3, 4-1 Practice DM), Neubewertung der Zonen nach Änderungen, Neubewertung von Komponenten nach großen Releases |
| Verlangt von | UN R155 für die Typgenehmigung in der EU und über 60 Vertragsstaaten; OEM-Verträgen und Cybersecurity-Schnittstellenvereinbarungen; UN R156 für Software-Updates daneben | OEM- und Betreiberspezifikationen für Maschinen und Komponenten; NIS2 für Anlagenbetreiber in der Praxis; Maschinenverordnung und CRA über harmonisierte Normen für Industrieprodukte |
| Ergebnis | Item Definition, TARA, Cybersecurity-Ziele und -Konzept, Spezifikationen, Verifikations- und Validierungsberichte, Cybersecurity Case, Freigabe für die Post-Development-Phase | Zonen- und Conduit-Modell mit Ziel-SLs, Anforderungsnachverfolgung nach 3-3 oder 4-2, Prozessnachweise nach 4-1, optional Zertifikate pro Produkt oder Prozess von akkreditierten Stellen |
Nimm ISO/SAE 21434, wenn
- dein Produkt in ein Straßenfahrzeug geht: Pkw, Lkw, Bus, Anhänger mit Elektronik, Motorrad. Die Typgenehmigung des OEM hängt an UN R155, und der OEM reicht 21434-Arbeitsprodukte über eine Cybersecurity-Schnittstellenvereinbarung an dich weiter.
- du als OEM ein CSMS aufbaust. UN R155 nennt keine Norm, aber 21434 ist das, was Behörden und Technische Dienste dahinter erwarten.
- das Bedrohungsbild das automobile ist: Ein Angreifer besitzt ein Gerät, hat unbegrenzt Zeit damit und greift über OBD, CAN, UDS, Bluetooth, Mobilfunk und das Backend an. Die TARA-Methode aus Kapitel 15 ist dafür gebaut.
Nimm IEC 62443, wenn
- dein Produkt eine Steuerung, ein Antrieb, ein HMI, eine Maschine, ein Roboter oder Industriesoftware ist oder du eine Anlage betreibst. Der Käufer will ein Security Level und 4-1-Prozessnachweise, keine TARA in Automotive-Vokabular.
- Verfügbarkeit und Safety eines laufenden Prozesses das Risiko dominieren. Die Zonen-und-Conduits-Methode und die grundlegenden Anforderungen von 62443 drücken das aus; 21434 hat kein Gegenstück zur Segmentierung einer Anlage.
- CRA und Maschinenverordnung dein Weg zum Markt sind. Für Industrieprodukte werden die harmonisierten Normen auf 62443 aufbauen, nicht auf 21434.
Beides zusammen
Produkte dazwischen brauchen beides, und das ist häufiger, als es aussieht: Ladestationen für E-Fahrzeuge (Fahrzeugprotokolle auf der einen Seite, Netz und Gebäudeautomation auf der anderen), Land- und Baumaschinen mit straßenzugelassenen Varianten und Fabrikausrüstung auf Basis von Automotive-Steuerungen. Der effiziente Ansatz ist eine Risikobewertung, die sowohl eine 21434-TARA als auch ein 62443-3-2-Zonenmodell erzeugt, ein Entwicklungsprozess, der mit einer Abbildungstabelle gegen Kapitel 10 der 21434 und gegen 62443-4-1 dokumentiert ist, und ein Schwachstellenmanagement-Prozess, der UN R155, den CRA und Anlagenkunden bedient.
Zyberum macht TARAs und ISO/SAE-21434-Arbeitsprodukte für OEMs und Zulieferer, IEC-62443-Risikobewertungen und 4-1- und 4-2-Gap-Analysen für Maschinenbauer sowie Penetrationstests und Fuzzing von Steuergeräten und Industriesteuerungen. CSMS-Zertifikate oder IEC-62443-Zertifikate stellen wir nicht aus; die kommen von Typgenehmigungsbehörden und akkreditierten Stellen. Wenn dein Produkt dazwischen sitzt, bilden wir die beiden Normen einmal aufeinander ab, damit du nicht zwei Prozesse bezahlst.
FAQ
Häufig gestellte Fragen
Unser Steuergerät wird in Lkw und in Landmaschinen eingesetzt. Welche Norm gilt?
Beide, und die Trennung folgt dem Fahrzeug. Im Lkw ist das Steuergerät Teil eines typgenehmigten Fahrzeugs unter UN R155, also verlangt der OEM Arbeitsprodukte nach ISO/SAE 21434: TARA, Cybersecurity-Konzept, Verifikationsnachweise, Schwachstellenmanagement über den Unterstützungszeitraum. In der Landmaschine, sofern sie kein Straßenfahrzeug unter R155 ist, fällt die Maschine unter Maschinenverordnung und CRA, und der Käufer fragt eher nach Prozessnachweisen gemäß IEC 62443-4-1 und Komponentenanforderungen nach 4-2. Mach eine TARA und einen Entwicklungsprozess, die beide Nachweissätze erzeugen.
Ist ein Security Level dasselbe wie ein CAL?
Nein. Ein Security Level nach IEC 62443 (SL 1 bis 4) beschreibt die Angreiferfähigkeit, der eine Zone oder Komponente standhalten muss, und übersetzt sich in konkrete technische Anforderungen je grundlegender Anforderung. Ein Cybersecurity Assurance Level im informativen Anhang E der ISO/SAE 21434 beschreibt, wie viel Strenge die Engineering-Aktivitäten brauchen. Das eine betrifft das Produkt, das andere den Prozess; eine Abbildung ist für ein Projekt möglich, aber von keiner der Normen definiert.
Zählt ein CSMS-Zertifikat nach UN R155 für IEC 62443?
Formal nicht. Die CSMS-Konformitätsbescheinigung wird dem Fahrzeughersteller von der Typgenehmigungsbehörde ausgestellt und deckt seine Prozesse ab. Ein Maschinenkäufer oder Industriebetreiber hat keine Pflicht, sie anzuerkennen. In der Praxis ist ein Zulieferer mit reifem 21434-Prozess nah an IEC 62443-4-1 und kann die Lücke mit einer Abbildung und wenigen Ergänzungen schließen, was günstiger ist als zwei Prozesse.
Quellen
- ISO/SAE 21434:2021 Road vehicles: Cybersecurity engineering
- UNECE: UN-Regelung Nr. 155, Cyber security and cyber security management system
- IEC: Understanding IEC 62443 (Überblick über die Reihe)
- IEC 62443-4-1:2018 Secure product development lifecycle requirements
- Verordnung (EU) 2024/2847 (Cyber Resilience Act), Art. 2 Abs. 2 Ausnahmen für Produkte unter anderem Unionsrecht
Passende Seiten
- GlossarISO/SAE 21434ISO/SAE 21434:2021 ist die Norm für Cybersecurity Engineering von Straßenfahrzeugen. Die Kapitel, der Bezug zu UN R155 und was sie von OEMs und Zulieferern verlangt.
- GlossarIEC 62443IEC 62443 ist die Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Teile, die drei Rollen und der Einsatz in der Praxis.
- GlossarTARA (Threat Analysis and Risk Assessment)TARA ist die Risikoanalyse der ISO/SAE 21434 für Fahrzeuge und Steuergeräte. Die sieben Schritte, Impact und Angriffsmachbarkeit, und was eine brauchbare TARA ausmacht.
- GlossarCSMS (Cybersecurity Management System)Ein CSMS ist das Prozessgerüst, das UN R155 von Fahrzeugherstellern verlangt. Was es abdecken muss, wie es auditiert wird und was Zulieferer zuliefern.
- VergleicheIEC 62443 vs. ISO 27001: Anlagensicherheit oder Managementsystem?ISO 27001 zertifiziert das Managementsystem einer Organisation. IEC 62443 sichert Industrieanlagen bis zur SPS. Wo sie sich überlappen und wer was braucht.
- InsightsISO/SAE 21434 vs. UN R155: Wie beides zusammenhängtUN R155 ist das Gesetz, ISO/SAE 21434 der Engineering-Standard. So hängen CSMS, TARA und Tests zusammen, und das müssen Zulieferer an OEMs liefern.
- LeistungenISO/SAE 21434, die das Audit besteht und den Angreifer aushält.ISO/SAE 21434 Beratung von zertifizierten Experten: Gap-Analyse, CSMS-Einführung, TARA, Verifikation und Audit-Vorbereitung für UN R155. Mit echten Tests.
