- Wichtige Erkenntnisse
- Was ist IEC 62443 und wer pflegt sie?
- Wie IEC 62443 aufgebaut ist: die Teile
- Sicherheitsstufen (SL 1 bis SL 4)
- Erreichen der Konformität mit IEC 62443
- Was fordert IEC 62443-4-2?
- Welche Rolle spielen Kryptographie und PKI in IEC 62443?
- Rollen und Zertifizierung
- Wie man ein IEC 62443-Programm startet
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Worin besteht der Unterschied zwischen IEC 62443 und NIST CSF?
IEC 62443 ist eine Reihe internationaler Normen, die einen risikobasierten Rahmen für die Sicherung von industriellen Automatisierungs- und Steuerungssystemen (IACS) definiert und die Menschen, Prozesse und Technologien in Betriebstechnologieumgebungen (OT) umfasst.
IEC 62443 sichert IACS, indem es eine Anlage in Zonen und Leitungen unterteilt, jeder Zone basierend auf dem Risiko ein Zielsicherheitsniveau (SL 1 bis SL 4) zuweist und sieben grundlegende Anforderungen anwendet, die Authentifizierung, Nutzungskontrolle, Systemintegrität, Datenvertraulichkeit, eingeschränkten Datenfluss, zeitnahe Reaktion auf Ereignisse und Ressourcenverfügbarkeit abdecken. Anlagenbetreiber, Systemintegratoren und Produktlieferanten tragen gemeinsam die Verantwortung für deren Einhaltung.
Wichtige Erkenntnisse
- IEC 62443 ist der weltweit führende Standard für OT- und IACS-Cybersicherheit und wurde gemeinsam vom ISA99-Komitee und der IEC entwickelt.
- Es verwendet ein Zonen- und Leitungsmodell und vier Sicherheitsstufen (SL 1 bis SL 4), die durch Risikobewertung und nicht durch Vermutungen festgelegt werden.
- Sieben grundlegende Anforderungen (FR 1 bis FR 7) definieren, welchen Schutz jede Zone gewährleisten muss.
- Die Ausgabe 2024 der IEC 62443-2-1 strukturiert die Anforderungen an Anlagenbesitzer in Sicherheitsprogrammelemente um und fügt ein Reifegradmodell hinzu.
- PKI und digitale Zertifikate bilden die Grundlage für die Geräte- und Benutzerauthentifizierung (FR 1) und Daten schützen Integrität und Vertraulichkeit (FR 3 und FR 4).
Was ist IEC 62443 und wer pflegt sie?
IEC 62443 ist eine Normenreihe für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen über deren gesamten Lebenszyklus. Sie wurde vom ISA99-Komitee der International Society of Automation (ISA) entwickelt und wird gemeinsam mit der International Electrotechnical Commission (IEC) veröffentlicht, weshalb sie oft als ISA/IEC 62443 abgekürzt wird. Die Normenreihe gilt für Branchen, die Betriebstechnologien einsetzen, darunter Fertigung, Energie, Wasser, Öl und Gas, Transport und Gebäudeautomation.
Im Gegensatz zu IT-orientierten Normen ist IEC 62443 für Umgebungen konzipiert, in denen Verfügbarkeit und Sicherheit höchste Priorität haben und Geräte jahrzehntelang im Einsatz bleiben können. Sicherheit wird hier als gemeinsame Verantwortung aller Beteiligten betrachtet, die das System entwickeln, integrieren und betreiben.
Wie IEC 62443 aufgebaut ist: die Teile
IEC 62443 ist in vier Gruppen unterteilt, die allgemeinen Konzepten, Richtlinien und Verfahren, Systemdesign und Komponentenanforderungen zugeordnet sind. Die folgende Tabelle listet die Abschnitte auf, auf die sich die meisten Teams beziehen.
Die Reihe wird stetig erweitert. IEC PAS 62443-1-6:2025 ergänzt die Normenreihe um Leitlinien für das industrielle Internet der Dinge (IIoT). Bitte überprüfen Sie die jeweils aktuelle Ausgabe der einzelnen Teile anhand der entsprechenden Norm. IEC-Webshop bevor eine Version in der formalen Dokumentation zitiert wird.
| Gruppe an | Schlüsselteil | Was es abdeckt |
|---|---|---|
| Allgemein | 62443-1-1 | Terminologie, Konzepte und Modelle für die gesamte Reihe. |
| Richtlinien und Verfahren | 62443-2-1 (Ausgabe 2024) | Anforderungen an das IACS-Sicherheitsprogramm eines Anlagenbetreibers, jetzt in Sicherheitsprogrammelemente mit einem Reifegradmodell gegliedert. |
| Richtlinien und Verfahren | 62443-2-4 | Sicherheitsanforderungen an IACS-Dienstleister und -Integratoren. |
| System | 62443-3-2 | Die Risikoanalyse dient dazu, ein System in Zonen und Leitungen zu unterteilen und Zielsicherheitsniveaus festzulegen. |
| System | 62443-3-3 | Systemweite technische Sicherheitsanforderungen, die den sieben grundlegenden Anforderungen zugeordnet sind. |
| Komponente | 62443-4-1 | Sicherstellung der Anforderungen an den Produktentwicklungslebenszyklus für Lieferanten. |
| Komponente | 62443-4-2 | Technische Sicherheitsanforderungen für einzelne Komponenten wie Steuerungen, Sensoren und Anwendungen. |
Die Reihe wird stetig erweitert. IEC PAS 62443-1-6:2025 ergänzt die Normenreihe um Leitlinien für das industrielle Internet der Dinge (IIoT). Bitte überprüfen Sie die jeweils aktuelle Ausgabe der einzelnen Teile anhand der entsprechenden Norm. IEC-Webshop bevor eine Version in der formalen Dokumentation zitiert wird.
Sicherheitsstufen (SL 1 bis SL 4)
Ein Sicherheitsniveau ist ein Maß dafür, wie sicher Sie sind, dass eine Zone oder ein Datenkanal einer bestimmten Angreiferklasse widerstehen kann. IEC 62443 definiert vier Stufen, die risikobasiert und nicht flächendeckend auf die höchste Stufe festgelegt werden.
| FR | Grundlagenanforderungen | Was es durchsetzt |
|---|---|---|
| FR 1 | Identifizierungs- und Authentifizierungskontrolle (IAC) | Überprüfen Sie die Identität jedes Benutzers, Prozesses und Geräts, bevor Sie Zugriff gewähren. |
| FR 2 | Nutzungssteuerung (UC) | Berechtigungen nach Authentifizierung erzwingen, portable Medien einschränken und Aktionen protokollieren. |
| FR 4 | Datenvertraulichkeit (DC) | Schützen Sie sensible Informationen sowohl im Ruhezustand als auch während der Übertragung vor unbefugter Offenlegung. |
| FR 5 | Eingeschränkter Datenfluss (RDF) | Segmentieren Sie das Netzwerk mithilfe von Zonen und Leitungen, um den Datenfluss einzuschränken. |
| FR 6 | Zeitnahe Reaktion auf Ereignisse (TRE) | Sicherheitsereignisse erkennen, melden und darauf reagieren – mit nachvollziehbaren Aufzeichnungen. |
| FR 7 | Ressourcenverfügbarkeit (RA) | Die Kontrollsysteme müssen verfügbar und gegen Dienstverweigerungsangriffe resistent sein. |
Erreichen der Konformität mit IEC 62443
Eine Organisation, die die Anforderungen der IEC 62443 erfüllen möchte, muss eine vollständige Risikobewertung, die die Identifizierung wichtiger Risiken, Schwachstellen und kritischer Anlagen im Zusammenhang mit den gesamten industriellen Automatisierungs- und Steuerungssystemen (IACS) umfasst. Auf der Grundlage dieser Bewertung wird die Sicherheitsmanagementsystem (SMS) entwickelt, das die Richtlinien, Prozesse und Verantwortlichkeiten zur Sicherung des IACS enthält und sowohl auf die technische als auch auf die organisatorische Cybersicherheit abzielt. Netzwerksegmentierung kann durch die Schaffung sicherer Zonen erreicht werden, jede mit einem kontrollierten Kanal für die Datenübertragung zwischen ihnen. Stark Zutrittskontrolle Um unbefugten Zugriff zu verhindern, müssen Mechanismen eingeführt werden, darunter Multi-Faktor-Authentifizierung und rollenbasierter Zugriff.
Kontinuierliche Überwachung eingerichtet werden, um Bedrohungen wirksam zu erkennen und darauf zu reagieren, sobald sie auftreten. Außerdem wird ein Vorfallreaktionsplan Darin werden Maßnahmen zur Eindämmung und Wiederherstellung von Cybersicherheitsvorfällen sowie zur Kommunikation mit allen Beteiligten dargelegt. Angestellten Training Es sollten Sicherheitsmaßnahmen eingeführt werden, um die Mitarbeiter im Umgang mit Sicherheitsbedrohungen zu unterstützen. Darüber hinaus müssen alle Drittanbieter und Lieferanten, mit denen das Unternehmen zusammenarbeitet, die Sicherheitsanforderungen erfüllen. Dies reduziert die externe Belastung des IACS. Schließlich regelmäßige Compliance-Audits und Zertifizierung durch Dritte Um die Einhaltung der IEC 62443 zu belegen, sollte ein Nachweis erbracht werden.
Was fordert IEC 62443-4-2?
Eine der wichtigsten Forderungen ist die Annahme eines Sicherer Entwicklungslebenszyklus (SDL), die Sicherheit von Beginn der Produktentwicklung an integriert und sicherstellt, dass Sicherheitstests und -validierungen in jeder Phase durchgeführt werden, um die Produktintegrität zu gewährleisten. Der Standard schreibt außerdem Patch-Management-Prozesse vor, um zeitnahe Updates zur Schwachstellenbehebung im Hinblick auf die Betriebssicherheit zu gewährleisten. IEC 62443-4-2 betont die Bedeutung von Starke Zugriffskontroll- und Authentifizierungsmechanismen, wodurch sichergestellt wird, dass nur autorisierte Benutzer auf IACS-Komponenten zugreifen können, was im Einklang mit der Zero-Trust-Sicherheit.
Es enthält auch Physische Sicherheitsmaßnahmen um unbefugten physischen Zugriff zu verhindern und Air-Gap-Systeme zu schützen. Datenschutzerklärung ist ein Schwerpunkt, mit Anforderungen an die Verschlüsselung zum Schutz sensibler Daten sowie Kontrollen zur Aufrechterhaltung der Systemintegrität und zur Erkennung von Malware oder nicht autorisierten Änderungen. Der Standard betont außerdem Systemresilienz gegenüber Cyberangriffen, wodurch Komponenten benötigt werden, um einen sicheren Betrieb auch unter Bedrohungen aufrechtzuerhalten, und durch die Festlegung von Mechanismen zur Erkennung und Reaktion auf Sicherheitsvorfälle, um Sicherheitsverletzungen schnell zu beheben.
Die Einhaltung der IEC 62443-4-2 ist aufgrund ihrer hohen technischen Komplexität, des hohen Bedarfs an Ressourcen und Fachwissen sowie der Notwendigkeit der kontinuierlichen Überwachung und Wartung der Sicherheitsmaßnahmen während des gesamten Lebenszyklus nicht einfach zu erreichen. IACS-KomponentenDie Implementierung des Standards erfordert ein tiefes Verständnis sowohl der Cybersicherheitsprinzipien als auch der spezifischen betrieblichen Anforderungen industrieller Steuerungssysteme. Darüber hinaus müssen Herausforderungen wie veraltete Systeme, begrenzte Ressourcen kleinerer Organisationen und die sich ständig weiterentwickelnde Natur von Cyberbedrohungen bewältigt werden, was kontinuierliche Aktualisierungen und Anpassungen der Sicherheitspraktiken notwendig macht.
Welche Rolle spielen Kryptographie und PKI in IEC 62443?
Kryptografie ist die Methode, mit der in der Praxis mehrere grundlegende Anforderungen erfüllt werden. Die Geräte- und Benutzerauthentifizierung gemäß FR 1 stützt sich zunehmend auf digitale Zertifikate, die von einem Kryptografieinstitut ausgestellt werden. Public-Key-Infrastruktur (PKI), sodass jede Steuereinheit, jeder Sensor oder jede Bedienerstation ihre Identität nachweisen kann, anstatt ein statisches Passwort zu teilen. Zertifikatsbasierte Authentifizierung ist ein gängiger Weg, um SL 2 und höher für FR 1 zu erreichen.
Systemintegrität (FR 3) nutzt signierte Firmware und Codesignatur, um die Unversehrtheit der Software zu gewährleisten, während Datenvertraulichkeit (FR 4) TLS und andere verschlüsselte Kanäle über verschiedene Datenleitungen hinweg verwendet. Der Betrieb im industriellen Maßstab erfordert die zuverlässige Ausstellung, Erneuerung und den Widerruf einer großen Anzahl von Zertifikaten – ein wichtiger Aspekt, der durch eine verwaltete PKI und Zertifikatslebenszyklusverwaltung werden Sie Teil des OT-Sicherheitsprogramms. Siehe auch Wie PKI das IoT-Ökosystem sichert.
Rollen und Zertifizierung
IEC 62443 definiert Aufgaben für drei Rollen, für die jeweils eine Zertifizierung existiert. Der Anlagenbetreiber betreibt das IACS und ist für das gesamte Sicherheitsprogramm verantwortlich. Der Systemintegrator entwirft und nimmt die Lösung in Betrieb. Der Produktlieferant fertigt die Komponenten und befolgt den sicheren Entwicklungszyklus gemäß IEC 62443-4-1.
Die unabhängige Konformitätsbescheinigung ist über das ISASecure-Programm erhältlich, das Komponenten (CSA), Systeme (SSA) und Entwicklungsprozesse (SDLA) gemäß den relevanten Teilen der Norm zertifiziert. Eine Zertifizierung dient als Nachweis gegenüber Kunden, Aufsichtsbehörden und Versicherern.
Wie man ein IEC 62443-Programm startet
Die meisten Teams folgen dieser Vorgehensweise, um von keinem formalen Programm zu einem verteidigungsfähigen zu gelangen:
- Identifizieren Sie das zu betrachtende System und erfassen Sie alle Anlagen, einschließlich älterer Geräte.
- Führen Sie eine erste grobe Risikobewertung durch, um die schlimmsten Folgen zu ermitteln.
- Unterteilen Sie das System in Zonen und Leitungen und weisen Sie jeder Zone und Leitung ein Zielsicherheitsniveau zu (62443-3-2).
- Führen Sie eine detaillierte durch Risikobewertung pro Zone und Dokument erforderliche Kontrollen in einer Cybersicherheitsanforderungsspezifikation.
- Ordnen Sie jede Steuerung einer grundlegenden Anforderung zu und wählen Sie Systeme und Komponenten aus, die die Fähigkeitsstufen (62443-3-3 und 62443-4-2) erfüllen.
- Aufbau des unterstützenden Programms: Richtlinien, Zertifikats- und Schlüsselverwaltung, Überwachung und Reaktion auf Vorfälle (62443-2-1).
- Die erreichten Sicherheitsniveaus müssen überprüft und anschließend regelmäßig neu bewertet werden, da sich die Anlage und die Bedrohungslandschaft verändern.
Wie Verschlüsselungsberatung hilft
Verschlüsselungsberatung Compliance-Beratungsdienste Wir unterstützen Anlagenbetreiber und Systemintegratoren beim Aufbau eines IEC 62443-Programms, bei der Durchführung der Zonen- und Leitungsrisikobewertung gemäß 62443-3-2 sowie beim Aufbau des Zertifikats- und Schlüsselmanagements, das für FR 1, FR 3 und FR 4 erforderlich ist. Unsere Arbeit basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.
Für die kryptografische Schicht, CertSecure Manager und unseren PKI-Dienste Geräte- und Benutzerzertifikate im gesamten OT-Bereich in großem Umfang ausstellen und verwalten.
Häufig gestellte Fragen
Ist IEC 62443 verpflichtend?
IEC 62443 ist ein freiwilliger Standard, keine gesetzliche Vorschrift. Dennoch fordern Aufsichtsbehörden und Kunden ihn zunehmend. Rahmenwerke wie die EU-NIS2-Richtlinie und branchenspezifische Vorschriften weisen IEC 62443 als anerkannten Weg zur Sicherung industrieller Systeme aus, und viele Beschaffungsverträge verlangen mittlerweile eine ISASecure-Zertifizierung oder die Einhaltung von IEC 62443, wodurch dieser Standard in vielen Lieferketten faktisch zur Pflicht wird.
Was ist der Unterschied zwischen IEC 62443 und NIST CSF?
Das NIST Cybersecurity Framework (CSF) ist ein umfassendes, branchenneutrales Set an Zielen für das Management von Cyberrisiken in IT und OT. IEC 62443 ist speziell für industrielle Automatisierungs- und Steuerungssysteme entwickelt und geht mit spezifischen technischen Anforderungen an Zonen, Leitungen, Sicherheitsstufen und Komponenten noch einen Schritt weiter. Viele Organisationen nutzen das NIST CSF für die Governance und IEC 62443 für die detaillierten OT-Kontrollen.
Welche Sicherheitsstufen gibt es gemäß IEC 62443?
IEC 62443 definiert vier Sicherheitsstufen. SL 1 schützt vor gelegentlichem oder versehentlichem Missbrauch, SL 2 vor einfachen vorsätzlichen Angriffen, SL 3 vor komplexen Angriffen mit IACS-spezifischen Kenntnissen und SL 4 vor komplexen Angriffen mit umfangreichen Ressourcen, beispielsweise durch staatliche Akteure. Sie weisen jeder Zone basierend auf einer Risikobewertung eine Zielstufe zu.
Ist gemäß IEC 62443 eine Verschlüsselung erforderlich?
IEC 62443 schreibt keinen bestimmten Algorithmus vor, doch ihre grundlegenden Anforderungen prägen die Kryptografie in der Praxis. Identifizierung und Authentifizierung (FR 1) nutzen üblicherweise zertifikatbasierte Geräteauthentifizierung, Systemintegrität (FR 3) signierte Firmware und Code und Datenvertraulichkeit (FR 4) verschlüsselte Kanäle wie TLS. Je höher das angestrebte Sicherheitsniveau, desto mehr kryptografische Kontrollen benötigt eine Zone typischerweise.
In welchem ​​Verhältnis steht IEC 62443 zu NIS2?
NIS2 ist eine EU-Richtlinie, die rechtliche Cybersicherheitsverpflichtungen für systemrelevante Unternehmen, darunter viele Industrieunternehmen, festlegt. NIS2 beschreibt die Verpflichtungen, jedoch nicht die technischen Details. Die IEC 62443 liefert diese Details für die Betriebstechnik (OT). Daher ist die Implementierung der IEC 62443 ein praktischer Weg, um das von NIS2 geforderte Risikomanagement und die Sicherheit der Lieferkette nachzuweisen.
Erstellen Sie Ihr IEC 62443-Programm
Sind Sie bereit, Ihre Zonen zu analysieren und Ihre Sicherheitslücken zu schließen? Sprechen Sie mit einem Verschlüsselungsberater Compliance-Berateroder beginnen Sie mit der kryptographischen Grundlage CertSecure Manager
- Wichtige Erkenntnisse
- Was ist IEC 62443 und wer pflegt sie?
- Wie IEC 62443 aufgebaut ist: die Teile
- Sicherheitsstufen (SL 1 bis SL 4)
- Erreichen der Konformität mit IEC 62443
- Was fordert IEC 62443-4-2?
- Welche Rolle spielen Kryptographie und PKI in IEC 62443?
- Rollen und Zertifizierung
- Wie man ein IEC 62443-Programm startet
- Wie Verschlüsselungsberatung hilft
- Häufig gestellte Fragen
- Worin besteht der Unterschied zwischen IEC 62443 und NIST CSF?
