Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

IEC 62443: So sichern Sie IACS (Industrielle Automatisierungs- und Steuerungssysteme)

IEC-62443-So sichern Sie IACS-Industrieautomatisierungs- und -steuerungssysteme

IEC 62443 ist eine Reihe internationaler Normen, die einen risikobasierten Rahmen für die Sicherung von industriellen Automatisierungs- und Steuerungssystemen (IACS) definiert und die Menschen, Prozesse und Technologien in Betriebstechnologieumgebungen (OT) umfasst. 

IEC 62443 sichert IACS, indem es eine Anlage in Zonen und Leitungen unterteilt, jeder Zone basierend auf dem Risiko ein Zielsicherheitsniveau (SL 1 bis SL 4) zuweist und sieben grundlegende Anforderungen anwendet, die Authentifizierung, Nutzungskontrolle, Systemintegrität, Datenvertraulichkeit, eingeschränkten Datenfluss, zeitnahe Reaktion auf Ereignisse und Ressourcenverfügbarkeit abdecken. Anlagenbetreiber, Systemintegratoren und Produktlieferanten tragen gemeinsam die Verantwortung für deren Einhaltung.

Wichtige Erkenntnisse 

  • IEC 62443 ist der weltweit führende Standard für OT- und IACS-Cybersicherheit und wurde gemeinsam vom ISA99-Komitee und der IEC entwickelt. 
  • Es verwendet ein Zonen- und Leitungsmodell und vier Sicherheitsstufen (SL 1 bis SL 4), die durch Risikobewertung und nicht durch Vermutungen festgelegt werden. 
  • Sieben grundlegende Anforderungen (FR 1 bis FR 7) definieren, welchen Schutz jede Zone gewährleisten muss. 
  • Die Ausgabe 2024 der IEC 62443-2-1 strukturiert die Anforderungen an Anlagenbesitzer in Sicherheitsprogrammelemente um und fügt ein Reifegradmodell hinzu. 
  • PKI und digitale Zertifikate bilden die Grundlage für die Geräte- und Benutzerauthentifizierung (FR 1) und Daten schützen Integrität und Vertraulichkeit (FR 3 und FR 4). 

Was ist IEC 62443 und wer pflegt sie? 

IEC 62443 ist eine Normenreihe für die Sicherheit von industriellen Automatisierungs- und Steuerungssystemen über deren gesamten Lebenszyklus. Sie wurde vom ISA99-Komitee der International Society of Automation (ISA) entwickelt und wird gemeinsam mit der International Electrotechnical Commission (IEC) veröffentlicht, weshalb sie oft als ISA/IEC 62443 abgekürzt wird. Die Normenreihe gilt für Branchen, die Betriebstechnologien einsetzen, darunter Fertigung, Energie, Wasser, Öl und Gas, Transport und Gebäudeautomation. 

Im Gegensatz zu IT-orientierten Normen ist IEC 62443 für Umgebungen konzipiert, in denen Verfügbarkeit und Sicherheit höchste Priorität haben und Geräte jahrzehntelang im Einsatz bleiben können. Sicherheit wird hier als gemeinsame Verantwortung aller Beteiligten betrachtet, die das System entwickeln, integrieren und betreiben. 

Wie IEC 62443 aufgebaut ist: die Teile 

IEC 62443 ist in vier Gruppen unterteilt, die allgemeinen Konzepten, Richtlinien und Verfahren, Systemdesign und Komponentenanforderungen zugeordnet sind. Die folgende Tabelle listet die Abschnitte auf, auf die sich die meisten Teams beziehen. 

Die Normenreihe wird kontinuierlich erweitert. IEC PAS 62443-1-6:2025 ergänzt die Leitlinien für das industrielle Internet der Dinge (IIoT). Bitte prüfen Sie die aktuelle Ausgabe jedes Teils im IEC-Webshop, bevor Sie in offiziellen Dokumenten eine Version zitieren.

Gruppe an Schlüsselteil Was es abdeckt 
Allgemein 62443-1-1 Terminologie, Konzepte und Modelle für die gesamte Reihe. 
Richtlinien und Verfahren 62443-2-1 (Ausgabe 2024) Anforderungen an das IACS-Sicherheitsprogramm eines Anlagenbetreibers, jetzt in Sicherheitsprogrammelemente mit einem Reifegradmodell gegliedert. 
Richtlinien und Verfahren 62443-2-4 Sicherheitsanforderungen an IACS-Dienstleister und -Integratoren. 
System 62443-3-2 Die Risikoanalyse dient dazu, ein System in Zonen und Leitungen zu unterteilen und Zielsicherheitsniveaus festzulegen. 
System 62443-3-3 Systemweite technische Sicherheitsanforderungen, die den sieben grundlegenden Anforderungen zugeordnet sind. 
Komponente 62443-4-1 Sicherstellung der Anforderungen an den Produktentwicklungslebenszyklus für Lieferanten. 
Komponente 62443-4-2 Technische Sicherheitsanforderungen für einzelne Komponenten wie Steuerungen, Sensoren und Anwendungen. 

Die Normenreihe wird kontinuierlich erweitert. IEC PAS 62443-1-6:2025 ergänzt die Leitlinien für das industrielle Internet der Dinge (IIoT). Bitte prüfen Sie die aktuelle Ausgabe jedes Teils im IEC-Webshop, bevor Sie in offiziellen Dokumenten eine Version zitieren.

Sicherheitsstufen (SL 1 bis SL 4) 

Ein Sicherheitsniveau ist ein Maß dafür, wie sicher Sie sind, dass eine Zone oder ein Datenkanal einer bestimmten Angreiferklasse widerstehen kann. IEC 62443 definiert vier Stufen, die risikobasiert und nicht flächendeckend auf die höchste Stufe festgelegt werden. 

FRGrundlagenanforderungenWas es durchsetzt
FR 1 Identifizierungs- und Authentifizierungskontrolle (IAC) Ãœberprüfen Sie die Identität jedes Benutzers, Prozesses und Geräts, bevor Sie Zugriff gewähren. 
FR 2 Nutzungssteuerung (UC) Berechtigungen nach Authentifizierung erzwingen, portable Medien einschränken und Aktionen protokollieren. 
FR 4 Datenvertraulichkeit (DC) Schützen Sie sensible Informationen sowohl im Ruhezustand als auch während der Übertragung vor unbefugter Offenlegung. 
FR 5Eingeschränkter Datenfluss (RDF)Segmentieren Sie das Netzwerk mithilfe von Zonen und Leitungen, um den Datenfluss einzuschränken.
FR 6 Zeitnahe Reaktion auf Ereignisse (TRE)Sicherheitsereignisse erkennen, melden und darauf reagieren – mit nachvollziehbaren Aufzeichnungen.
FR 7Ressourcenverfügbarkeit (RA)Die Kontrollsysteme müssen verfügbar und gegen Dienstverweigerungsangriffe resistent sein.

Erreichen der Konformität mit IEC 62443

Eine Organisation, die die Anforderungen der IEC 62443 erfüllen möchte, muss eine umfassende Risikoanalyse durchführen . Diese beinhaltet die Identifizierung wichtiger Risiken, Schwachstellen und kritischer Assets im Zusammenhang mit den gesamten industriellen Automatisierungs- und Steuerungssystemen (IACS). Auf Grundlage dieser Analyse wird das Sicherheitsmanagementsystem (SMS) entwickelt. Dieses enthält die Richtlinien, Prozesse und Verantwortlichkeiten zur Sicherung der IACS und zielt sowohl auf die technische als auch auf die organisatorische Cybersicherheit ab. Die Netzwerksegmentierung kann durch die Einrichtung sicherer Zonen mit jeweils kontrollierten Datenkanälen realisiert werden. Um unberechtigten Zugriff zu verhindern, müssen strenge Zugriffskontrollmechanismen , einschließlich Multi-Faktor-Authentifizierung und rollenbasierter Zugriffskontrolle, implementiert werden.

Um Bedrohungen effektiv zu erkennen und darauf zu reagieren, sollte eine kontinuierliche Überwachung eingerichtet werden. Zudem wird ein Notfallplan erstellt , der Maßnahmen zur Eindämmung, Wiederherstellung und Kommunikation mit allen Beteiligten bei Cybersicherheitsvorfällen umfasst. Mitarbeiterschulungen sind notwendig, um die Belegschaft im Umgang mit Sicherheitsbedrohungen für das Unternehmen zu schulen. Darüber hinaus müssen alle externen Dienstleister und Lieferanten, mit denen das Unternehmen zusammenarbeitet, die Sicherheitsanforderungen erfüllen. Dies reduziert das Risiko externer Angriffe. Schließlich sollten regelmäßige Compliance-Audits und Zertifizierungen durch Dritte angestrebt werden, um die Einhaltung der IEC 62443 zu belegen.

Was fordert IEC 62443-4-2?

Eine der wichtigsten Anforderungen ist die Anwendung eines sicheren Entwicklungslebenszyklus (Secure Development Lifecycle, SDL) , der Sicherheit von Beginn der Produktentwicklung an integriert und so in jeder Phase Sicherheitstests und -validierungen gewährleistet, um die Produktintegrität zu schützen. Der Standard schreibt außerdem Patch-Management-Prozesse vor, um zeitnahe Updates zur Behebung von Sicherheitslücken im Hinblick auf die Betriebssicherheit sicherzustellen. IEC 62443-4-2 betont die Bedeutung starker Zugriffskontroll- und Authentifizierungsmechanismen , die gewährleisten, dass nur autorisierte Benutzer auf IACS-Komponenten zugreifen können, was dem Zero-Trust-Sicherheitskonzept entspricht.

Der Standard umfasst auch physische Sicherheitsmaßnahmen , um unbefugten physischen Zugriff zu verhindern und vom Internet getrennte Systeme zu schützen. Datenschutz steht im Mittelpunkt: Neben der Verschlüsselung sensibler Daten sind Kontrollmechanismen erforderlich, die die Systemintegrität gewährleisten und Schadsoftware oder unbefugte Änderungen erkennen. Der Standard betont zudem die Systemresilienz gegenüber Cyberangriffen und fordert, dass Komponenten auch unter Bedrohungen sicher funktionieren. Darüber hinaus sind Mechanismen zur Erkennung und Reaktion auf Sicherheitsvorfälle vorgeschrieben, um Sicherheitslücken schnell zu beheben.

Die Einhaltung der IEC 62443-4-2 ist aufgrund ihrer hohen technischen Komplexität, des hohen Ressourcen- und Fachkräftebedarfs sowie der Notwendigkeit der kontinuierlichen Überwachung und Wartung von Sicherheitsmaßnahmen über den gesamten Lebenszyklus von IACS-Komponenten hinweg nicht einfach zu erreichen . Die Implementierung des Standards erfordert ein tiefes Verständnis sowohl der Cybersicherheitsprinzipien als auch der spezifischen betrieblichen Anforderungen industrieller Steuerungssysteme. Darüber hinaus müssen Herausforderungen wie Altsysteme, begrenzte Ressourcen in kleineren Organisationen und die sich ständig weiterentwickelnde Natur von Cyberbedrohungen bewältigt werden, was fortlaufende Aktualisierungen und Anpassungen der Sicherheitspraktiken erforderlich macht.

Welche Rolle spielen Kryptographie und PKI in IEC 62443? 

Kryptografie ist die Grundlage für die Erfüllung mehrerer grundlegender Anforderungen in der Praxis. Die Geräte- und Benutzerauthentifizierung gemäß FR 1 basiert zunehmend auf digitalen Zertifikaten, die von einer Public-Key-Infrastruktur (PKI) ausgestellt werden. So kann jede Steuerung, jeder Sensor oder jede Bedienerstation ihre Identität nachweisen, anstatt ein statisches Passwort zu verwenden. Die zertifikatsbasierte Authentifizierung ist ein gängiger Weg, um für FR 1 die Sicherheitsstufe SL 2 und höher zu erreichen.

Systemintegrität (FR 3) nutzt signierte Firmware und Codesignatur, um die Unversehrtheit der Software zu gewährleisten. Datenvertraulichkeit (FR 4) verwendet TLS und andere verschlüsselte Kanäle. Der Betrieb im industriellen Maßstab erfordert die zuverlässige Ausstellung, Erneuerung und den Widerruf einer großen Anzahl von Zertifikaten. Hier werden eine verwaltete PKI und das Zertifikatslebenszyklusmanagement zu integralen Bestandteilen des OT-Sicherheitsprogramms. Siehe auch: Wie PKI das IoT-Ökosystem sichert.

Enterprise-PKI-Dienste

Erhalten Sie umfassende End-to-End-Beratungsunterstützung für alle Ihre PKI-Anforderungen!

Rollen und Zertifizierung 

IEC 62443 definiert Aufgaben für drei Rollen, für die jeweils eine Zertifizierung existiert. Der Anlagenbetreiber betreibt das IACS und ist für das gesamte Sicherheitsprogramm verantwortlich. Der Systemintegrator entwirft und nimmt die Lösung in Betrieb. Der Produktlieferant fertigt die Komponenten und befolgt den sicheren Entwicklungszyklus gemäß IEC 62443-4-1. 

Die unabhängige Konformitätsbescheinigung ist über das ISASecure-Programm erhältlich, das Komponenten (CSA), Systeme (SSA) und Entwicklungsprozesse (SDLA) gemäß den relevanten Teilen der Norm zertifiziert. Eine Zertifizierung dient als Nachweis gegenüber Kunden, Aufsichtsbehörden und Versicherern. 

Wie man ein IEC 62443-Programm startet 

Die meisten Teams folgen dieser Vorgehensweise, um von keinem formalen Programm zu einem verteidigungsfähigen zu gelangen: 

  1. Identifizieren Sie das zu betrachtende System und erfassen Sie alle Anlagen, einschließlich älterer Geräte. 
  1. Führen Sie eine erste grobe Risikobewertung durch, um die schlimmsten Folgen zu ermitteln. 
  1. Unterteilen Sie das System in Zonen und Leitungen und weisen Sie jeder Zone und Leitung ein Zielsicherheitsniveau zu (62443-3-2). 
  1. Führen Sie eine detaillierte durch Risikobewertung pro Zone und Dokument erforderliche Kontrollen in einer Cybersicherheitsanforderungsspezifikation. 
  1. Ordnen Sie jede Steuerung einer grundlegenden Anforderung zu und wählen Sie Systeme und Komponenten aus, die die Fähigkeitsstufen (62443-3-3 und 62443-4-2) erfüllen. 
  1. Aufbau des unterstützenden Programms: Richtlinien, Zertifikats- und Schlüsselverwaltung, Überwachung und Reaktion auf Vorfälle (62443-2-1). 
  1. Die erreichten Sicherheitsniveaus müssen überprüft und anschließend regelmäßig neu bewertet werden, da sich die Anlage und die Bedrohungslandschaft verändern. 

Wie Verschlüsselungsberatung hilft 

Die Compliance-Beratungsdienste von Encryption Consulting unterstützen Anlagenbetreiber und Systemintegratoren beim Aufbau eines IEC-62443-Programms, der Durchführung der Zonen- und Leitungsrisikoanalyse gemäß 62443-3-2 sowie der Implementierung des Zertifikats- und Schlüsselmanagements, auf dem FR 1, FR 3 und FR 4 basieren. Unsere Arbeit basiert auf ISO/IEC 27001:2022- und SOC-2-zertifizierten Verfahren.

Für die kryptografische Ebene stellen CertSecure Manager und unsere PKI-Dienste Geräte- und Benutzerzertifikate für OT in großem Umfang aus und verwalten diese.

Häufig gestellte Fragen 

Ist IEC 62443 verpflichtend? 

IEC 62443 ist ein freiwilliger Standard, keine gesetzliche Vorschrift. Dennoch fordern Aufsichtsbehörden und Kunden ihn zunehmend. Rahmenwerke wie die EU-NIS2-Richtlinie und branchenspezifische Vorschriften weisen IEC 62443 als anerkannten Weg zur Sicherung industrieller Systeme aus, und viele Beschaffungsverträge verlangen mittlerweile eine ISASecure-Zertifizierung oder die Einhaltung von IEC 62443, wodurch dieser Standard in vielen Lieferketten faktisch zur Pflicht wird. 

Was ist der Unterschied zwischen IEC 62443 und NIST CSF? 

Das NIST Cybersecurity Framework (CSF) ist ein umfassendes, branchenneutrales Set an Zielen für das Management von Cyberrisiken in IT und OT. IEC 62443 ist speziell für industrielle Automatisierungs- und Steuerungssysteme entwickelt und geht mit spezifischen technischen Anforderungen an Zonen, Leitungen, Sicherheitsstufen und Komponenten noch einen Schritt weiter. Viele Organisationen nutzen das NIST CSF für die Governance und IEC 62443 für die detaillierten OT-Kontrollen. 

Welche Sicherheitsstufen gibt es gemäß IEC 62443? 

IEC 62443 definiert vier Sicherheitsstufen. SL 1 schützt vor gelegentlichem oder versehentlichem Missbrauch, SL 2 vor einfachen vorsätzlichen Angriffen, SL 3 vor komplexen Angriffen mit IACS-spezifischen Kenntnissen und SL 4 vor komplexen Angriffen mit umfangreichen Ressourcen, beispielsweise durch staatliche Akteure. Sie weisen jeder Zone basierend auf einer Risikobewertung eine Zielstufe zu. 

Ist gemäß IEC 62443 eine Verschlüsselung erforderlich? 

IEC 62443 schreibt keinen bestimmten Algorithmus vor, doch ihre grundlegenden Anforderungen prägen die Kryptografie in der Praxis. Identifizierung und Authentifizierung (FR 1) nutzen üblicherweise zertifikatbasierte Geräteauthentifizierung, Systemintegrität (FR 3) signierte Firmware und Code und Datenvertraulichkeit (FR 4) verschlüsselte Kanäle wie TLS. Je höher das angestrebte Sicherheitsniveau, desto mehr kryptografische Kontrollen benötigt eine Zone typischerweise. 

In welchem ​​Verhältnis steht IEC 62443 zu NIS2? 

NIS2 ist eine EU-Richtlinie, die rechtliche Cybersicherheitsverpflichtungen für systemrelevante Unternehmen, darunter viele Industrieunternehmen, festlegt. NIS2 beschreibt die Verpflichtungen, jedoch nicht die technischen Details. Die IEC 62443 liefert diese Details für die Betriebstechnik (OT). Daher ist die Implementierung der IEC 62443 ein praktischer Weg, um das von NIS2 geforderte Risikomanagement und die Sicherheit der Lieferkette nachzuweisen. 

Erstellen Sie Ihr IEC 62443-Programm 

Sind Sie bereit, Ihre Sicherheitszonen zu definieren und Ihre Sicherheitslücken zu schließen? Sprechen Sie mit einem Compliance-Berater von Encryption Consulting oder legen Sie mit CertSecure Manager den Grundstein für Ihre kryptografischen Systeme.