IndustryHub
LERNEN / NORMEN / IEC

IEC 62443

IEC 62443

Sicherheit industrieller Automatisierungs- und Steuerungssysteme

IEC 62443 ist die internationale Referenz fuer die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Mehrteiliges Rahmenwerk, das Richtlinien, Systemanforderungen, Komponentenanforderungen und Zertifizierung abdeckt. Das OT-seitige Gegenstueck zu ISO/IEC 27001.

Dokumentstruktur

IEC 62443-1-1

Terminologie, Konzepte und Modelle

Grundlagen. Definiert IACS, Zone, Conduit, Sicherheitsstufe (SL) und die 7 Grundlegenden Anforderungen (FR1-FR7).

IEC 62443-2-1

Aufbau eines IACS-Sicherheitsprogramms

Betreiberseite: Aufbau eines Cyber Security Management Systems (CSMS) fuer eine Industrieanlage. Pendant zu ISO 27001 fuer OT-Umgebungen.

IEC 62443-2-4

Sicherheitsprogrammanforderungen fuer IACS-Dienstleister

Anforderungen an Systemintegratoren und Dienstleister (SI, OEM-Auftragnehmer).

IEC 62443-3-2

Sicherheitsrisikobeurteilung und Systementwurf

Die Norm 'wie fuehre ich eine Cyber-Risikobeurteilung fuer einen OT-Standort durch'. Zonen-und-Conduits-Methodik, Ziel-Sicherheitsstufen (SL-T).

IEC 62443-3-3

Systemsicherheitsanforderungen und Sicherheitsstufen

Definiert 7 Grundlegende Anforderungen (Identifizierung, Nutzungskontrolle, Systemintegritaet, Datenvertraulichkeit, Eingeschraenkter Datenfluss, Zeitgerechte Reaktion, Ressourcenverfuegbarkeit) und ihre Zuordnung zu SL 1-4.

IEC 62443-4-1

Anforderungen an den sicheren Produktentwicklungslebenszyklus

Fuer Hersteller. SDL-Praktiken: Bedrohungsmodellierung, sichere Codierung, Sicherheitstests, Umgang mit Schwachstellen. Erforderlich fuer ISA Secure / IECEE CB-Zertifizierungen.

IEC 62443-4-2

Technische Sicherheitsanforderungen fuer IACS-Komponenten

Legt fest, welche komponentenbezogenen Sicherheitsmerkmale (CR/CCSC) ein PLC/RTU/HMI/Netzgeraet implementieren muss, um die Zertifizierung SL 1, 2, 3 oder 4 zu erreichen.

Schlüsselbegriffe

Industrielles Automatisierungs- und Steuerungssystem(IACS)
Das vollstaendige Leitsystem einer Anlage: DCS, PLC, SCADA, HMI, Sicherheits-SPS, Historian, Engineering-Workstations und das sie verbindende Netzwerk. Klar abgegrenzt von der Unternehmens-IT.
Sicherheitsstufe(SL)
Diskrete Stufe 1 bis 4, die die Staerke des erforderlichen Cybersicherheitsschutzes ausdrueckt. SL1 = zufaellige oder versehentliche Verletzung. SL2 = vorsaetzliche Verletzung mit einfachen Mitteln. SL3 = komplexe Mittel, mittlere Ressourcen. SL4 = staatlicher Angriff, umfangreiche Ressourcen.
Zone
Eine Gruppierung von Assets mit gemeinsamen Sicherheitsanforderungen. Typische Zonen: Unternehmensebene (Purdue-Ebene 4/5), DMZ, Betrieb (L3-Historian/MES), Leitwarte (L2 HMI/SCADA), Steuerung (L1 PLC), Prozess (L0 Feldgeraete). Jede Zone hat eine Ziel-SL.
Conduit
Ein logischer oder physischer Kommunikationsweg zwischen Zonen. Muss mit Kontrollen abgesichert sein, die der hoeheren SL der beiden verbundenen Zonen entsprechen (Firewall-Regeln, Datendiode, Deep Packet Inspection).
Grundlegende Anforderungen(FR1-FR7)
Die 7 Cybersicherheits-Faehigkeitsbereiche gemaess IEC 62443-1-1 / 3-3: FR1 Identifizierungs- und Authentifizierungskontrolle, FR2 Nutzungskontrolle, FR3 Systemintegritaet, FR4 Datenvertraulichkeit, FR5 Eingeschraenkter Datenfluss, FR6 Zeitgerechte Reaktion auf Ereignisse, FR7 Ressourcenverfuegbarkeit.
Cyber Security Management System(CSMS)
Die Gesamtheit der vom Betreiber eingerichteten organisatorischen Prozesse, Richtlinien und Verfahren zur Verwaltung der IACS-Cybersicherheit. In IEC 62443-2-1 definiert. Aequivalent zu einem ISO 27001-ISMS, jedoch auf OT beschraenkt.
Ziel-Sicherheitsstufe vs. Erreichte Sicherheitsstufe(SL-T / SL-A)
SL-T = die Sicherheitsstufe, die die Zone erreichen muss (festgelegt durch Risikobeurteilung gemaess -3-2). SL-A = die nach Umsetzung der Kontrollen tatsaechlich erreichte Stufe. SL-A >= SL-T, damit das Risiko als beherrschbar gilt.
Kapazitaets-Sicherheitsstufe(SL-C)
Die maximale SL, die ein Produkt bei ordnungsgemaesser Konfiguration erreichen kann. Wird im Produktdatenblatt angegeben (z. B. 'SL-C 3 gemaess IEC 62443-4-2'). Der Betreiber kombiniert Komponenten mit ausreichender SL-C, um die SL-T der Zone zu erfuellen.
Purdue-Referenzarchitektur
Das 5-stufige hierarchische Modell, das von der IEC 62443-Zonierungspraxis haeufig referenziert wird: L0 Prozess, L1 Grundsteuerung, L2 Leitwarte, L3 Betrieb, L3.5 DMZ, L4/5 Unternehmen. Nicht normativ, aber De-facto-Branchenkonsens.

Notes & guidance

Warum IEC 62443 zur OT-Cybersicherheitsnorm wurde

Vor 2010 war industrielle Cybersicherheit meist improvisiert — copy-paste von IT-Kontrollen in OT-Netzwerke oder blosse Air-Gap-Hoffnungen. Dann kamen Stuxnet (2010), BlackEnergy/Industroyer (2015-2016), TRITON (2017), Colonial Pipeline (2021) und die ernuechternde Erkenntnis: OT-Umgebungen brauchen ein eigenes Cybersicherheits-Rahmenwerk. IT-Normen (ISO 27001, NIST CSF) reichten nicht aus, da OT andere Prioritaeten hat:

  • Verfuegbarkeit > Vertraulichkeit > Integritaet (umgekehrt zur IT)
  • Lebenszyklen 20-40 Jahre gegenueber 3-5 Jahren in der IT
  • Echtzeit-Anforderungen: kein Patching waehrend des Betriebs
  • Eingebettete Geraete mit begrenzter Rechenleistung, kein Virenscanner moeglich
  • Herstellerheterogenitaet mit proprietaeren Protokollen

Die ISA begann die SP99-Arbeiten 2002, aus denen 2009 IEC 62443 wurde. Es ist heute das einzige vollstaendige OT-fokussierte Cybersicherheits-Rahmenwerk mit Anforderungen sowohl auf Systemebene (Betreiber) als auch auf Komponentenebene (Hersteller) sowie einem aktiven Zertifizierungsokosystem (ISASecure, TUV).

NIS2-Richtlinie (EU) — warum das JETZT wichtig ist

Die NIS2-Richtlinie der EU (Richtlinie 2022/2555) trat 2023 in Kraft; die nationale Umsetzung sollte bis Oktober 2024 erfolgen. Sie erweitert den Kreis der wesentlichen und wichtigen Einrichtungen erheblich, die risikobasierte Cybersicherheit umsetzen muessen. Fuer Industriebetreiber in wesentlichen Sektoren (Energie, Wasser, Verkehr, Gesundheit, digitale Infrastruktur, Herstellung kritischer Produkte) macht NIS2 IEC 62443 de facto zum Referenzrahmen, weil:

  1. NIS2 “angemessene technische, operative und organisatorische Massnahmen” fordert — IEC 62443 ist der am haeufigsten genannte OT-Rahmen in Durchfuehrungsrechtsakten
  2. Bussgelder bis zu 10 Mio. Euro oder 2% des weltweiten Jahresumsatzes bei Nichtkonformitaet
  3. Persoenliche Haftung der Geschaeftsfuehrung bei ungenuegender Cybersicherheit

Aehnlicher Druck in den USA durch CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act) und TSA-Pipeline-Sicherheitsrichtlinien.

Zusammenspiel von IEC 62443 und IEC 61511 (Funktionssicherheit)

Ein sicherheitskritisches System (SIS) ist ein lukratives Angriffsziel — es waehrend eines echten Anforderungsereignisses auszuschalten hat katastrophales Potenzial. TRITON / TRISIS (2017) zielte explizit auf einen Triconex-Sicherheitsregler in Saudi-Arabien ab. Deshalb verweist IEC 61511 Ausgabe 2 (2016) ausdruecklich auf IEC 62443 fuer die Cybersicherheit von SIS, und die kuenftige Ausgabe 3 wird dies noch verscharfen.

In der Praxis hat jede Phase des IEC 61511-Lebenszyklus nun ein Cybersicherheits-Pendant:

IEC 61511-PhaseCybersicherheits-Uberschneidung
Gefaehrdungs- und RisikoanalyseCyber-Bedrohungen zu HAZOP-Szenarien hinzufuegen (z. B. “was ist, wenn die SIS-Logik ferngesteuert wird?”)
SicherheitsanforderungsspezifikationCybersicherheits-SL-T gemaess IEC 62443-3-2 hinzufuegen
SIS-EntwurfKomponentenauswahl mit SL-C gemaess IEC 62443-4-2
BetriebPatching, Schwachstellenmonitoring, MOC umfasst Cyber-Bewertung
Audit (FSA)Cybersicherheitsbewertung neben dem Funktionssicherheitsaudit

Zonen, Conduits und das Purdue-Modell

Die Zonierungsmethodik von IEC 62443, angewandt auf die Purdue-Enterprise-Referenzarchitektur:

Ebene 4/5: Unternehmen — ERP, E-Mail, HR          <-  IT, ISO 27001
              |
        +=====  DMZ  =========================+
        |  Historian-Replikat                 |   <- Conduit mit strikter Filterung
        |  AV-/Patch-Server                  |
        +=====================================+
              |
Ebene 3   : Betrieb / Fertigung — MES, Historian
              |  <- Conduit, Deep Packet Inspection
Ebene 2   : Leitwarte — HMI, SCADA, Engineering-WS
              |  <- Conduit, Quell-/Zielfilterung
Ebene 1   : Grundsteuerung — DCS-Regler, PLC, RTU
              |  <- Conduit, nur Allowlist-Protokolle
Ebene 0   : Prozess — Sensoren, Aktoren, E/A
              |
        +=====  Sicherheitszone  ======================+
        |  Sicherheits-SPS (Triconex)                  |   <- Strikte Isolation, ggf. Air-Gap
        |  IEC 61511 SIS                               |
        +===============================================+

Jede Ebene wird zu einer Zone. Verbindungen zwischen Zonen werden zu Conduits, die Zugriffskontrollen, Uberwachung und mooglicherweise physische Trennung (Datendioden) unterliegen.

Ausgabe 3 und aktuelle Entwicklungen (2024-2026)

  • IEC 62443-2-1:2024: grosse Uberarbeitung der betreiberseitigen CSMS-Norm, abgestimmt auf die aktuelle Bedrohungslage und NIS2-Erwartungen
  • IEC 62443-4-2:2024: aktualisierte Komponentensicherheitsanforderungen einschliesslich Aussagen zur Post-Quanten-Kryptografie-Bereitschaft
  • IEC 62443-2-2: neuer Teil zum “IACS Security Protection Scheme” (SP/CS) in Ausarbeitung
  • KI/ML in IACS: Arbeitsgruppe untersucht Sicherheit von KI-Komponenten in Industriesystemen

Fuer OT-Cybersicherheitsteams wird die ISA / IEC 62443-Zertifizierung (Schulung + Pruefung, ueber ISA oder TUV Rheinland) 2025-2026 zunehmend zur Einstellungsvoraussetzung — aehnlich wie der TUV-FS-Ingenieur-Titel fuer Positionen in der Funktionssicherheit.

Betroffene Branchen

  • Prozessindustrien (Oel und Gas, Chemie, Pharma)
  • Stromerzeugung und -uebertragung
  • Wasser und Abwasser (CISA/NIS2-kritisch)
  • Fertigung (wesentliche NIS2-Sektoren)
  • Verkehr (Eisenbahnsignaltechnik, Hafenbetrieb)
  • Gebaeudeautomation fuer kritische Einrichtungen

Referenzen & Vertiefung