IEC 62443-1-1 Terminologie, Konzepte und Modelle
Grundlagen. Definiert IACS, Zone, Conduit, Sicherheitsstufe (SL) und die 7 Grundlegenden Anforderungen (FR1-FR7).
Suchen Sie in Normen, Werkzeugen, Artikeln, Lernkarten und Glossar.
IEC 62443 ist die internationale Referenz fuer die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Mehrteiliges Rahmenwerk, das Richtlinien, Systemanforderungen, Komponentenanforderungen und Zertifizierung abdeckt. Das OT-seitige Gegenstueck zu ISO/IEC 27001.
IEC 62443-1-1 Grundlagen. Definiert IACS, Zone, Conduit, Sicherheitsstufe (SL) und die 7 Grundlegenden Anforderungen (FR1-FR7).
IEC 62443-2-1 Betreiberseite: Aufbau eines Cyber Security Management Systems (CSMS) fuer eine Industrieanlage. Pendant zu ISO 27001 fuer OT-Umgebungen.
IEC 62443-2-4 Anforderungen an Systemintegratoren und Dienstleister (SI, OEM-Auftragnehmer).
IEC 62443-3-2 Die Norm 'wie fuehre ich eine Cyber-Risikobeurteilung fuer einen OT-Standort durch'. Zonen-und-Conduits-Methodik, Ziel-Sicherheitsstufen (SL-T).
IEC 62443-3-3 Definiert 7 Grundlegende Anforderungen (Identifizierung, Nutzungskontrolle, Systemintegritaet, Datenvertraulichkeit, Eingeschraenkter Datenfluss, Zeitgerechte Reaktion, Ressourcenverfuegbarkeit) und ihre Zuordnung zu SL 1-4.
IEC 62443-4-1 Fuer Hersteller. SDL-Praktiken: Bedrohungsmodellierung, sichere Codierung, Sicherheitstests, Umgang mit Schwachstellen. Erforderlich fuer ISA Secure / IECEE CB-Zertifizierungen.
IEC 62443-4-2 Legt fest, welche komponentenbezogenen Sicherheitsmerkmale (CR/CCSC) ein PLC/RTU/HMI/Netzgeraet implementieren muss, um die Zertifizierung SL 1, 2, 3 oder 4 zu erreichen.
(IACS) (SL) (FR1-FR7) (CSMS) (SL-T / SL-A) (SL-C) Vor 2010 war industrielle Cybersicherheit meist improvisiert — copy-paste von IT-Kontrollen in OT-Netzwerke oder blosse Air-Gap-Hoffnungen. Dann kamen Stuxnet (2010), BlackEnergy/Industroyer (2015-2016), TRITON (2017), Colonial Pipeline (2021) und die ernuechternde Erkenntnis: OT-Umgebungen brauchen ein eigenes Cybersicherheits-Rahmenwerk. IT-Normen (ISO 27001, NIST CSF) reichten nicht aus, da OT andere Prioritaeten hat:
Die ISA begann die SP99-Arbeiten 2002, aus denen 2009 IEC 62443 wurde. Es ist heute das einzige vollstaendige OT-fokussierte Cybersicherheits-Rahmenwerk mit Anforderungen sowohl auf Systemebene (Betreiber) als auch auf Komponentenebene (Hersteller) sowie einem aktiven Zertifizierungsokosystem (ISASecure, TUV).
Die NIS2-Richtlinie der EU (Richtlinie 2022/2555) trat 2023 in Kraft; die nationale Umsetzung sollte bis Oktober 2024 erfolgen. Sie erweitert den Kreis der wesentlichen und wichtigen Einrichtungen erheblich, die risikobasierte Cybersicherheit umsetzen muessen. Fuer Industriebetreiber in wesentlichen Sektoren (Energie, Wasser, Verkehr, Gesundheit, digitale Infrastruktur, Herstellung kritischer Produkte) macht NIS2 IEC 62443 de facto zum Referenzrahmen, weil:
Aehnlicher Druck in den USA durch CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act) und TSA-Pipeline-Sicherheitsrichtlinien.
Ein sicherheitskritisches System (SIS) ist ein lukratives Angriffsziel — es waehrend eines echten Anforderungsereignisses auszuschalten hat katastrophales Potenzial. TRITON / TRISIS (2017) zielte explizit auf einen Triconex-Sicherheitsregler in Saudi-Arabien ab. Deshalb verweist IEC 61511 Ausgabe 2 (2016) ausdruecklich auf IEC 62443 fuer die Cybersicherheit von SIS, und die kuenftige Ausgabe 3 wird dies noch verscharfen.
In der Praxis hat jede Phase des IEC 61511-Lebenszyklus nun ein Cybersicherheits-Pendant:
| IEC 61511-Phase | Cybersicherheits-Uberschneidung |
|---|---|
| Gefaehrdungs- und Risikoanalyse | Cyber-Bedrohungen zu HAZOP-Szenarien hinzufuegen (z. B. “was ist, wenn die SIS-Logik ferngesteuert wird?”) |
| Sicherheitsanforderungsspezifikation | Cybersicherheits-SL-T gemaess IEC 62443-3-2 hinzufuegen |
| SIS-Entwurf | Komponentenauswahl mit SL-C gemaess IEC 62443-4-2 |
| Betrieb | Patching, Schwachstellenmonitoring, MOC umfasst Cyber-Bewertung |
| Audit (FSA) | Cybersicherheitsbewertung neben dem Funktionssicherheitsaudit |
Die Zonierungsmethodik von IEC 62443, angewandt auf die Purdue-Enterprise-Referenzarchitektur:
Ebene 4/5: Unternehmen — ERP, E-Mail, HR <- IT, ISO 27001
|
+===== DMZ =========================+
| Historian-Replikat | <- Conduit mit strikter Filterung
| AV-/Patch-Server |
+=====================================+
|
Ebene 3 : Betrieb / Fertigung — MES, Historian
| <- Conduit, Deep Packet Inspection
Ebene 2 : Leitwarte — HMI, SCADA, Engineering-WS
| <- Conduit, Quell-/Zielfilterung
Ebene 1 : Grundsteuerung — DCS-Regler, PLC, RTU
| <- Conduit, nur Allowlist-Protokolle
Ebene 0 : Prozess — Sensoren, Aktoren, E/A
|
+===== Sicherheitszone ======================+
| Sicherheits-SPS (Triconex) | <- Strikte Isolation, ggf. Air-Gap
| IEC 61511 SIS |
+===============================================+
Jede Ebene wird zu einer Zone. Verbindungen zwischen Zonen werden zu Conduits, die Zugriffskontrollen, Uberwachung und mooglicherweise physische Trennung (Datendioden) unterliegen.
Fuer OT-Cybersicherheitsteams wird die ISA / IEC 62443-Zertifizierung (Schulung + Pruefung, ueber ISA oder TUV Rheinland) 2025-2026 zunehmend zur Einstellungsvoraussetzung — aehnlich wie der TUV-FS-Ingenieur-Titel fuer Positionen in der Funktionssicherheit.