EN IEC 62443 — Cybersicherheit für industrielle Automatisierungs- und Steuerungssysteme
IEC 62443 (in Europa als EN IEC 62443 übernommen) ist die maßgebliche internationale Normenreihe für die Cybersicherheit von industriellen Automatisierungs- und Steuerungssystemen (IACS) – der Welt der SPS (Speicherprogrammierbare Steuerungen), SCADA-Systeme, PLS (Prozessleitsysteme), industriellen Netzwerke, Sensoren, Aktoren, HMIs und der Kommunikationsnetzwerke, die sie verbinden. Sie wurde gemeinsam von der ISA (International Society of Automation) als ISA/IEC 62443 entwickelt und von der IEC als IEC-62443-Reihe sowie von CENELEC als EN IEC 62443 übernommen.
Während Normen wie EN 18031 und EN 303 645 die Cybersicherheit von Consumer-IoT- und Funkanlagen behandeln, befasst sich EN IEC 62443 mit der Sicherheit der Betriebstechnologie (OT) – Fabrikautomatisierung, industrielle Steuerungssysteme, kritische Infrastrukturen und Prozessindustrien. Ihre Komplexität und mehrschichtige Struktur spiegeln die einzigartigen Sicherheitsherausforderungen von Umgebungen wider, in denen die Steuerung physischer Prozesse, die Sicherheit und die Verfügbarkeit die Hauptanliegen sind.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name der Reihe | IEC 62443 / EN IEC 62443 — Security for industrial automation and control systems |
| Entwickelt von | ISA99-Komitee (als ISA/IEC 62443), übernommen von IEC und CENELEC |
| Struktur | Mehrteilige Reihe (4 Gruppen, 13+ Einzelnormen) |
| Regulatorische Relevanz | NIS2-Richtlinie (für Betreiber kritischer Infrastrukturen), CRA (für Geräte im industriellen Kontext), IEC 62443 wird zunehmend von sektorspezifischen Regulierungsbehörden referenziert |
| Gilt für | IACS-Komponenten, -Systeme und -Dienstleister — deckt Anlagenbetreiber, Systemintegratoren und Produktlieferanten ab |
| Zertifizierung | ISASecure-Zertifizierungsprogramm (CRTL-, EDSA-, SSA-Schemata) |
Die Struktur der IEC-62443-Reihe
Im Gegensatz zu EN 300 328 oder EN 303 645, die einzelne Dokumente sind, ist IEC 62443 eine Normenfamilie, die in vier Gruppen gegliedert ist:
Gruppe 1: Allgemeines
Grundlegende Konzepte, Terminologie und Metriken, die für alle anderen Gruppen gelten.
| Norm | Titel |
|---|---|
| IEC 62443-1-1 | Terminology, concepts and models |
| IEC 62443-1-2 | Master glossary of terms and abbreviations |
| IEC 62443-1-3 | System security conformance metrics |
| IEC 62443-1-4 | IACS security lifecycle and use-cases |
Gruppe 2: Richtlinien und Verfahren (Anlagenbetreiber)
Behandelt die Aspekte des Sicherheitsmanagements und des Betriebs von IACS aus der Perspektive des Anlagenbetreibers – der Organisation, die das industrielle System betreibt.
| Norm | Titel |
|---|---|
| IEC 62443-2-1 | Requirements for an IACS security management system |
| IEC 62443-2-2 | Implementation guidance for an IACS security management system |
| IEC 62443-2-3 | Patch management in the IACS environment |
| IEC 62443-2-4 | Requirements for IACS service providers (system integrators, maintenance providers) |
Gruppe 3: System (Systemintegrator)
Behandelt die Sicherheitsanforderungen auf Systemebene – wie ein IACS-System entworfen werden sollte, unter Anwendung der Konzepte der Sicherheitsstufen (Security Levels, SL) und der Zonen und Conduits.
| Norm | Titel |
|---|---|
| IEC 62443-3-2 | Security risk assessment for system design |
| IEC 62443-3-3 | System security requirements and security levels |
Gruppe 4: Komponenten (Produktlieferant / Hersteller)
Behandelt die Sicherheitsanforderungen für einzelne Komponenten – Hardwaregeräte, Softwareanwendungen und eingebettete Systeme, die in IACS-Systemen verwendet werden. Dies ist die relevanteste Gruppe für Hardwarehersteller, die Komponenten für industrielle Märkte liefern.
| Norm | Titel |
|---|---|
| IEC 62443-4-1 | Secure product development lifecycle requirements |
| IEC 62443-4-2 | Technical security requirements for IACS components |
Sicherheitsstufen (Security Levels, SL): Das Kernkonzept
Das Konzept der Sicherheitsstufen (SL 1–4) ist zentral für IEC 62443 und definiert den Grad des Schutzes, der gegen verschiedene Bedrohungsakteure erforderlich ist:
| Sicherheitsstufe | Schutz gegen | Typische Anwendung |
|---|---|---|
| SL 1 | Unbeabsichtigter oder zufälliger Verstoß | Grundschutz gegen beiläufige oder versehentliche Bedrohungen |
| SL 2 | Absichtlicher Verstoß mit einfachen Mitteln | Schutz gegen motivierte Eindringlinge mit begrenzten Ressourcen |
| SL 3 | Anspruchsvoller Angriff unter Verwendung IACS-spezifischen Wissens | Schutz gegen erfahrene Angreifer mit Domänenexpertise |
| SL 4 | Staatlich geförderter, anspruchsvoller Angriff | Schutz kritischer Infrastrukturen gegen nationalstaatliche Bedrohungen |
Sicherheitsstufen werden auf drei Ebenen definiert:
- SL-T (Target) – Die vom Anlagenbetreiber angestrebte Sicherheitsstufe
- SL-C (Capability) – Die Sicherheitsstufe, die eine Komponente oder ein System unterstützen kann
- SL-A (Achieved) – Die in einer bestimmten Installation tatsächlich erreichte Sicherheitsstufe
Für Hersteller von Hardwarekomponenten definiert IEC 62443-4-2 die technischen Anforderungen für Komponenten auf jeder Sicherheitsstufen-Fähigkeit (Security Level Capability, SLC).
Zonen und Conduits
IEC 62443-3-2 führt das Modell der Zonen und Conduits zur Segmentierung von IACS-Netzwerken ein:
- Zone: Eine Gruppierung von Assets mit gemeinsamen Sicherheitsanforderungen und Vertrauensniveaus. Jede Zone hat eine definierte SL-T.
- Conduit: Ein Kommunikationspfad zwischen Zonen. Conduits kontrollieren und überwachen den Informationsfluss zwischen Zonen mit unterschiedlichen Sicherheitsstufen.
Dieses Modell ist das ICS/OT-Äquivalent zur Netzwerksegmentierung in der IT-Sicherheit. Es schreibt vor, wie Firewalls, Datendioden, industrielle DMZs und unidirektionale Gateways eingesetzt werden sollten.
IEC 62443-4-1: Sicherer Produktentwicklungslebenszyklus
IEC 62443-4-1 ist besonders relevant für Hersteller von Hardware- und Softwareprodukten, die Komponenten für IACS-Systeme liefern. Die Norm definiert Anforderungen an einen sicheren Entwicklungslebenszyklus (Security Development Lifecycle, SDL), der für die Entwicklungsprozesse eines Herstellers etabliert sein muss:
Kernbereiche der Anforderungen
- Sicherheitsmanagement – Dokumentierte Sicherheitsrichtlinie, Rollen und Verantwortlichkeiten, Sicherheitsschulungen
- Spezifikation von Sicherheitsanforderungen – Bedrohungsmodellierung, Definition von Sicherheitsanforderungen
- Secure by Design – Tiefenverteidigung (Defense-in-Depth), Prinzip der geringsten Rechte, Minimierung der Angriffsfläche
- Sichere Implementierung – Sichere Programmierstandards, Code-Reviews, keine verbotenen Funktionen
- Sicherheitsverifikation und -validierung – Penetrationstests, Fuzz-Tests, Schwachstellenscans
- Management sicherheitsrelevanter Probleme – Prozess für Schwachstellenmanagement und -offenlegung
- Management von Sicherheitsupdates – Patch-Management, Fähigkeit zur Bereitstellung von Updates
- Dokumentation von Sicherheitsleitfäden – Anleitungen zur Sicherheitshärtung für Integratoren und Betreiber
Die Zertifizierung des SDL eines Herstellers nach IEC 62443-4-1 (angeboten von Organisationen wie TÜV SÜD, Exida, Bureau Veritas) belegt, dass der Prozess, nach dem Produkte entwickelt werden, den Standards für industrielle Cybersicherheit entspricht – vergleichbar mit dem Qualitätsmanagement nach ISO 9001, aber für Cybersicherheit.
IEC 62443-4-2: Technische Anforderungen an Komponenten
IEC 62443-4-2 definiert die technischen Sicherheitsfähigkeiten, die Hardware- und Softwarekomponenten auf jeder Sicherheitsstufen-Fähigkeit unterstützen müssen:
| Anforderungskategorie | Beispiele |
|---|---|
| Identifizierung und Authentifizierung | Eindeutige Komponentenidentität, starke Authentifizierung für Benutzerzugriff, rollenbasierte Zugriffskontrolle |
| Nutzungskontrolle | Sitzungssperre, Autorisierungsdurchsetzung für alle Funktionen |
| Systemintegrität | Authentifizierung von Softwareupdates, Überprüfung der Boot-Integrität, Schutz vor Malware |
| Datenvertraulichkeit | Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, sofern diese sensibel sind |
| Beschränkter Datenfluss | Minimierung unnötiger Netzwerkkonnektivität, Firewall-Fähigkeit |
| Zeitnahe Reaktion auf Ereignisse | Audit-Protokollierung, Ereignisbenachrichtigung, Schutz der Protokollintegrität |
| Ressourcenverfügbarkeit | DoS-Resistenz, Backup- und Wiederherstellungsfähigkeiten |
Hardware-Implikationen für Komponentenhersteller:
- SLC 2+: Erfordert eindeutige Geräteidentität – hardwarebasiert (z. B. bei der Herstellung provisioniertes Gerätezertifikat, in TPM oder SE gespeichertes X.509-Zertifikat)
- SLC 2+: Erfordert kryptografische Authentifizierung – Hardware-Entropiequelle zur Schlüsselerzeugung
- SLC 3+: Erfordert Überprüfung der Plattformintegrität – Secure Boot, verankert in einem hardwarebasierten Vertrauensanker (Root of Trust)
- SLC 3+: Erfordert Nichtabstreitbarkeit – hardwarebasierte Signierfähigkeit
IEC 62443 und der CRA
Die EU-Cyberresilienz-Verordnung (CRA) erkennt ausdrücklich an, dass Produkte, die in IACS-Umgebungen verwendet werden, möglicherweise sowohl die CRA-Anforderungen als auch die der IEC 62443 erfüllen müssen:
| Verordnung/Richtlinie | Fokus | Zielgruppe |
|---|---|---|
| CRA | Vernetzte Produkte für Verbraucher und gewerbliche Nutzer | Produkthersteller |
| IEC 62443-4-2 | Cybersicherheitsfähigkeiten von Industriekomponenten | Lieferanten von industrieller Hardware/Software |
| NIS2 | Cybersicherheit von Betreibern kritischer Infrastrukturen | Betreiber wesentlicher/wichtiger Einrichtungen |
Für Hardwarehersteller, die sowohl an Verbraucher-/gewerbliche als auch an industrielle Märkte verkaufen, wird die Harmonisierung zwischen den CRA-Anforderungen und den technischen Anforderungen der IEC 62443-4-2 immer wichtiger. Beide erfordern Secure Boot, einen hardwarebasierten Vertrauensanker, Schwachstellenmanagement und die Fähigkeit zu Softwareupdates – sie unterscheiden sich hauptsächlich in der Formalität der Dokumentation und der Tiefe der Prozessanforderungen.
Verwandte Begriffe
- CRA — EU-Cyberresilienz-Verordnung; zunehmend auf IEC 62443 für Industrieprodukte abgestimmt.
- NIS2-Richtlinie — Betreiber kritischer Infrastrukturen, die der NIS2-Richtlinie unterliegen, müssen IACS-Cybersicherheit implementieren; IEC 62443 ist die Referenznorm.
- Hardwarebasierter Vertrauensanker (Root of Trust) — Grundlegende Hardware-Sicherheitsfähigkeit, die ab IEC 62443 SLC 2+ erforderlich ist.
- Secure Boot — Erforderlich für die Zertifizierung von Komponenten nach IEC 62443-4-2 SLC 3+.
- SBOM — Softwarestückliste (Software Bill of Materials); zunehmend als Teil des Schwachstellenmanagements nach IEC 62443-4-1 gefordert.
- EN 18031 — Pendant zur IEC 62443 für die Cybersicherheit von Consumer-/Funkanlagen.
Hardwarehersteller, die Komponenten für Industrie- und kritische Infrastrukturmärkte entwickeln – wie industrielle Gateways, SPS, SCADA-Peripheriegeräte, intelligente Zähler, Energiemanagementsysteme – sehen sich zunehmend mit Kundenanforderungen nach einer SDL-Zertifizierung gemäß IEC 62443-4-1 und dem Nachweis der Komponenten-Fähigkeiten gemäß IEC 62443-4-2 konfrontiert. Inovasense berät zur Anwendbarkeit von IEC 62443, zur SDL-Lückenanalyse und zum Zusammenspiel mit den Compliance-Verpflichtungen aus CRA und NIS2. Siehe unsere EU-Compliance-Beratung.
Offizielle Referenzen
- IEC 62443 — Industrial Automation and Control Systems Security — IEC (Übersicht der Reihe)