IEC 62443 Beratung & Assessment für Industrie in Norddeutschland

Wir machen Ihre Produktion nach IEC 62443 sicher – mit Zonen und Conduits, einer Risikobewertung nach 62443-3-2 und einem Maßnahmenplan, der zu Ihren Wartungsfenstern passt. Für Betreiber und Hersteller in Hamburg, Norderstedt und Schleswig-Holstein.

IEC-62443-Assessment anfragenWas ist IEC 62443?

Was ist IEC 62443?

IEC 62443 ist die internationale Normenreihe für die Sicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Sie beschreibt, wie Produktionsanlagen, SPS, SCADA und Fernwartung gegen Cyberangriffe geschützt werden.

Anders als reine IT-Normen setzt IEC 62443 Verfügbarkeit und Personensicherheit an erste Stelle. Sie teilt Anlagen in Zonen ein, regelt die Kommunikation über Conduits und legt pro Zone ein Security Level fest.

Die Norm gilt als anerkannter Stand der Technik für OT-Sicherheit. Sie hilft bei NIS2, bei Kundenanforderungen aus der Lieferkette und bei der Umsetzung des Cyber Resilience Act.

Drei Rollen, eine Norm

Betreiber (Asset Owner)

IEC 62443-2-1, 3-2, 3-3

Betreibt die Anlage und verantwortet das Security-Programm, die Risikobewertung und den sicheren Betrieb.

Integrator & Dienstleister

IEC 62443-2-4, 3-3

Plant, baut und wartet Anlagen. Muss sichere Integration und Wartung nachweisen können.

Komponentenhersteller

IEC 62443-4-1, 4-2

Entwickelt SPS, Geräte und Software. Braucht einen sicheren Entwicklungsprozess und sichere Produkte.

Vier Teile – vom Begriff bis zur Komponente

Die Reihe ist in vier Gruppen gegliedert. Für Betreiber sind vor allem Teil 2 und Teil 3 wichtig, für Hersteller Teil 4.

Teil 1

Allgemeines

Für: Alle Rollen
  • Begriffe, Konzepte und Modelle
  • Grundlage für Zonen, Conduits und Security Level
Teil 2

Policies & Procedures

Für: Betreiber & Dienstleister
  • 2-1: Security-Programm des Betreibers
  • 2-3: Patch-Management in der OT
  • 2-4: Anforderungen an Integratoren und Dienstleister
Teil 3

System

Für: Betreiber & Integratoren
  • 3-2: Risikobewertung, Zonen & Conduits
  • 3-3: Systemanforderungen & Security Level
Teil 4

Komponenten

Für: Hersteller
  • 4-1: sicherer Entwicklungsprozess
  • 4-2: technische Anforderungen an Komponenten

Nicht alles darf mit allem reden

Eine Zone ist eine Gruppe von Systemen mit gleichem Schutzbedarf, etwa eine Fertigungslinie oder die Leitebene.

Ein Conduit ist der einzige erlaubte Kommunikationsweg zwischen zwei Zonen. Er wird mit Firewalls, Regeln und Protokollierung kontrolliert.

So bleibt ein Vorfall in der Büro-IT dort, wo er entstanden ist, und erreicht nicht die Steuerung Ihrer Anlage.

Beispiel eines Zonen- und Conduit-Modells nach IEC 62443Vier Ebenen von oben nach unten: Zone Unternehmens-IT mit Ziel-Security-Level 1, Zone Industrielle DMZ mit SL 2, Zone Leitebene mit SL 2 und darunter zwei Zonen Fertigungslinie und Sicherheitssteuerung mit SL 3. Die Zonen sind nur über definierte Conduits mit Firewalls verbunden. Die Fernwartung des Herstellers ist eine eigene Zone und erreicht nur die DMZ über einen Conduit mit VPN und Mehrfaktor-Anmeldung.Unternehmens-ITBüro-Clients, ERP, E-MailSL-T 1C1 · FirewallIndustrielle DMZHistorian, Jump-Server, Patch-ServerSL-T 2C2 · FirewallLeitebeneSCADA, HMI, Engineering-StationenSL-T 2C3 · RegelnC4 · RegelnFertigungslinieSPS, Antriebe, SensorikSL-T 3SicherheitssteuerungSIS, Not-Halt-LogikSL-T 3FernwartungHerstellerC5 · VPN + MFA
Vereinfachtes Beispiel. SL-T = Ziel-Security-Level je Zone. Die tatsächliche Einteilung ergibt sich aus der Risikobewertung Ihrer Anlage.

SL 1 bis SL 4 – einfach erklärt

Ein Security Level beschreibt, gegen welchen Angreifer eine Zone geschützt sein soll. Mehr ist nicht automatisch besser: Das Ziel-Level (SL-T) folgt aus der Risikobewertung, das erreichte Level (SL-A) wird geprüft.

  1. SL 1

    Zufällige Fehler

    Schutz gegen versehentliche oder zufällige Verstöße, etwa eine Fehlbedienung oder einen versehentlich angeschlossenen USB-Stick.

  2. SL 2

    Einfache Angriffe

    Schutz gegen absichtliche Angriffe mit einfachen Mitteln, wenig Ressourcen und allgemeinem IT-Wissen, zum Beispiel Massen-Malware.

  3. SL 3

    Gezielte Angriffe

    Schutz gegen gezielte Angriffe mit OT-spezifischem Wissen und moderaten Ressourcen, etwa durch spezialisierte Kriminelle.

  4. SL 4

    Hochprofessionelle Angreifer

    Schutz gegen Angreifer mit umfangreichen Ressourcen und hoher Motivation. In der Praxis selten für ganze Anlagen erforderlich.

IEC 62443, NIS2, CRA und Maschinenverordnung

IEC 62443 ist selbst kein Gesetz. Sie ist aber die gemeinsame Sprache, mit der sich mehrere EU-Vorgaben für die Produktion praktisch erfüllen lassen.

Betreiber

NIS2

Betroffene Einrichtungen müssen Risikomanagementmaßnahmen umsetzen. Das gilt auch für die OT in der Produktion, nicht nur für die Büro-IT.

NIS2-Beratung
Hersteller

Cyber Resilience Act

Der CRA regelt die Sicherheit von Produkten mit digitalen Elementen. IEC 62443-4-1/-4-2 gelten als wichtige Grundlage für die CRA-Umsetzung bei Industrieprodukten.

CRA-Beratung
Maschinenbauer

Maschinenverordnung (EU) 2023/1230

Ab dem 20. Januar 2027 gilt die neue Maschinenverordnung. Sie verlangt unter anderem Schutz gegen Manipulation und sichere Steuerungen – also auch Cybersicherheit.

OT-Security in der Industrie (Blog)

In sechs Schritten zur sicheren Anlage

Wir arbeiten produktionsschonend. Aktive Scans im laufenden Betrieb gibt es nur nach ausdrücklicher Abstimmung mit Produktion und Instandhaltung.

  1. 01

    Workshop

    Ziele, Verantwortliche, kritische Prozesse und regulatorischer Rahmen (NIS2, Kundenanforderungen, CRA) werden geklärt.

  2. 02

    Asset-Inventar

    Produktionsschonende Erfassung von SPS, HMI, SCADA, Netzwerken, Fernwartungszugängen und Schnittstellen zur IT.

  3. 03

    Zonen & Conduits

    Gruppierung der Anlagen in Zonen mit gleichem Schutzbedarf und Definition der erlaubten Kommunikationswege.

  4. 04

    Risikobewertung nach 3-2

    Bedrohungen, Schwachstellen und Auswirkungen je Zone bewerten – mit Blick auf Verfügbarkeit, Qualität und Personensicherheit.

  5. 05

    Ziel-SL & Maßnahmenplan

    Ziel-Security-Level je Zone, Abgleich mit dem Ist-Zustand und ein priorisierter Plan, der zu Wartungsfenstern passt.

  6. 06

    Umsetzung

    Segmentierung, sichere Fernwartung, Härtung, Monitoring und Dokumentation – auf Wunsch mit unserer Begleitung.

Netzsegmentierung

Zonen technisch trennen, Conduits mit Firewalls und klaren Regeln absichern, industrielle DMZ zwischen IT und OT.

Sichere Fernwartung

Herstellerzugänge über einen kontrollierten Weg mit MFA, Freigabe und Protokollierung statt dauerhaft offener VPN-Tunnel.

Härtung

Unnötige Dienste und Ports schließen, Standardpasswörter ersetzen, Konten und Rechte aufräumen – auch bei Altsystemen.

Monitoring

Kommunikation in der OT sichtbar machen und Abweichungen erkennen, bevor sie zum Stillstand führen.

Unsere IEC-62443-Pakete

Der Umfang ist immer individuell. Das Erstgespräch ist kostenlos. Danach erhalten Sie ein schriftliches Festpreisangebot, das zu Größe und Ausgangslage Ihrer Anlagen passt.

IEC-62443-Assessment

Festpreis nach kostenlosem Erstgespräch

Bestandsaufnahme der OT-Umgebung, Zonen- und Conduit-Modell, Risikobewertung nach IEC 62443-3-2, Ziel-Security-Level.

  • Workshop und Asset-Inventar
  • Zonen- und Conduit-Modell
  • Risikobewertung nach IEC 62443-3-2
  • Ziel-Security-Level und Maßnahmenplan

Umsetzungsbegleitung IEC 62443

Festpreis nach kostenlosem Erstgespräch

Netzsegmentierung, Fernwartungskonzept, Härtung und Dokumentation – abhängig von Anzahl der Anlagen und Standorte.

  • Segmentierungs- und Firewallkonzept
  • Fernwartungskonzept
  • Härtung und Dokumentation
  • Begleitung bis zur Abnahme

Zertifizierter OT Security Manager

Die Beratung übernimmt Christoph Hennings, Geschäftsführer von Keep IT Fair. Er ist von TÜV Austria als „OT Security Manager“ zertifiziert und verbindet IEC 62443 mit langjähriger Praxis in IT-Betrieb und IT-Sicherheit für den Mittelstand.

Hamburg, Norderstedt, Schleswig-Holstein

OT-Sicherheit klärt man nicht nur am Bildschirm. Workshops und Begehungen führen wir vor Ort durch – in Hamburg, Norderstedt und ganz Schleswig-Holstein. Auswertung und Dokumentation erfolgen remote.

Wir beraten zur Umsetzung von IEC 62443 und bereiten Sie auf Prüfungen vor. Eine Zertifizierung nach IEC 62443 selbst erfolgt durch akkreditierte Prüfstellen.

Verwandte Leistungen

OT-Security
Unser gesamtes Leistungsspektrum für Produktionsnetzwerke
NIS2 Beratung
Risikomanagementpflichten für Betreiber – inklusive Produktion
Cyber Resilience Act
CRA-Beratung für Hersteller von Maschinen, Geräten und Software
Penetrationstests
Technische Prüfung der IT-Schnittstellen zur Produktion
Im Blog: OT-Security 2026: Schutz für Industrieunternehmen

Häufige Fragen

Was ist IEC 62443?

IEC 62443 ist eine internationale Normenreihe für die IT-Sicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Sie beschreibt Anforderungen für drei Rollen: Betreiber (Asset Owner), Integratoren und Dienstleister sowie Hersteller von Komponenten. Kernideen sind Zonen und Conduits, risikobasierte Security Level und ein gelebtes Security-Programm.

Ist IEC 62443 für Betreiber verpflichtend?

Die Norm selbst ist nicht gesetzlich vorgeschrieben. Sie gilt aber als anerkannter Stand der Technik für OT-Sicherheit. Wer unter NIS2 fällt, muss angemessene Risikomanagementmaßnahmen nachweisen – auch für die Produktion. IEC 62443 liefert dafür eine nachvollziehbare und prüffähige Struktur.

Was ist der Unterschied zwischen IEC 62443 und ISO 27001?

ISO 27001 beschreibt ein Managementsystem für Informationssicherheit im gesamten Unternehmen. IEC 62443 ist auf Produktionsanlagen zugeschnitten: Verfügbarkeit und Personensicherheit stehen vorn, Systeme laufen oft jahrzehntelang, und es gibt konkrete technische Anforderungen an Systeme und Komponenten. Beide Normen ergänzen sich gut.

Was bedeuten Security Level 1 bis 4?

Security Level beschreiben, gegen welche Angreifer eine Zone geschützt sein soll: SL 1 gegen zufällige Fehlbedienung, SL 2 gegen absichtliche Angriffe mit einfachen Mitteln, SL 3 gegen gezielte Angriffe mit OT-Wissen und moderaten Ressourcen, SL 4 gegen sehr gut ausgestattete Angreifer. Für jede Zone wird ein Ziel-Level (SL-T) festgelegt.

Wie läuft ein IEC-62443-Assessment ab?

Wir starten mit einem Workshop und einer Bestandsaufnahme der Anlagen, teilen die Umgebung in Zonen und Conduits ein und bewerten die Risiken nach IEC 62443-3-2. Ergebnis sind Ziel-Security-Level je Zone und ein priorisierter Maßnahmenplan. Die Erfassung erfolgt produktionsschonend, ohne aktive Scans im laufenden Betrieb, sofern nicht ausdrücklich abgestimmt.

Was kostet eine IEC-62443-Beratung?

Der Aufwand hängt vor allem von der Anzahl der Anlagen und Standorte, der Größe und Dokumentationslage der OT-Umgebung sowie davon ab, ob nur ein Assessment oder auch die Umsetzungsbegleitung gewünscht ist. Deshalb nennen wir keine Pauschalpreise: Nach dem kostenlosen Erstgespräch erhalten Sie ein schriftliches Festpreisangebot.

Welche Rolle spielt IEC 62443 für den Cyber Resilience Act?

Der Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen zu Security by Design und Schwachstellenmanagement. IEC 62443-4-1 und -4-2 gelten als wichtige Grundlage für die CRA-Umsetzung bei Industrieprodukten, weil sie sicheren Entwicklungsprozess und technische Komponentenanforderungen bereits detailliert beschreiben.

Welche Qualifikation hat Keep IT Fair für IEC 62443?

Christoph Hennings, Geschäftsführer von Keep IT Fair, ist von TÜV Austria als „OT Security Manager“ zertifiziert. Wir beraten Betreiber und Hersteller in Hamburg, Norderstedt und Schleswig-Holstein vor Ort und remote.

Wo steht Ihre Anlage bei IEC 62443?

Im kostenlosen Erstgespräch klären wir Ausgangslage, Ziele und den sinnvollen Umfang eines Assessments. Telefon: 040 – 24869530, E-Mail: info@keep-it-fair.de.

Datenschutz & Cookies

Wir respektieren Ihre Privatsphäre

Wir nutzen Cookies und Google Analytics, um unsere Website zu verbessern und den Datenverkehr zu analysieren. Notwendige Cookies sind immer aktiv. Mehr in unserer Datenschutzerklärung.

Notwendige Cookies
Session-Verwaltung, Sicherheit. Immer aktiv.
Immer aktiv
Google Analytics (GA4)
Nutzungsstatistiken zur Website-Verbesserung. Wird erst nach Ihrer Zustimmung geladen, ohne Werbe-Tracking.
Optional