Was ist IEC 62443?
IEC 62443 ist eine internationale Normenreihe für die IT-Sicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS). Sie beschreibt Anforderungen für drei Rollen: Betreiber (Asset Owner), Integratoren und Dienstleister sowie Hersteller von Komponenten. Kernideen sind Zonen und Conduits, risikobasierte Security Level und ein gelebtes Security-Programm.
Ist IEC 62443 für Betreiber verpflichtend?
Die Norm selbst ist nicht gesetzlich vorgeschrieben. Sie gilt aber als anerkannter Stand der Technik für OT-Sicherheit. Wer unter NIS2 fällt, muss angemessene Risikomanagementmaßnahmen nachweisen – auch für die Produktion. IEC 62443 liefert dafür eine nachvollziehbare und prüffähige Struktur.
Was ist der Unterschied zwischen IEC 62443 und ISO 27001?
ISO 27001 beschreibt ein Managementsystem für Informationssicherheit im gesamten Unternehmen. IEC 62443 ist auf Produktionsanlagen zugeschnitten: Verfügbarkeit und Personensicherheit stehen vorn, Systeme laufen oft jahrzehntelang, und es gibt konkrete technische Anforderungen an Systeme und Komponenten. Beide Normen ergänzen sich gut.
Was bedeuten Security Level 1 bis 4?
Security Level beschreiben, gegen welche Angreifer eine Zone geschützt sein soll: SL 1 gegen zufällige Fehlbedienung, SL 2 gegen absichtliche Angriffe mit einfachen Mitteln, SL 3 gegen gezielte Angriffe mit OT-Wissen und moderaten Ressourcen, SL 4 gegen sehr gut ausgestattete Angreifer. Für jede Zone wird ein Ziel-Level (SL-T) festgelegt.
Wie läuft ein IEC-62443-Assessment ab?
Wir starten mit einem Workshop und einer Bestandsaufnahme der Anlagen, teilen die Umgebung in Zonen und Conduits ein und bewerten die Risiken nach IEC 62443-3-2. Ergebnis sind Ziel-Security-Level je Zone und ein priorisierter Maßnahmenplan. Die Erfassung erfolgt produktionsschonend, ohne aktive Scans im laufenden Betrieb, sofern nicht ausdrücklich abgestimmt.
Was kostet eine IEC-62443-Beratung?
Der Aufwand hängt vor allem von der Anzahl der Anlagen und Standorte, der Größe und Dokumentationslage der OT-Umgebung sowie davon ab, ob nur ein Assessment oder auch die Umsetzungsbegleitung gewünscht ist. Deshalb nennen wir keine Pauschalpreise: Nach dem kostenlosen Erstgespräch erhalten Sie ein schriftliches Festpreisangebot.
Welche Rolle spielt IEC 62443 für den Cyber Resilience Act?
Der Cyber Resilience Act verpflichtet Hersteller von Produkten mit digitalen Elementen zu Security by Design und Schwachstellenmanagement. IEC 62443-4-1 und -4-2 gelten als wichtige Grundlage für die CRA-Umsetzung bei Industrieprodukten, weil sie sicheren Entwicklungsprozess und technische Komponentenanforderungen bereits detailliert beschreiben.
Welche Qualifikation hat Keep IT Fair für IEC 62443?
Christoph Hennings, Geschäftsführer von Keep IT Fair, ist von TÜV Austria als „OT Security Manager“ zertifiziert. Wir beraten Betreiber und Hersteller in Hamburg, Norderstedt und Schleswig-Holstein vor Ort und remote.