Was regelt die IEC 62443?
Die IEC 62443 ist der internationale Standard für Cybersecurity in industriellen Automatisierungssystemen. Sie definiert Zonenmodelle, Security-Levels und Anforderungen an Hersteller, Integratoren und Betreiber. Zunehmend wird sie zur Voraussetzung für den Marktzugang industrieller Produkte.
Auch bekannt als: ISA/IEC 62443 · IEC 62443-4-1 · Industrial-Security-Norm
Ist IEC 62443 bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Die Arbeit mit der IEC 62443 beginnt bei einer Anlage mit der Risikobetrachtung nach Teil 3-2. Das Team teilt die Anlage in Zonen, also Gruppen von Geräten mit ähnlichem Schutzbedarf, etwa die Steuerungen einer Fertigungslinie oder das Leitsystem. Zonen tauschen Daten nur über definierte Übergänge aus, die Conduits heißen, zum Beispiel eine Firewall mit festgelegten Protokollen. Für jede Zone legt das Team ein Ziel-Security-Level von SL 1 bis SL 4 fest. Teil 3-3 übersetzt dieses Level in konkrete technische Anforderungen an das System, von der Benutzerauthentifizierung bis zur Protokollierung.
Die Reihe verteilt ihre Anforderungen auf drei Rollen. Betreiber sind für den sicheren Betrieb zuständig, Systemintegratoren für die sichere Lösung aus Komponenten und Produkthersteller für die Komponenten selbst. Für Hersteller zählen vor allem zwei Teile. IEC 62443-4-1 beschreibt den sicheren Entwicklungsprozess, IEC 62443-4-2 die technischen Sicherheitseigenschaften einer Komponente. Von ISO 27001 unterscheidet sich die Norm darin, dass sie OT-Bedingungen einrechnet. In der Fabrik steht Verfügbarkeit vor Vertraulichkeit, Geräte laufen 15 Jahre, und ein Vorfall kann eine Maschine bewegen.
Für Industrial DevOps setzt das Zonenmodell die Grenze, an die sich eine Pipeline halten muss. Ein Build-Server im Office-Netz darf nicht direkt auf die SPS in der Produktionszone zugreifen, weil er damit einen Conduit an der Risikobetrachtung vorbei öffnen würde. Eine saubere Lösung ist ein OT-Proxy-Agent in der Fertigungs-DMZ. Er nimmt Deployment-Aufträge über einen definierten Conduit entgegen, authentifiziert sich per Zertifikat und protokolliert jede Aktion. Entwicklungsseitig liefert eine DevSecOps-Pipeline die Nachweise, die IEC 62443-4-1 vom Hersteller verlangt.
Häufig behandeln Unternehmen die Norm als reines Netzwerk-Thema und übersehen Teil 4-1 und 4-2, also Entwicklungsprozess und Produkteigenschaften. Ebenso verbreitet ist der Wunsch, alles pauschal auf SL 3 zu heben. In der ersten Workshop-Runde klingt das nach Sicherheit, in der Umsetzung heißt es Zertifikatsverwaltung für eine Zone, in der zwei Temperatursensoren hängen. Das Ziel-Level gehört aus der Risikobetrachtung jeder einzelnen Zone abgeleitet.
Deployment in die Produktionszone ohne direkten Zugriff
Ein Anlagenbetreiber wollte SPS-nahe Software aus der CI/CD-Pipeline ausrollen, ohne das Office-Netz mit der Produktionszone zu verbinden. Er setzte einen Agent in die Fertigungs-DMZ, der Aufträge über TLS mit Zertifikats-Authentifizierung weiterleitet und jede Aktion protokolliert. Die Segmentierung nach IEC 62443 bleibt intakt, und im Audit liegt zu jedem Deployment ein Protokolleintrag vor.
Zertifizierung nach IEC 62443-4-1 mit Pipeline-Nachweisen
Ein Steuerungshersteller musste für die Zertifizierung seinen sicheren Entwicklungsprozess belegen, die Nachweise lagen verstreut in Tickets und Mails. Seine DevSecOps-Pipeline erzeugt heute zu jedem Release Secret-Scan, SCA-Bericht, SBOM und dokumentierte Reviews als Artefakt. Im Zertifizierungsaudit legte er diese Artefakte vor, statt Nachweise nachträglich zu rekonstruieren.
Welcher IEC-62443-Weg passt zu Ihrer Rolle?
Die IEC 62443 adressiert Betreiber, Hersteller und Integratoren mit unterschiedlichen Normteilen — der richtige Einstieg hängt an Ihrer Rolle. Wählen Sie sie, und Sie sehen, welche Teile für Sie zählen.
Welche Rolle haben Sie im Anlagen-Lebenszyklus?
- Ist die IEC 62443 verpflichtend?
- Nein, die Norm selbst ist kein Gesetz, verbindlich wird sie aber über Regulierung und Verträge. NIS2 verlangt in Deutschland über das BSI-Gesetz Sicherheitsmaßnahmen nach dem Stand der Technik, und dafür gilt die IEC 62443 im industriellen Umfeld als anerkannter Maßstab. Für den Cyber Resilience Act entstehen harmonisierte Normen, die für OT-Produkte auf der IEC 62443 aufbauen, und die Maschinenverordnung verlangt ab dem 20. Januar 2027 Schutz gegen Korrumpierung. Dazu kommen OEMs und Betreiber, die 62443-Nachweise vertraglich fordern. Spürbar wird das meist zuerst im Vertrieb, wenn die Ausschreibung ein Kapitel zur IEC 62443 enthält, das sich ohne belegte Maßnahmen nicht beantworten lässt.
- Was bedeuten die Security Levels SL 1 bis SL 4?
- Sie beschreiben den Schutz gegen zunehmend fähige Angreifer. SL 1 schützt gegen zufällige oder versehentliche Verstöße, SL 2 gegen einfache absichtliche Angriffe mit geringen Mitteln, SL 3 gegen Angreifer mit spezifischem Wissen über Automatisierungssysteme und SL 4 gegen Angreifer mit erheblichen Ressourcen. Das Ziel-Level ergibt sich pro Zone aus der Risikobetrachtung.
- Wer in der Lieferkette muss die IEC 62443 erfüllen?
- Die Norm verteilt die Verantwortung auf drei Rollen: Produkthersteller, Systemintegratoren und Betreiber. Hersteller sichern Komponenten und Entwicklungsprozess nach Teil 4-1 und 4-2 ab, Integratoren bauen daraus eine sichere Lösung, Betreiber halten sie über den Lebenszyklus sicher. Ein Betreiber kann SL 3 für eine Zone nur erreichen, wenn die eingesetzten Komponenten die nötigen Fähigkeiten mitbringen.
- Wie verhält sich die IEC 62443 zu NIS2 und zum Cyber Resilience Act?
- NIS2 und der CRA setzen die gesetzlichen Pflichten, die IEC 62443 liefert den technisch-organisatorischen Rahmen, um sie im industriellen Umfeld umzusetzen. NIS2 richtet sich an Unternehmen als Betreiber, der CRA an Hersteller von Produkten. Beide Rollen deckt die Normenreihe mit eigenen Teilen ab.
- Was ist der Unterschied zwischen IEC 62443 und ISO 27001?
- ISO 27001 beschreibt ein branchenneutrales Informationssicherheits-Managementsystem (ISMS) für die gesamte Organisation. Die IEC 62443 ist auf industrielle Automatisierungs- und Steuerungssysteme zugeschnitten und regelt neben Prozessen auch technische Anforderungen an Systeme und Komponenten. Viele Industrieunternehmen kombinieren beide, mit ISO 27001 für die Organisation und der IEC 62443 für die Anlagen.
Wo steht Ihr Team bei IEC 62443?
Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.
Weiterführende Primärquellen zu IEC 62443: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.
- /01International Society of AutomationISA/IEC 62443 Normenreihe(externe Seite, öffnet in neuem Tab)
Aufbau der Reihe von den Grundlagen bis zu den Anforderungen an Komponenten.
- /02IEC WebstoreIEC 62443-3-3:2013(externe Seite, öffnet in neuem Tab)
Systemanforderungen und Security Level, die Zonen und Conduits konkret machen.
- /03BSIIndustrielle Steuerungs- und Automatisierungssysteme(externe Seite, öffnet in neuem Tab)
Deutsche Empfehlungen für ICS-Betreiber, inklusive ICS-Security-Kompendium.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

