Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zum Blog

IEC 62443

IEC-62443-Zertifizierung: Hype oder Notwendigkeit für Netzbetreiber?

Immer mehr Ausschreibungen nennen die IEC-62443-Zertifizierung als Anforderung. Was bedeutet das konkret, und wann ist es sinnvoll?

Admin·8. Juli 2026· 5 Min.
#Zertifizierung#Ausschreibung#Beschaffung

Die IEC-62443-Zertifizierung taucht mittlerweile regelmäßig in Ausschreibungsunterlagen von Netzbetreibern auf. Ist das sinnvolles Risikomanagement oder vor allem ein Häkchen auf einer Liste? Wie so oft liegt die Antwort im Detail.

Was eine Zertifizierung belegt und was nicht

Eine IEC-62443-4-2-Zertifizierung für eine Komponente belegt, dass eine unabhängige Stelle geprüft hat, ob das Produkt die technischen Anforderungen für ein bestimmtes Security Level erfüllt. Sie belegt nicht, dass das Produkt in der endgültigen Umgebung korrekt konfiguriert ist, und schon gar nicht, dass die übergeordnete Zone, in der es steht, ausreichend abgesichert ist. Zertifizierung ist ein Baustein, kein Endpunkt.

Wo Zertifizierung tatsächlich Mehrwert bringt

Für Einkäufer ist die Zertifizierung ein effizienter Weg, ein Mindestniveau sicherzustellen, ohne jedes Produkt selbst tiefgehend testen zu müssen. Für einen Netzbetreiber, der Hunderte von Komponententypen verwaltet, ist das ein echter praktischer Vorteil: Ein Teil der Prüflast wird auf eine unabhängige Zertifizierungsstelle verlagert.

Wo es schiefgeht

Problematisch wird die Zertifizierung, wenn sie als Ersatz für die eigene Risikobewertung behandelt wird. Eine zertifizierte Komponente in einem schlecht segmentierten Netzwerk bietet wenig Schutz. Zertifizierung sagt außerdem nichts darüber aus, wie sich ein System im Zusammenspiel mit anderen Komponenten verhält — gerade bei der Systemintegration kommen IEC 62443-3-3 und die eigenen Entwurfsentscheidungen für Zonen (-3-2) ins Spiel.

Ein pragmatischer Rat

Nutzen Sie die Zertifizierung als eines von mehreren Beschaffungskriterien, nicht als das einzige. Kombinieren Sie sie mit:

  • Einer eigenen Risikobewertung der Zone, in der die Komponente platziert wird.
  • Konkreten Anforderungen an den Systemintegrator hinsichtlich Architektur und Härtung (IEC 62443-2-4 und -3-3).
  • Verifizierung bei FAT und SAT, unabhängig davon, ob die zugrunde liegenden Komponenten zertifiziert sind.

Zertifizierung ist also kein Hype, aber auch keine Garantie. Sie ist ein Baustein innerhalb eines umfassenderen Sicherheitsprogramms, das auch Governance, Architektur und Verifizierung umfasst.

Über den Autor

Admin

Redaktion IACS Radar

Redaktionskonto von IACS Radar.