Die IEC-62443-Zertifizierung taucht mittlerweile regelmäßig in Ausschreibungsunterlagen von Netzbetreibern auf. Ist das sinnvolles Risikomanagement oder vor allem ein Häkchen auf einer Liste? Wie so oft liegt die Antwort im Detail.
Was eine Zertifizierung belegt und was nicht
Eine IEC-62443-4-2-Zertifizierung für eine Komponente belegt, dass eine unabhängige Stelle geprüft hat, ob das Produkt die technischen Anforderungen für ein bestimmtes Security Level erfüllt. Sie belegt nicht, dass das Produkt in der endgültigen Umgebung korrekt konfiguriert ist, und schon gar nicht, dass die übergeordnete Zone, in der es steht, ausreichend abgesichert ist. Zertifizierung ist ein Baustein, kein Endpunkt.
Wo Zertifizierung tatsächlich Mehrwert bringt
Für Einkäufer ist die Zertifizierung ein effizienter Weg, ein Mindestniveau sicherzustellen, ohne jedes Produkt selbst tiefgehend testen zu müssen. Für einen Netzbetreiber, der Hunderte von Komponententypen verwaltet, ist das ein echter praktischer Vorteil: Ein Teil der Prüflast wird auf eine unabhängige Zertifizierungsstelle verlagert.
Wo es schiefgeht
Problematisch wird die Zertifizierung, wenn sie als Ersatz für die eigene Risikobewertung behandelt wird. Eine zertifizierte Komponente in einem schlecht segmentierten Netzwerk bietet wenig Schutz. Zertifizierung sagt außerdem nichts darüber aus, wie sich ein System im Zusammenspiel mit anderen Komponenten verhält — gerade bei der Systemintegration kommen IEC 62443-3-3 und die eigenen Entwurfsentscheidungen für Zonen (-3-2) ins Spiel.
Ein pragmatischer Rat
Nutzen Sie die Zertifizierung als eines von mehreren Beschaffungskriterien, nicht als das einzige. Kombinieren Sie sie mit:
- Einer eigenen Risikobewertung der Zone, in der die Komponente platziert wird.
- Konkreten Anforderungen an den Systemintegrator hinsichtlich Architektur und Härtung (IEC 62443-2-4 und -3-3).
- Verifizierung bei FAT und SAT, unabhängig davon, ob die zugrunde liegenden Komponenten zertifiziert sind.
Zertifizierung ist also kein Hype, aber auch keine Garantie. Sie ist ein Baustein innerhalb eines umfassenderen Sicherheitsprogramms, das auch Governance, Architektur und Verifizierung umfasst.