Direkt zum Inhalt
IACS RadarIndustrial Cyber Exposure & Intelligence
Zurück zur Wissensdatenbank

IEC 62443

Unterschied zwischen IEC 62443-2-1 und IEC 62443-2-4

Zwei Teile, die oft verwechselt werden: das Sicherheitsprogramm des Asset Owners im Vergleich zu den Anforderungen an Service Provider und Integratoren.

fortgeschritten 5 Min. Lesezeit·Letzte Prüfung: 18. Mai 2026·Redaktion IACS Radar
Asset OwnerSystemintegratorService Provider

IEC 62443-2-1 und IEC 62443-2-4 werden regelmäßig verwechselt, weil beide Teile „2-x“ heißen und organisatorische Anforderungen behandeln. Der Unterschied liegt darin, wen die Norm anspricht und worum es geht.

IEC 62443-2-1: das Sicherheitsprogramm des Asset Owners

Dieser Teil richtet sich an die Organisation, die die IACS-Umgebung betreibt — zum Beispiel einen Netzbetreiber. Er beschreibt, wie man ein Cybersecurity Management System (CSMS) aufbaut: Risikobewertung, Richtlinien, Asset-Inventar, Incident Response und Lieferantenmanagement. Kurz gesagt: -2-1 handelt davon, wie der Asset Owner sein eigenes Haus in Ordnung hält.

IEC 62443-2-4: Anforderungen an Service Provider

Dieser Teil stellt Anforderungen an externe Parteien, die Dienstleistungen für den Asset Owner erbringen: Systemintegratoren, die Umspannwerke bauen, und Service Provider, die Wartungsarbeiten durchführen. Er beschreibt unter anderem, wie Fernwartung durchgeführt wird, wie das Änderungsmanagement abläuft und über welche Kompetenzen das Personal des Dienstleisters verfügen muss. Kurz gesagt: -2-4 handelt davon, was der Asset Owner von einer externen Partei erwarten darf.

Warum der Unterschied wichtig ist

In der Praxis wirken diese beiden Teile zusammen. Ein Netzbetreiber legt in seinem CSMS (gemäß -2-1) fest, welche Risiken akzeptabel sind und welche Anforderungen er an Lieferanten stellt. Anschließend prüft er in einer Ausschreibung, ob der Systemintegrator oder Service Provider nachweisen kann, dass er -2-4 erfüllt — zum Beispiel über einen standardisierten Auditbericht oder eine Zertifizierung.

Ein häufiger Fehler ist, dass ein Asset Owner zwar ein CSMS hat, dieses aber nicht in konkrete, vertraglich durchsetzbare Anforderungen an Dienstleister übersetzt. Die Folge ist, dass Fernzugriff oder Änderungsmanagement durch externe Parteien außerhalb des Blickfelds der eigenen Risikobewertung liegen.

Praxisbeispiel

Ein Netzbetreiber vergibt die Wartung von Schutzrelais in Umspannwerken an einen Systemintegrator. Im Vertrag wird festgelegt, dass Fernsitzungen ausschließlich über einen vom Netzbetreiber verwalteten Jump Host laufen, mit Sitzungsaufzeichnung und zeitlich befristeter Autorisierung — eine direkte Anwendung der Anforderungen der IEC 62443-2-4, auferlegt aus dem CSMS, das gemäß -2-1 eingerichtet ist.

Bezug zu IEC 62443