IEC 62443 ist eine Reihe internationaler Normen, die beschreibt, wie Organisationen die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (Industrial Automation and Control Systems, IACS) einrichten, bewerten und nachweisen können. Während viele IT-Sicherheitsnormen von Büroautomatisierung ausgehen, wurde die IEC 62443 speziell für Umgebungen geschrieben, in denen Systeme physische Prozesse steuern: Umspannwerke, Produktionslinien, Wasseraufbereitung und Kraftwerke.
Warum eine eigene Norm für OT?
In einer Büroumgebung steht meist die Vertraulichkeit an erster Stelle. In einem Umspannwerk ist die Reihenfolge oft umgekehrt: Verfügbarkeit und Integrität der Steuerung wiegen schwerer als Vertraulichkeit, weil ein Ausfall unmittelbare Folgen für die Energieversorgung haben kann. Die IEC 62443 trägt dem Rechnung, indem sie Anforderungen an das Risiko koppelt, statt für alle Systeme eine einheitliche Sicherheitslatte anzulegen.
Aufbau der Normenreihe
Die IEC 62443 besteht aus mehreren Teilen, die in vier Gruppen gegliedert sind:
- Allgemein (1-x): Grundkonzepte, Terminologie und Modelle.
- Richtlinien und Verfahren (2-x): Anforderungen an das Sicherheitsprogramm von Asset Ownern und Service Providern.
- System (3-x): Anforderungen an Risikobewertung, Architektur (Zonen und Conduits) und Systemsicherheit.
- Komponente (4-x): Anforderungen an Entwicklung und Technik einzelner Produkte.
Diese Gliederung bedeutet, dass sich verschiedene Teile an verschiedene Rollen richten: Ein Asset Owner arbeitet vor allem mit 2-1, ein Systemintegrator mit 2-4 und 3-x, ein Produktlieferant mit 4-1 und 4-2.
Kernkonzepte
Zwei Konzepte kehren in nahezu jedem Teil wieder:
- Zonen und Conduits — die Aufteilung eines Systems in logische Gruppen (Zonen) mit vergleichbarem Risikoniveau, verbunden durch kontrollierte Kommunikationspfade (Conduits).
- Security Levels — eine Skala von 1 bis 4, die angibt, gegen welche Art von Angreifer eine Zone oder Komponente bestehen muss, von zufälliger Exposition bis zu einem Angreifer mit umfangreichen Mitteln.
Warum das für den Energiesektor relevant ist
Umspannwerke und Leitstellen kombinieren ältere, langlebige Geräte mit immer mehr IP-basierten Verbindungen. Die IEC 62443 bietet eine strukturierte Möglichkeit, diese gemischten Umgebungen zu bewerten, ohne zu verlangen, dass alle Geräte identisch abgesichert werden. Für Netzbetreiber ist die Norm inzwischen ein gängiger Bezugspunkt bei Ausschreibungen, Risikobewertungen und Gesprächen mit Aufsichtsbehörden.
Wie dieses Wissenszentrum die Norm behandelt
Dieses Wissenszentrum bietet eigene Zusammenfassungen und Praxisbeispiele je Teil, je Rolle und je Foundational Requirement. Es ersetzt nicht die offiziellen Normtexte: Für Zertifizierung und formale Konformität konsultieren Sie stets die Veröffentlichungen von IEC, ISA oder einer akkreditierten Zertifizierungsstelle.