Die sieben Foundational Requirements (FRs) bilden das Fundament der IEC 62443. Alle detaillierten Anforderungen der IEC 62443-3-3 (Systemebene) und der IEC 62443-4-2 (Komponentenebene) sind um diese sieben Kategorien herum organisiert. Wer die FRs versteht, kann den Rest der Norm viel schneller einordnen.
Die sieben Anforderungen im Überblick
- Identification and Authentication Control (FR1) — wissen, wer oder was Zugriff verlangt, bevor man Zugriff gewährt.
- Use Control (FR2) — festlegen, was ein authentifizierter Benutzer tatsächlich tun darf.
- System Integrity (FR3) — Systeme und Daten vor unautorisierter Manipulation schützen.
- Data Confidentiality (FR4) — sensible Informationen vor unbefugter Einsicht schützen.
- Restricted Data Flow (FR5) — das Netzwerk in Zonen und Conduits segmentieren.
- Timely Response to Events (FR6) — Sicherheitsereignisse rechtzeitig erkennen und darauf reagieren.
- Resource Availability (FR7) — sicherstellen, dass Systeme Störungen standhalten und verfügbar bleiben.
Warum diese Gliederung praktisch ist
Statt in einzelnen technischen Maßnahmen zu denken, hilft die FR-Gliederung, eine Schwachstelle oder Maßnahme in einem übergeordneten Sicherheitsziel zu verorten. Ein fest codiertes Passwort in der Firmware betrifft zum Beispiel unmittelbar FR1 (Identifikation und Authentifizierung), während eine fehlende Netzwerksegmentierung zwischen Büro-IT und einem Umspannwerk FR5 betrifft. Diese Gliederung wird auch in der Schwachstellendatenbank dieser Plattform verwendet, um anzugeben, welche FRs für eine bestimmte CVE relevant sind.
Von der FR zum Security Level
Für jede FR werden in IEC 62443-3-3 und -4-2 konkrete Anforderungen je Security Level ausgearbeitet. So wächst FR1 (Identifikation und Authentifizierung) von „eindeutige Identifikation von Benutzern“ bei SL 1 zu „Multi-Faktor-Authentifizierung für kritische Funktionen“ auf höheren Stufen.
Praxisbeispiel aus einem Umspannwerk
Bei der Bewertung eines neuen Stationsreglers wird je FR geprüft, ob das Gerät die gestellten Anforderungen erfüllt: Unterstützt es individuelle Konten (FR1)? Lässt sich der Zugriff je Rolle beschränken (FR2)? Werden Firmware-Updates kryptografisch verifiziert (FR3)? Ist der Verwaltungsverkehr verschlüsselt (FR4)? Unterstützt das Gerät Netzwerksegmentierung auf Portebene (FR5)? Erzeugt es brauchbare Protokolle (FR6)? Und bleibt es bei Verlust der Verbindung zur Leitstelle funktionsfähig (FR7)?
Sehen Sie sich die interaktive FR-Visualisierung für ausführliche Beispiele, häufige Fehler und Umsetzungstipps je Anforderung an.