Leistungen
IEC 62443 – der technische Rahmen für Anlage und Produkt
IEC 62443 (genauer: ISA/IEC 62443) ist die international maßgebliche Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme. Anders als allgemeine Standards der Informationssicherheit ist sie auf die Industrie zugeschnitten: auf Steuerungen, die über Jahrzehnte laufen, auf knappe Wartungsfenster und auf den Vorrang von Verfügbarkeit und Anlagensicherheit. Für Maschinenbau und Automatisierung ist sie damit der gemeinsame Nenner – im Betrieb wie im Produkt.
Warum die Norm für Sie relevant ist
Zwei Entwicklungen machen IEC 62443 zur Pflicht statt zur Kür. Erstens verlangen immer mehr Kunden und Ausschreibungen in der Industrie einen Nachweis nach 62443, bevor sie eine Maschine oder Komponente beschaffen. Zweitens stützt die Norm direkt Ihre regulatorischen Nachweise: Sie liefert die technische Substanz, mit der sich NIS2-Maßnahmen und CRA-Anforderungen belegen lassen. Wer 62443 beherrscht, erfüllt damit nicht nur eine Kundenerwartung, sondern spart sich doppelte Arbeit bei den anderen Pflichten.
Aufbau der Normenreihe – kurz erklärt
Die Reihe ist in mehrere Teile gegliedert, die unterschiedliche Rollen adressieren. Der Teil 62443-2-1 beschreibt das Sicherheits-Managementsystem für Betreiber. Der Teil 62443-3-3 definiert die Systemanforderungen für eine Automatisierungslösung. Für Hersteller sind zwei Teile zentral: 62443-4-1 legt einen sicheren Produktentwicklungsprozess fest, und 62443-4-2 beschreibt die technischen Anforderungen an einzelne Komponenten wie Steuerungen oder Geräte. Damit deckt eine einzige Normenfamilie beide Welten ab – die betriebene Anlage und das ausgelieferte Produkt.
Schutzstufen und Zonen
Das Herzstück der Norm sind zwei Konzepte. Die Schutzstufen (im Normtext „Security Level“, SL 1 bis SL 4) beschreiben, gegen welche Art von Angreifer ein System geschützt sein muss – vom zufälligen Fehler bis zum gezielten, gut ausgestatteten Angriff. Das Zonenmodell wiederum teilt eine Anlage in abgegrenzte Bereiche (Zonen) und kontrollierte Übergänge (Conduits). Statt alles gleich stark zu schützen, wird jeder Bereich der Schutzstufe zugeordnet, die er tatsächlich braucht. Das macht Sicherheit bezahlbar und nachvollziehbar.
Für Betreiber – die Anlage bewerten
Für Betreiber bewerten wir die laufende Umgebung entlang der Norm: Bestandsaufnahme aller Komponenten, Prüfung der Zonen und Übergänge, Bewertung von Fernzugriffen und der Trennung zwischen Büro- und Steuerungsnetz. Daraus entsteht ein Zielbild mit Schutzstufen je Zone und ein priorisierter Weg dorthin.
Für Hersteller – das Produkt absichern
Für Hersteller ist 62443-4-1 und 4-2 der technische Unterbau Ihrer CRA-Konformität. Wir helfen Ihnen, einen sicheren Entwicklungsprozess zu etablieren und Ihre Komponenten gegen die Anforderungen der Norm zu prüfen. So wird aus einer abstrakten Regulierung ein konkreter, prüfbarer Produktentwicklungsprozess.
Unser Vorgehen
Wir beginnen mit einer Bewertung (Bewertung des Ist-Zustands gegen die relevanten Normteile), ordnen die Befunde Schutzstufen zu, erstellen einen priorisierten Maßnahmenplan und begleiten auf Wunsch die Umsetzung bis zur Sicherheitsarchitektur. Entscheidend ist dabei unser Grundsatz: Empfehlungen müssen im Werk und im Produkt umsetzbar sein, nicht nur auf dem Papier.
Warum wir
Sie arbeiten direkt mit einem Berater, der die Norm über die Ausbildung ISA/IEC 62443 (IC32) beherrscht und ihre Anwendung in 11 OT-Audits erprobt hat – und der zugleich die regulatorische Einordnung für Geschäftsführung und Aufsicht liefert.
IEC 62443 oder ISO 27001 – was brauchen wir?
Beide Normen ergänzen sich, sie konkurrieren nicht. ISO/IEC 27001 ordnet die Organisation und das Managementsystem; IEC 62443 adressiert die technische Sicherheit der Automatisierung und der Produkte. Wer Steuerungssysteme betreibt oder vernetzte Geräte herstellt, kommt an 62443 nicht vorbei – ISO 27001 allein greift hier zu kurz. In der Praxis bauen wir beide so auf, dass sie sich gegenseitig stützen: Das Managementsystem liefert den organisatorischen Rahmen, die 62443-Bewertung die technische Substanz. So entsteht ein Nachweis, der sowohl der Aufsicht als auch Ihren Kunden standhält.
Typische Befunde in der Praxis
In fast jeder Umgebung finden wir dieselben Muster: flache Netze ohne wirksame Trennung zwischen Büro und Steuerung, Fernwartungszugänge ohne starke Authentisierung, Standardpasswörter in Komponenten, fehlende Übersicht über die eigenen Anlagen und Protokolle, die niemand auswertet. Keiner dieser Befunde ist exotisch – und genau deshalb lassen sie sich mit klarer Priorisierung wirksam schließen. Die Norm hilft dabei, nicht alles gleichzeitig zu wollen, sondern jede Zone auf die Schutzstufe zu heben, die sie wirklich braucht.
Aufwand und Ablauf
Der Aufwand richtet sich nach Größe und Komplexität Ihrer Umgebung oder Ihres Produktportfolios. Eine erste Bewertung liefert bereits nach wenigen Tagen ein belastbares Bild; der Weg zur Zielarchitektur wird anschließend in Etappen gegangen, abgestimmt auf Ihre Wartungsfenster und Ihre Entwicklungsplanung. Sie erhalten zu jedem Schritt eine nachvollziehbare Entscheidungsgrundlage – kein Pauschalurteil, sondern priorisierte, begründete Maßnahmen.
Für wen sich eine Bewertung besonders lohnt
Besonders wertvoll ist eine IEC-62443-Bewertung, wenn Kunden oder Ausschreibungen einen Nachweis verlangen, wenn Sie ein neues vernetztes Produkt auf den Markt bringen, wenn eine Anlage modernisiert oder vernetzt wird oder wenn NIS2- und CRA-Pflichten ohnehin anstehen. In all diesen Fällen schafft die Norm einen gemeinsamen, prüfbaren Maßstab – und erspart Ihnen, dieselbe Frage gegenüber jedem Gesprächspartner neu zu beantworten.
Weiterlesen: Produktsicherheit & CRA · OT-Sicherheitsbewertung · Maschinenbau & Automatisierung
IEC-62443-Bewertung anfragen
Kostenloses Erstgespräch, keine Verpflichtung, Antwort innerhalb von 24 Stunden.