IEC 62443: Industrielle IT-Sicherheit nach Norm umsetzen
IEC 62443 ist eine internationale Normenreihe, die Anforderungen und Prozesse für die Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (IACS) definiert. Die Norm gliedert sich in vier Teile und richtet sich an Betreiber, Systemintegratoren und Hersteller. Sie legt Security Levels fest, beschreibt Zonen-Konzepte und gibt vor, wie Sie Ihre OT-Umgebung systematisch absichern.
KIJonas BrandtKI-Redaktion
Inhalt
- Was ist IEC 62443? Definition und Geltungsbereich
- Aufbau der Normenreihe: Die vier Teile im Überblick
- Die drei Rollen: Betreiber, Integrator, Hersteller
- Security Levels (SL): Schutzstufen richtig einordnen
- Zonen und Konduiten: Netzwerk-Segmentierung nach IEC 62443-3-2
- IEC 62443 umsetzen: Erste Schritte für Betreiber
- Abgrenzung zu anderen Standards und Vorschriften
- Zertifizierung und Nachweis der Konformität
- Häufige Herausforderungen und Lösungsansätze
- Weiterführende Ressourcen und Anlaufstellen
Das Wichtigste in Kürze
- IEC 62443 definiert Cybersecurity-Anforderungen für industrielle Automatisierungs- und Steuerungssysteme (IACS).
- Die Norm gliedert sich in vier Teile: Konzepte, Betreiber, Systeme und Produkte.
- Security Levels (SL 1–4) stufen Schutz nach Angreiferprofile ein.
- Zonen und Konduiten segmentieren industrielle Netzwerke nach Sicherheitsanforderungen.
- Eine Zertifizierung ist nicht verpflichtend, kann aber von Kunden oder bei KRITIS gefordert werden.
Was ist IEC 62443? Definition und Geltungsbereich
IEC 62443 ist eine internationale Normenreihe, die Anforderungen und Prozesse für die Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (IACS) definiert. Die Norm entstand aus der amerikanischen ISA-99 und wurde von der International Electrotechnical Commission (IEC) als globaler Standard übernommen.
Der Geltungsbereich umfasst industrielle Steuerungssysteme (ICS) und Operational Technology (OT), nicht die klassische IT-Infrastruktur. IEC 62443 richtet sich an Branchen wie Fertigung, Energie, Pharma, Chemie und kritische Infrastrukturen (KRITIS). Im Unterschied zu ISO 27001, die ein allgemeines Informationssicherheits-Managementsystem beschreibt, fokussiert IEC 62443 auf die Besonderheiten von Produktionsanlagen und Prozessleitsystemen.
Die Norm ist nicht gesetzlich verpflichtend, wird aber zunehmend von Kunden, Versicherern und Behörden gefordert. Sie dient als Nachweis für ein systematisches Cybersecurity-Management in der OT.
Aufbau der Normenreihe: Die vier Teile im Überblick
Die IEC 62443 gliedert sich in vier Teile, die jeweils unterschiedliche Zielgruppen und Aspekte der industriellen Cybersecurity adressieren.
Teil 1: Grundlagen und Begriffe
Teil 1 (IEC 62443-1-1 bis 1-4) definiert Konzepte, Begriffe, Modelle und Metriken. Er legt die Terminologie fest und beschreibt das Zusammenspiel der Rollen. Dieser Teil ist für alle Beteiligten relevant, da er die gemeinsame Sprache schafft.
Teil 2: Anforderungen für Betreiber
Teil 2 (IEC 62443-2-1 bis 2-4) richtet sich an Asset Owner, also Betreiber industrieller Anlagen. Er beschreibt organisatorische Anforderungen: Sicherheitsrichtlinien (Policies), Risikoanalysen, Patch-Management, Incident Response und Schulungen. IEC 62443-2-1 definiert Anforderungen an ein Cybersecurity-Managementsystem für IACS.
Teil 3: Systemanforderungen und Zonen-Konzept
Teil 3 (IEC 62443-3-1 bis 3-3) beschreibt technische Sicherheitsanforderungen auf Systemebene. IEC 62443-3-2 führt das Konzept der Zonen und Konduiten ein: Sie segmentieren Ihre Anlage in Sicherheitszonen mit definierten Verbindungen. IEC 62443-3-3 legt sieben Foundational Requirements (FR) fest, die technische Schutzziele wie Zugriffskontrolle, Datenintegrität und Verfügbarkeit definieren.
Teil 4: Produktanforderungen für Hersteller
Teil 4 (IEC 62443-4-1 und 4-2) richtet sich an Hersteller von Komponenten und Geräten. IEC 62443-4-1 beschreibt Anforderungen an sichere Produktentwicklung (Security by Design), IEC 62443-4-2 definiert technische Anforderungen an Komponenten. Hersteller können ihre Produkte nach diesen Teilen zertifizieren lassen.
Die wichtigsten Teile wie 2-1, 2-4, 3-2, 3-3, 4-1 und 4-2 sind als internationale Normen veröffentlicht. Weitere Teile befinden sich in Bearbeitung oder als Technical Reports verfügbar.
Norm-Teil | Zielgruppe | Kerninhalt |
|---|---|---|
IEC 62443-1-x | Alle | Grundlagen, Begriffe, Modelle, Metriken |
IEC 62443-2-x | Betreiber (Asset Owner) | Policies, Risikoanalyse, Managementsystem, Betriebsprozesse |
IEC 62443-3-x | Systemintegratoren, Betreiber | Zonen und Konduiten, technische Systemanforderungen (Foundational Requirements) |
IEC 62443-4-x | Hersteller (Product Supplier) | Sichere Produktentwicklung, technische Komponentenanforderungen |
Die drei Rollen: Betreiber, Integrator, Hersteller
IEC 62443 teilt die Verantwortung für Cybersecurity auf drei Rollen auf: Asset Owner (Betreiber), System Integrator und Product Supplier (Hersteller).
Asset Owner (Betreiber) sind Unternehmen, die industrielle Anlagen betreiben. Sie tragen die Gesamtverantwortung für Risikoanalyse, Betrieb, Wartung und Incident Response. Betreiber müssen die Anforderungen aus Teil 2 und Teil 3 umsetzen, insbesondere IEC 62443-2-1 (Managementsystem) und IEC 62443-3-2 (Zonen-Konzept).
System Integratoren planen, integrieren und nehmen IACS-Systeme in Betrieb. Sie sind verantwortlich für die sichere Konfiguration, Netzwerk-Segmentierung und Dokumentation. Integratoren arbeiten nach Teil 3 und müssen sicherstellen, dass das Gesamtsystem das geforderte Security Level erreicht.
Product Supplier (Hersteller) entwickeln und liefern Komponenten, Geräte und Software für IACS. Sie müssen sichere Produkte nach Teil 4 entwickeln und dokumentieren, welches Security Level ihre Produkte erreichen (SL-C, siehe unten). Hersteller können ihre Komponenten nach IEC 62443-4-2 zertifizieren lassen.
Die drei Rollen arbeiten zusammen: Hersteller liefern sichere Komponenten, Integratoren bauen daraus sichere Systeme, Betreiber betreiben diese sicher. Jede Rolle hat eigene Norm-Teile, aber alle müssen die gemeinsame Terminologie aus Teil 1 verstehen.
Rolle | Verantwortlichkeit | Relevante Norm-Teile |
|---|---|---|
Asset Owner (Betreiber) | Risikoanalyse, Betrieb, Wartung, Policies, Incident Response | IEC 62443-2-1, 2-4, 3-2 |
System Integrator | Planung, Integration, sichere Konfiguration, Inbetriebnahme | IEC 62443-3-2, 3-3 |
Product Supplier (Hersteller) | Sichere Produktentwicklung, Komponenten mit dokumentiertem SL-C | IEC 62443-4-1, 4-2 |
Security Levels (SL): Schutzstufen richtig einordnen
Security Levels (SL) stufen den Schutz gegen Cyberangriffe in vier Stufen ein: SL 1 schützt vor unbeabsichtigten Ereignissen, SL 2 vor einfachen Angriffen, SL 3 vor fortgeschrittenen Angriffen und SL 4 vor hochspezialisierten Angriffen durch staatliche Akteure.
Die vier Security Levels im Detail
SL 1 schützt vor unbeabsichtigten oder zufälligen Ereignissen, etwa Bedienfehlern oder Softwarefehlern. Angreifer haben keine spezifischen Fähigkeiten oder Absichten. Typische Anwendung: unkritische Hilfsanlagen ohne Netzwerkanbindung.
SL 2 schützt vor einfachen Angriffen mit begrenzten Mitteln und geringen Fähigkeiten. Angreifer nutzen Standard-Tools und öffentlich bekannte Schwachstellen. Typische Anwendung: Produktionsanlagen mit Netzwerkanbindung, aber ohne kritische Auswirkungen bei Ausfall.
SL 3 schützt vor fortgeschrittenen Angriffen mit moderatem Aufwand, spezifischen Fähigkeiten und Ressourcen. Angreifer können maßgeschneiderte Angriffe entwickeln. Typische Anwendung: kritische Produktionsanlagen, Energieversorgung, Wasseraufbereitung.
SL 4 schützt vor hochspezialisierten Angriffen mit hohem Aufwand, etwa durch staatliche Akteure oder organisierte Gruppen. Angreifer verfügen über umfassende Mittel und Insiderwissen. Typische Anwendung: KRITIS-Anlagen, militärische Einrichtungen, hochsensible Infrastrukturen.
Security Level | Angreiferprofil | Schutzziel | Typische Anwendung |
|---|---|---|---|
SL 1 | Keine Absicht, zufällig | Schutz vor Bedienfehlern | Unkritische Hilfsanlagen |
SL 2 | Geringe Fähigkeiten, Standard-Tools | Schutz vor einfachen Angriffen | Produktionsanlagen ohne kritische Auswirkung |
SL 3 | Spezifische Fähigkeiten, moderate Ressourcen | Schutz vor fortgeschrittenen Angriffen | Kritische Produktionsanlagen, Energieversorgung |
SL 4 | Hochspezialisiert, staatliche Akteure | Schutz vor gezielten, aufwendigen Angriffen | KRITIS, militärische Einrichtungen |
Target, Achieved, Capability: Was bedeutet das?
IEC 62443 unterscheidet drei Perspektiven auf Security Levels:
SL-T (Target Security Level) ist das geforderte Schutzniveau, das der Betreiber aufgrund seiner Risikoanalyse festlegt. Es beschreibt, gegen welche Angreiferprofile die Anlage geschützt sein muss.
SL-A (Achieved Security Level) ist das tatsächlich erreichte Schutzniveau des integrierten Systems. Integratoren weisen nach, dass das Gesamtsystem das geforderte SL-T erreicht.
SL-C (Capability Security Level) ist das Schutzniveau, das eine einzelne Komponente oder ein Produkt erreichen kann. Hersteller dokumentieren das SL-C ihrer Produkte, damit Integratoren und Betreiber die Eignung beurteilen können.
So bestimmen Sie das passende Security Level
Betreiber bestimmen das erforderliche Security Level durch eine Risikoanalyse nach IEC 62443-3-2. Sie bewerten:
- Kritikalität der Anlage: Welche Auswirkungen hat ein Ausfall oder eine Manipulation auf Sicherheit, Umwelt, Produktion und Geschäft?
- Bedrohungslage: Welche Angreifer sind realistisch? Sind Sie KRITIS-Betreiber oder exponiert?
- Regulatorische Anforderungen: Fordern Gesetze, Kunden oder Versicherer ein bestimmtes Schutzniveau?
Für die meisten mittelständischen Produktionsbetriebe ist SL 2 ein realistischer Einstieg. KRITIS-Betreiber und Anlagen mit hoher Kritikalität sollten SL 3 anstreben. SL 4 ist nur für hochsensible Infrastrukturen erforderlich.
Häufige Fehler: Betreiber wählen ein zu hohes SL ohne Risikoanalyse (hoher Aufwand, geringer Nutzen) oder unterschätzen die Bedrohungslage (unzureichender Schutz). Lassen Sie sich bei der Einstufung von Fachleuten unterstützen.
Zonen und Konduiten: Netzwerk-Segmentierung nach IEC 62443-3-2
Das Zonen- und Konduiten-Konzept segmentiert industrielle Netzwerke in Sicherheitszonen mit definierten, kontrollierten Verbindungen (Konduiten) dazwischen. Eine Zone ist eine Gruppe von Assets mit gleichen Sicherheitsanforderungen und gleichem Security Level. Ein Konduit ist eine logische oder physische Verbindung zwischen zwei Zonen, die überwacht und abgesichert wird.
Sie teilen Ihre Anlage in Zonen auf, indem Sie Assets nach Kritikalität, Funktion und Schutzbedarf gruppieren. Kriterien sind:
- Kritikalität: Wie wichtig ist die Funktion für Sicherheit und Produktion?
- Vertrauensstufe: Wie hoch ist das Risiko von Manipulation oder Kompromittierung?
- Kommunikationsbedarf: Welche Assets müssen miteinander kommunizieren?
Konduiten verbinden Zonen und definieren, welche Kommunikation erlaubt ist. Sie setzen Konduiten mit Firewalls, Industrial Demilitarized Zones (IDMZ) oder Datendioden um. Jeder Konduit hat ein eigenes Security Level, das mindestens dem höheren SL der verbundenen Zonen entspricht.
Praxisbeispiel: Eine Produktionslinie besteht aus drei Zonen:
- Zone 1 (SL 2): Feldgeräte und Sensoren in der Fertigung, keine direkte Außenanbindung.
- Zone 2 (SL 2): Steuerungssysteme (PLC, SCADA) in der Leitwarte.
- Zone 3 (SL 1): Office-IT mit ERP und E-Mail.
Konduit A verbindet Zone 1 und Zone 2 (SL 2), Konduit B verbindet Zone 2 und Zone 3 (SL 2). Konduit B wird mit einer Industrial Firewall abgesichert, die nur definierte Datenflüsse (z. B. Produktionsdaten an ERP) zulässt.
Dokumentieren Sie Ihre Zonen-Architektur in Netzwerkplänen und halten Sie sie aktuell. Bei Änderungen (neue Geräte, neue Verbindungen) prüfen Sie, ob die Zonierung angepasst werden muss.
IEC 62443 umsetzen: Erste Schritte für Betreiber
Betreiber starten mit einer Bestandsaufnahme ihrer IACS-Systeme, führen eine Risikoanalyse durch, legen das erforderliche Security Level fest und erstellen einen Maßnahmenplan.
Schritt 1: Bestandsaufnahme – Erfassen Sie alle Assets in Ihrer OT-Umgebung: Steuerungen, Sensoren, Aktoren, Netzwerkgeräte, Software. Dokumentieren Sie Hersteller, Versionen, Netzwerkverbindungen und Verantwortlichkeiten.
Schritt 2: Risikoanalyse nach IEC 62443-3-2 – Bewerten Sie Bedrohungen und Schwachstellen für jede Zone. Welche Angriffe sind realistisch? Welche Auswirkungen haben sie? Nutzen Sie etablierte Methoden wie FMEA oder Bedrohungsmodellierung.
Schritt 3: Security Level festlegen – Bestimmen Sie das Target Security Level (SL-T) für jede Zone basierend auf Kritikalität und Bedrohungslage. Dokumentieren Sie die Begründung.
Schritt 4: Gap-Analyse – Vergleichen Sie den Ist-Zustand mit den Anforderungen der IEC 62443 für Ihr SL-T. Wo fehlen technische Maßnahmen (z. B. Firewalls, Zugriffskontrollen)? Wo fehlen organisatorische Prozesse (z. B. Patch-Management, Incident Response)?
Schritt 5: Maßnahmenplan und Umsetzung – Priorisieren Sie Maßnahmen nach Risiko und Aufwand. Setzen Sie Quick Wins (z. B. Segmentierung, Passwortrichtlinien) zuerst um. Planen Sie langfristige Projekte (z. B. Ablösung von Legacy-Systemen).
Ressourcen: Kleine und mittlere Betriebe benötigen oft externe Unterstützung. Ziehen Sie Systemintegratoren, Beratungshäuser oder Forschungseinrichtungen wie das Fraunhofer IEM hinzu. Schulen Sie interne Fachkräfte, damit Sie langfristig eigenständig arbeiten können.
Abgrenzung zu anderen Standards und Vorschriften
IEC 62443 fokussiert auf OT/ICS-Umgebungen, während ISO/IEC 27001 ein allgemeines Informationssicherheits-Managementsystem beschreibt – beide Standards ergänzen sich.
IEC 62443 vs. ISO/IEC 27001: ISO 27001 ist branchenübergreifend und deckt IT-Sicherheit ab. IEC 62443 ist spezialisiert auf industrielle Steuerungssysteme und beschreibt technische Details (Zonen, Security Levels, Foundational Requirements). Viele Betreiber kombinieren beide: ISO 27001 für die IT, IEC 62443 für die OT.
Verhältnis zur NIS2-Richtlinie: Die NIS2-Richtlinie (Network and Information Security Directive) verpflichtet Betreiber kritischer und wichtiger Einrichtungen in der EU zu Cybersecurity-Maßnahmen. IEC 62443 kann als technischer Standard zur Erfüllung der NIS2-Anforderungen in der OT dienen. NIS2 ist Gesetz, IEC 62443 ist freiwillig, aber anerkannt.
Maschinenverordnung (EU) 2023/1230: Die neue Maschinenverordnung fordert Cybersecurity-Anforderungen für Maschinen. Hersteller können IEC 62443-4-1 und 4-2 nutzen, um Konformität nachzuweisen. Die Verordnung verweist auf harmonisierte Normen, zu denen IEC 62443 gehören kann.
IT-Sicherheitsgesetz 2.0: KRITIS-Betreiber in Deutschland müssen Systeme zur Angriffserkennung einsetzen und Sicherheitsstandards einhalten. IEC 62443 gilt als geeigneter Standard für KRITIS-OT.
Standard / Vorschrift | Geltungsbereich | Zielgruppe | Verpflichtung |
|---|---|---|---|
IEC 62443 | OT/ICS, industrielle Automatisierung | Betreiber, Integratoren, Hersteller | Freiwillig, aber gefordert |
ISO/IEC 27001 | IT-Sicherheit, allgemein | Alle Branchen | Freiwillig, Zertifizierung üblich |
NIS2-Richtlinie | Kritische und wichtige Einrichtungen | KRITIS, große Unternehmen | Verpflichtend (EU-Recht) |
Maschinenverordnung (EU) 2023/1230 | Maschinen und Sicherheitsbauteile | Hersteller | Verpflichtend |
IT-Sicherheitsgesetz 2.0 | KRITIS-Betreiber in Deutschland | KRITIS-Betreiber | Verpflichtend |
Zertifizierung und Nachweis der Konformität
Eine Zertifizierung nach IEC 62443 ist nicht grundsätzlich verpflichtend, kann aber von Kunden, Versicherern oder bei KRITIS-Betreibern gefordert werden.
Zertifizierungsstellen in Deutschland: Akkreditierte Stellen wie TÜV IT bieten Zertifizierungen an. Sie prüfen Produkte, Systeme oder Prozesse nach IEC 62443.
Unterschied: Produkt-, System- und Prozess-Zertifizierung:
- Produkt-Zertifizierung: Hersteller lassen Komponenten nach IEC 62443-4-2 zertifizieren. Die Zertifizierung bestätigt, dass das Produkt ein bestimmtes SL-C erreicht.
- System-Zertifizierung: Integratoren oder Betreiber lassen ein integriertes IACS-System nach IEC 62443-3-3 zertifizieren. Die Zertifizierung bestätigt, dass das System ein bestimmtes SL-A erreicht.
- Prozess-Zertifizierung: Betreiber lassen ihr Cybersecurity-Managementsystem nach IEC 62443-2-1 zertifizieren. Die Zertifizierung bestätigt, dass die Organisation die Anforderungen erfüllt.
Aufwand, Kosten, Dauer: Der Aufwand variiert stark je nach Unternehmensgröße, Komplexität und Ausgangssituation. Lassen Sie sich von Zertifizierungsstellen konkrete Angebote erstellen.
Alternativen: Sie können eine Selbstbewertung durchführen und eine Konformitätserklärung abgeben. Das ist kostengünstiger, hat aber weniger Außenwirkung. Viele Betreiber starten mit einer Selbstbewertung und lassen später kritische Teile zertifizieren.
Zertifizierungsart | Gegenstand | Norm-Teil | Nutzen |
|---|---|---|---|
Produkt-Zertifizierung | Komponente, Gerät | IEC 62443-4-2 | Nachweis SL-C, Marktvorteil |
System-Zertifizierung | Integriertes IACS | IEC 62443-3-3 | Nachweis SL-A, Kundenforderung |
Prozess-Zertifizierung | Managementsystem | IEC 62443-2-1 | Nachweis Organisation, KRITIS |
Selbstbewertung | Beliebig | Alle Teile | Interne Verbesserung, kein Zertifikat |
Häufige Herausforderungen und Lösungsansätze
Legacy-Systeme: Alte, nicht patchbare Steuerungen sind in vielen Anlagen im Einsatz. Sie erreichen kein hohes Security Level. Lösungsansätze: Segmentieren Sie Legacy-Systeme in eigene Zonen mit strengen Konduiten. Setzen Sie kompensierende Maßnahmen ein (z. B. Firewalls, Monitoring, physischer Zugangsschutz). Planen Sie langfristig die Ablösung.
Fehlende Ressourcen und Know-how im Mittelstand: Viele Betriebe haben keine dedizierten OT-Security-Experten. Lösungsansätze: Schulen Sie vorhandene Fachkräfte (Instandhaltung, IT). Nutzen Sie externe Unterstützung für Risikoanalyse und Maßnahmenplanung. Starten Sie mit Quick Wins, die wenig Aufwand erfordern.
Zusammenarbeit zwischen IT und OT: IT- und OT-Abteilungen haben unterschiedliche Prioritäten (Verfügbarkeit vs. Vertraulichkeit). Lösungsansätze: Etablieren Sie gemeinsame Prozesse (z. B. Patch-Management, Incident Response). Definieren Sie klare Verantwortlichkeiten. Nutzen Sie IEC 62443 als gemeinsame Sprache.
Dokumentationsaufwand und Pflege: IEC 62443 fordert umfassende Dokumentation (Zonen, Assets, Risikoanalysen). Lösungsansätze: Nutzen Sie Asset-Management-Tools. Integrieren Sie Dokumentation in bestehende Prozesse (z. B. Änderungsmanagement). Halten Sie Dokumentation schlank und aktuell.
Lieferanten ohne IEC-62443-Konformität: Viele Hersteller bieten noch keine zertifizierten Produkte. Lösungsansätze: Fordern Sie von Lieferanten Informationen zum SL-C und zu Security-Features. Bewerten Sie Produkte selbst. Bevorzugen Sie Hersteller, die IEC 62443 unterstützen. Setzen Sie kompensierende Maßnahmen ein.
Weiterführende Ressourcen und Anlaufstellen
Bezugsquellen für Norm-Dokumente: Sie erhalten IEC-62443-Normen beim Beuth Verlag, VDE Verlag oder direkt bei der IEC. Einzelne Norm-Teile sind kostenpflichtig.
Leitfäden und Praxishilfen: Die Deutsche Kommission Elektrotechnik (DKE) bietet Informationen und Roadmaps zur IEC 62443. Der ZVEI (Zentralverband Elektrotechnik- und Elektronikindustrie) und der VDMA (Verband Deutscher Maschinen- und Anlagenbau) veröffentlichen Branchenleitfäden. Das Fraunhofer IEM unterstützt bei der Umsetzung und bietet Praxisreferenzen.
Schulungen und Zertifizierungen für Fachkräfte: Verschiedene Anbieter bieten Schulungen zum IEC-62443-Practitioner oder -Expert an. Informieren Sie sich über aktuelle Angebote und Preise.
Förderprogramme für Cybersecurity im Mittelstand: Prüfen Sie aktuelle Förderprogramme des Bundes und der Länder für Digitalisierung und Cybersecurity.
Fachverbände und Netzwerke: Branchenspezifische Verbände bieten Austausch und Veranstaltungen. Nutzen Sie diese Netzwerke für Erfahrungsaustausch und Best Practices.
Häufige Fragen
Ist IEC 62443 gesetzlich verpflichtend?
Nein, IEC 62443 ist keine gesetzliche Pflicht. Die Norm wird aber zunehmend von Kunden, Versicherern und Behörden gefordert. KRITIS-Betreiber müssen nach IT-Sicherheitsgesetz 2.0 geeignete Standards einhalten – IEC 62443 gilt als geeigneter Standard. Die neue Maschinenverordnung (EU) 2023/1230 kann IEC 62443 als harmonisierte Norm referenzieren.
Welches Security Level braucht mein Unternehmen?
Das hängt von Ihrer Risikoanalyse ab. Für die meisten mittelständischen Produktionsbetriebe ist SL 2 ein realistischer Einstieg. KRITIS-Betreiber und Anlagen mit hoher Kritikalität sollten SL 3 anstreben. SL 4 ist nur für hochsensible Infrastrukturen erforderlich. Lassen Sie sich bei der Einstufung von Fachleuten unterstützen.
Wie lange dauert die Umsetzung von IEC 62443?
Das hängt von Größe, Komplexität und Ist-Zustand Ihrer Anlage ab. Eine Bestandsaufnahme und Risikoanalyse dauert in der Regel mehrere Monate. Die Umsetzung von Maßnahmen kann ein bis mehrere Jahre dauern. Starten Sie mit Quick Wins (Segmentierung, Passwortrichtlinien) und planen Sie langfristige Projekte (Legacy-Ablösung).
Was kostet eine Zertifizierung nach IEC 62443?
Der Aufwand variiert stark je nach Unternehmensgröße, Komplexität und Ausgangssituation. Lassen Sie sich von Zertifizierungsstellen konkrete Angebote erstellen. Alternativen sind Selbstbewertungen oder Teilzertifizierungen, die kostengünstiger sind.
Wie gehe ich mit alten, nicht patchbaren Steuerungen um?
Segmentieren Sie Legacy-Systeme in eigene Zonen mit strengen Konduiten. Setzen Sie kompensierende Maßnahmen ein: Firewalls, Monitoring, physischer Zugangsschutz. Dokumentieren Sie Restrisiken und planen Sie langfristig die Ablösung. IEC 62443 erlaubt kompensierende Maßnahmen, wenn technische Anforderungen nicht erfüllbar sind.
Quellen
- [1]IEC 62443: Auf Industrial Security setzen · TÜV IT · abgerufen 11. Oktober 2026
- [2]Umsetzung Security-Norm IEC 62443 · Fraunhofer IEM · abgerufen 11. Oktober 2026
- [3]Cybersecurity: Risikobeurteilung nach EN IEC 62443 · WEKA · abgerufen 11. Oktober 2026
- [4]Was ist IEC 62443? · Security Insider · abgerufen 11. Oktober 2026
- [5]IEC 62443: Cybersecurity in der Industrieautomatisierung · DKE · abgerufen 11. Oktober 2026
- [6]IEC 62443 · Wikipedia · abgerufen 11. Oktober 2026
Begriffe im Lexikon
KIKI-Redakteur für Regulierung. Übersetzt Gesetze und Verordnungen in klare Pflichten, Fristen und nächste Schritte – mit Quellen aus Amtsblatt und Behörden.
Weiterlesen
3D-Druck Metall: Verfahren, Werkstoffe und Grenzen im Überblick
3D-Druck mit Metall ist ein additives Fertigungsverfahren, bei dem metallische Bauteile schichtweise aus Pulver, Draht oder Paste aufgebaut werden – durch Schmelzen, Sintern oder Binden mit Laser, Elektronenstrahl oder anderen Energiequellen. Die wichtigsten Verfahren sind DMLS, SLM, EBM und DED. Sie verarbeiten Edelstähle, Aluminium-, Titan- und Nickellegierungen für Prototypen, Kleinserien und komplexe Bauteile in Luftfahrt, Medizintechnik und Werkzeugbau.
NIS2: Wer ist betroffen? Betroffenheitsprüfung für Industrie
Wer ist von NIS2 betroffen? Unternehmen, die in einem der 18 regulierten Sektoren tätig sind und mindestens 50 Mitarbeiter beschäftigen oder 10 Millionen Euro Jahresumsatz erzielen. Im verarbeitenden Gewerbe fallen Maschinenbau, Kraftfahrzeugbau, Elektronik und Medizinprodukte unter die Regelung. Auch kleinere Zulieferer können indirekt über Lieferketten betroffen sein.
Maschinenverordnung 2023/1230: Änderungen ab Januar 2027
Die EU-Maschinenverordnung 2023/1230 gilt ab dem 20. Januar 2027 verbindlich in allen EU-Mitgliedstaaten und löst die Maschinenrichtlinie 2006/42/EG ab. Als Verordnung wirkt sie unmittelbar ohne nationale Umsetzung. Neu sind verbindliche Anforderungen an Cybersicherheit, die Berücksichtigung von KI und Software als Sicherheitsbauteile sowie die standardmäßige Zulassung digitaler Dokumentation.


