Wissensdatenbank / Sicherheit / Industrielle Cybersecurity

IEC 62443-4-1 und 4-2.
Prozess ist nicht gleich Produkt.

Sie suchen einen fundierten Sicherheitsansatz für Ihre Steuerungen. Dann möchten Sie wissen, wie ein Produkt entwickelt wurde, was es technisch leisten kann und wie Sie es sicher anwenden.

Zwei verschiedene Fragen an Ihren Lieferanten

IEC 62443-4-1

Wie wird das Produkt entwickelt und gewartet?

Dieser Teil stellt Anforderungen an den sicheren Entwicklungsprozess von Produkten für die industrielle Automatisierung. Es geht darum, wie ein Entwickler die Sicherheit über den gesamten Produktlebenszyklus hinweg organisiert.

IEC 62443-4-2

Welche technischen Sicherheitsfunktionen bietet die Komponente?

Dieser Teil beschreibt technische Anforderungen für Komponenten wie Embedded-Geräte, Netzkomponenten, Host-Komponenten und Software. Die konkrete Komponente und Version sind daher entscheidend.

4-1: Von der Sicherheitsanforderung bis zum Support

Ein sicherer Entwicklungsprozess beginnt vor dem Schreiben des Codes. Welche Risiken sind relevant? Welche Sicherheitsanforderungen ergeben sich daraus? Wie werden Design und Implementierung geprüft? Und wie werden Schwachstellen und Updates nach der Auslieferung gehandhabt?

Die öffentliche Erläuterung der IEC nennt unter anderem Sicherheitsanforderungen, sicheres Design und Implementierung, Verifizierung und Validierung, Defekt- und Patch-Management sowie das Ende des Produktlebenszyklus. Der Anwendungsbereich richtet sich an den Entwickler und Wartenden, nicht an den Anwender oder Integrator. Lesen Sie die Erläuterung zu IEC 62443-4-1.

Praktische Frage beim Einkauf

Fragen Sie, wie eine gemeldete Schwachstelle vom Empfang über die Bewertung und Lösung bis hin zur Kundenkommunikation verläuft. Fragen Sie anschließend, welche Prozessnachweise verfügbar sind. Ein loses Versprechen über „Security-by-Design“ sagt weniger aus als eine nachweisbare Arbeitsweise.

4-2: Die technische Komponente bewerten

IEC 62443-4-2 gruppiert die Anforderungen um sieben Grundpfeiler: Identifikation und Authentifizierung, Nutzungsrechte, Systemintegrität, Vertraulichkeit, Beschränkung von Datenströmen, rechtzeitige Reaktion auf Ereignisse und Verfügbarkeit von Ressourcen. Es geht um Component-Capabilities; ein benötigtes oder tatsächlich erreichtes Sicherheitsniveau der gesamten Anlage ergibt sich daraus nicht automatisch. Lesen Sie die Erläuterung zu IEC 62443-4-2.

Für ein Remote-Access-Projekt können Sie dies in eine eigene Bewertungsliste übersetzen:

  • Wie werden Benutzer und Geräte erkannt und wie wird der Zugriff entzogen?
  • Welche Rechte und Netzwerkverbindungen lassen sich tatsächlich begrenzen?
  • Wie werden Konfigurationen, Software und Kommunikation geschützt?
  • Welche Ereignisse sind bei Untersuchungen sichtbar und nutzbar?
  • Wie verhält sich die Komponente bei Ausfall, Überlastung oder einem Update?

Diese Fragen unterstützen den technischen Dialog. Sie stellen keine vollständige Wiedergabe der Norm und keinen Konformitätstest dar.

Die Anlage ist mehr als nur eine Komponente

Die IEC 62443 betrachtet auch das System und die umgebende Organisation. Teil 3-2 befasst sich mit der Risikobeurteilung und der Einteilung in Zonen sowie Kommunikationsverbindungen zwischen Zonen, den sogenannten Conduits. Teil 3-3 behandelt technische Anforderungen auf Systemebene. Ein Router ist somit nur ein Bestandteil einer umfassenderen Einrichtung. Sehen Sie sich die Übersicht der IEC 62443-Reihe an.

Angenommen, ein Lieferant muss nur eine Steuerung an einer einzelnen Produktionslinie warten. Dann müssen Account-Rechte, die Remote-Verbindung, Firewall-Regeln und die lokale Applikation zu dieser Abgrenzung passen. Ein korrekt authentifizierter Benutzer mit einer zu weit gefassten Netzwerkroute bleibt ein Risiko.

Wie liest man eine Zertifizierungsangabe?

Fragen Sie nach dem exakten Normteil, dem bewerteten Scope, dem Produkt und der Softwareversion. Prüfen Sie, ob sich der Claim auf einen Entwicklungsprozess, eine Komponente oder ein System bezieht und welche Rahmenbedingungen gelten. Ein Zertifikat für 4-1 beweist nicht automatisch, dass jedes Produkt nach 4-2 zertifiziert ist.

Auch eine Komponentenbewertung liefert nicht ohne Weiteres eine Aussage für Ihre gesamte Anlage. Diese Seite beansprucht keine spezifische IEC-Zertifizierung oder ein Security Level für Remote-Produkte. Produkt-Claims müssen durch aktuelle, produktspezifische Dokumentationen belegt werden.

Von der Normvorgabe zur funktionierenden Einrichtung

Wir unterstützen Sie bei Remote Access, Datalogging/Monitoring, Portalrechten und individuellen Anpassungen. Beginnen Sie bei der Steuerung, der Aufgabe und den Benutzern; konkretisieren Sie erst danach die Sicherheitsanforderungen und Nachweise.

Basierend auf öffentlichen Erläuterungen der IEC, nicht auf einem durchgeführten Norm-Audit. Für die vollständigen Anforderungen sind die anwendbaren Normdokumente und eine projektspezifische Bewertung erforderlich.