Kennisbank / Security / Industriële cybersecurity

IEC 62443-4-1 en 4-2.
Proces is niet hetzelfde als product.

Je zoekt een onderbouwde beveiligingsaanpak voor je besturingen. Dan wil je weten hoe een product is ontwikkeld, wat het technisch kan en hoe je het veilig toepast.

Twee verschillende vragen aan je leverancier

IEC 62443-4-1

Hoe wordt het product ontwikkeld en onderhouden?

Dit deel stelt eisen aan het veilige ontwikkelproces van producten voor industriële automatisering. Het gaat om de manier waarop een ontwikkelaar beveiliging door de productlevenscyclus heen organiseert.

IEC 62443-4-2

Welke technische beveiligingsfuncties biedt de component?

Dit deel beschrijft technische eisen voor componenten, zoals embedded apparatuur, netwerkcomponenten, hostcomponenten en software. De concrete component en versie zijn daarom essentieel.

4-1: van beveiligingseis tot ondersteuning

Een veilig ontwikkelproces begint vóór het schrijven van code. Welke risico’s zijn relevant? Welke beveiligingseisen volgen daaruit? Hoe worden ontwerp en implementatie getoetst? En hoe worden kwetsbaarheden en updates na levering behandeld?

De openbare toelichting van IEC noemt onder meer beveiligingseisen, veilig ontwerp en implementatie, verificatie en validatie, defect- en patchbeheer en het einde van de productlevenscyclus. Het toepassingsgebied richt zich op de ontwikkelaar en onderhouder, niet op de gebruiker of integrator. Lees de toelichting bij IEC 62443-4-1.

Praktische vraag bij inkoop

Vraag hoe een gemelde kwetsbaarheid van ontvangst naar beoordeling, oplossing en klantcommunicatie gaat. Vraag vervolgens welk procesbewijs beschikbaar is. Een losse belofte over “security-by-design” zegt minder dan een aantoonbare werkwijze.

4-2: de technische component beoordelen

IEC 62443-4-2 groepeert de eisen rond zeven grondslagen: identificatie en authenticatie, gebruiksrechten, systeemintegriteit, vertrouwelijkheid, beperking van datastromen, tijdige reactie op gebeurtenissen en beschikbaarheid van middelen. Het gaat om component-capabilities; een benodigd of daadwerkelijk bereikt beveiligingsniveau van de hele installatie volgt daar niet automatisch uit. Lees de toelichting bij IEC 62443-4-2.

Voor een remote-accessproject kun je dit vertalen naar een eigen beoordelingslijst:

  • Hoe worden gebruikers en apparaten herkend, en hoe wordt toegang ingetrokken?
  • Welke rechten en netwerkverbindingen kun je daadwerkelijk begrenzen?
  • Hoe worden configuraties, software en communicatie beschermd?
  • Welke gebeurtenissen zijn zichtbaar en bruikbaar bij onderzoek?
  • Hoe gedraagt de component zich bij uitval, overbelasting of een update?

Deze vragen helpen de technische dialoog. Ze zijn geen volledige weergave van de norm en geen conformiteitstest.

De installatie is meer dan één component

IEC 62443 kijkt ook naar het systeem en de organisatie eromheen. Deel 3-2 gaat over risicobeoordeling en de indeling in zones en communicatieverbindingen tussen zones, de zogenoemde conduits. Deel 3-3 behandelt technische eisen op systeemniveau. Een router is dus één onderdeel van een bredere inrichting. Bekijk het overzicht van de IEC 62443-reeks.

Stel bijvoorbeeld dat een leverancier alleen een besturing op één productielijn moet onderhouden. Dan moeten accountrechten, de remote verbinding, firewallregels en de lokale applicatie bij die afbakening passen. Een correct geauthenticeerde gebruiker met een te brede netwerkroute blijft een risico.

Hoe lees je een certificeringsclaim?

Vraag naar het exacte normdeel, de beoordeelde scope, het product en de softwareversie. Controleer of de claim een ontwikkelproces, component of systeem betreft en welke randvoorwaarden gelden. Een certificaat voor 4-1 bewijst niet vanzelf dat ieder product onder 4-2 is gecertificeerd.

Ook een componentbeoordeling geeft niet zonder meer een verklaring voor jouw volledige installatie. Deze pagina claimt geen specifieke IEC-certificering of security level voor Remote-producten. Productclaims moeten worden gedragen door actuele, productspecifieke documentatie.

Van normeis naar werkende inrichting

Wij denken mee over remote access, datalogging/monitoring, portalrechten en maatwerk. Begin bij de besturing, de taak en de gebruikers; maak daarna de beveiligingseisen en bewijsstukken concreet.

Gebaseerd op openbare toelichtingen van IEC, niet op een uitgevoerde normaudit. Voor de volledige eisen zijn de toepasselijke normdocumenten en een projectspecifieke beoordeling nodig.