Kennisbank / Security / Industriële cybersecurity
IEC 62443-4-1 en 4-2.
Proces is niet hetzelfde als product.
Je zoekt een onderbouwde beveiligingsaanpak voor je besturingen. Dan wil je weten hoe een product is ontwikkeld, wat het technisch kan en hoe je het veilig toepast.
Twee verschillende vragen aan je leverancier
4-1: van beveiligingseis tot ondersteuning
Een veilig ontwikkelproces begint vóór het schrijven van code. Welke risico’s zijn relevant? Welke beveiligingseisen volgen daaruit? Hoe worden ontwerp en implementatie getoetst? En hoe worden kwetsbaarheden en updates na levering behandeld?
De openbare toelichting van IEC noemt onder meer beveiligingseisen, veilig ontwerp en implementatie, verificatie en validatie, defect- en patchbeheer en het einde van de productlevenscyclus. Het toepassingsgebied richt zich op de ontwikkelaar en onderhouder, niet op de gebruiker of integrator. Lees de toelichting bij IEC 62443-4-1.
4-2: de technische component beoordelen
IEC 62443-4-2 groepeert de eisen rond zeven grondslagen: identificatie en authenticatie, gebruiksrechten, systeemintegriteit, vertrouwelijkheid, beperking van datastromen, tijdige reactie op gebeurtenissen en beschikbaarheid van middelen. Het gaat om component-capabilities; een benodigd of daadwerkelijk bereikt beveiligingsniveau van de hele installatie volgt daar niet automatisch uit. Lees de toelichting bij IEC 62443-4-2.
Voor een remote-accessproject kun je dit vertalen naar een eigen beoordelingslijst:
- Hoe worden gebruikers en apparaten herkend, en hoe wordt toegang ingetrokken?
- Welke rechten en netwerkverbindingen kun je daadwerkelijk begrenzen?
- Hoe worden configuraties, software en communicatie beschermd?
- Welke gebeurtenissen zijn zichtbaar en bruikbaar bij onderzoek?
- Hoe gedraagt de component zich bij uitval, overbelasting of een update?
Deze vragen helpen de technische dialoog. Ze zijn geen volledige weergave van de norm en geen conformiteitstest.
De installatie is meer dan één component
IEC 62443 kijkt ook naar het systeem en de organisatie eromheen. Deel 3-2 gaat over risicobeoordeling en de indeling in zones en communicatieverbindingen tussen zones, de zogenoemde conduits. Deel 3-3 behandelt technische eisen op systeemniveau. Een router is dus één onderdeel van een bredere inrichting. Bekijk het overzicht van de IEC 62443-reeks.
Stel bijvoorbeeld dat een leverancier alleen een besturing op één productielijn moet onderhouden. Dan moeten accountrechten, de remote verbinding, firewallregels en de lokale applicatie bij die afbakening passen. Een correct geauthenticeerde gebruiker met een te brede netwerkroute blijft een risico.
Hoe lees je een certificeringsclaim?
Vraag naar het exacte normdeel, de beoordeelde scope, het product en de softwareversie. Controleer of de claim een ontwikkelproces, component of systeem betreft en welke randvoorwaarden gelden. Een certificaat voor 4-1 bewijst niet vanzelf dat ieder product onder 4-2 is gecertificeerd.
Ook een componentbeoordeling geeft niet zonder meer een verklaring voor jouw volledige installatie. Deze pagina claimt geen specifieke IEC-certificering of security level voor Remote-producten. Productclaims moeten worden gedragen door actuele, productspecifieke documentatie.
Van normeis naar werkende inrichting
Wij denken mee over remote access, datalogging/monitoring, portalrechten en maatwerk. Begin bij de besturing, de taak en de gebruikers; maak daarna de beveiligingseisen en bewijsstukken concreet.
Gebaseerd op openbare toelichtingen van IEC, niet op een uitgevoerde normaudit. Voor de volledige eisen zijn de toepasselijke normdocumenten en een projectspecifieke beoordeling nodig.

