Entwickelt über ISA99 und IEC TC 65/WG 10, adressiert sie Terminologie, Sicherheitsprogramme, Dienstleister, Systemrisiken und -anforderungen, sichere Produktentwicklung sowie Komponenten. Verschiedene Teile gelten für Anlagenbetreiber, Integratoren, Dienstleister, Produktlieferanten und Lebenszyklusphasen.
Die Anwendung von IEC 62443 beginnt mit der Identifikation von System und Rollen, der Auswahl anwendbarer Teile und der Nutzung von Risikobewertung zur Definition von Anforderungen. IEC 62443-3-2 adressiert die Unterteilung des betrachteten Systems in Zones und Conduits, die Risikobewertung und die Dokumentation der Ziel-Sicherheitsniveaus. IEC 62443-3-3 definiert Systemsicherheitsanforderungen in Bezug auf Foundational Requirements und Capability Security Levels.
Wichtigste Punkte
Das relevante Dokument wählen„IEC-62443-konform" ist unvollständig ohne den anwendbaren Teil, die Ausgabe, Rolle, den System- oder Produktscope, die Anforderungen und die Bewertungsgrundlage.
Zones and Conduits nutzenAssets mit verträglichen Sicherheitsbedürfnissen gruppieren, kontrollierte Kommunikationspfade definieren, das Risiko je Zone bewerten sowie Ziel-Sicherheitsniveau und Anforderungen dokumentieren.
Sicherheitsniveaus unterscheidenTarget-, Capability- und Achieved-Security-Level beantworten unterschiedliche Fragen; sie sind kein generischer Eins-bis-Vier-Reifegrad für eine Organisation.
Sicherheit als Lebenszyklus behandelnBetreiberprogramme, Lieferanten-Entwicklungspraktiken, Service-Erbringung, Systemintegration, Wartung, Patching, Vorfallbehandlung und Außerbetriebnahme beinhalten unterschiedliche Verantwortlichkeiten.
Wichtige EinschränkungIEC 62443 ist kein einzelnes Produktzertifikat und keine Abkürzung zu sicherem Betrieb. Ein Komponentenzertifikat belegt nicht, dass ein integriertes System, ein Standortprogramm, eine Konfiguration oder ein Betriebsprozess konform ist. Cybersicherheitsmaßnahmen müssen außerdem so ausgelegt werden, dass sie funktionale Safety oder erforderliche Verfügbarkeit nicht untergraben.