Développée via ISA99 et l'IEC TC 65/WG 10, elle couvre la terminologie, les programmes de sécurité, les prestataires de services, le risque et les exigences système, le développement sécurisé de produits et les composants. Différentes parties s'appliquent aux propriétaires d'actifs, aux intégrateurs, aux prestataires de services, aux fournisseurs de produits et aux étapes du cycle de vie.
Appliquer IEC 62443 commence par identifier le système et les rôles, choisir les parties applicables et utiliser l'évaluation du risque pour définir les exigences. IEC 62443-3-2 traite du partitionnement du système considéré en zones et conduits, de l'évaluation du risque et de la documentation des niveaux de sécurité cibles. IEC 62443-3-3 définit les exigences de sécurité système associées aux exigences fondamentales et aux niveaux de sécurité de capacité.
Points clés
Choisir le document pertinent« Conforme à IEC 62443 » est incomplet sans la partie applicable, l'édition, le rôle, le périmètre de système ou de produit, les exigences et la base d'évaluation.
Utiliser zones et conduitsRegrouper les actifs ayant des besoins de sécurité compatibles, définir des chemins de communication contrôlés, évaluer le risque pour chacun et documenter le niveau de sécurité cible et les exigences.
Distinguer les niveaux de sécuritéLes niveaux de sécurité cible, de capacité et atteint répondent à des questions différentes ; ce n'est pas un score de maturité générique de un à quatre pour une organisation.
Traiter la sécurité comme un cycle de vieLes programmes des propriétaires d'actifs, les pratiques de développement des fournisseurs, la prestation de services, l'intégration de systèmes, la maintenance, les correctifs, le traitement des incidents et le démantèlement impliquent des responsabilités différentes.
Limite importanteIEC 62443 n'est ni un certificat de produit unique ni un raccourci vers une exploitation sûre. Un certificat de composant n'établit pas qu'un système intégré, un programme de site, une configuration ou un processus d'exploitation est conforme. Les mesures de cybersécurité doivent en outre être conçues de sorte à ne pas compromettre la sûreté fonctionnelle ni la disponibilité requise.