Vyvinutá cez ISA99 a IEC TC 65/WG 10, adresuje terminológiu, bezpečnostné programy, poskytovateľov služieb, systémové riziko a požiadavky, bezpečný vývoj produktov a komponenty. Odlišné časti sa uplatňujú na vlastníkov aktív, integrátorov, poskytovateľov služieb, dodávateľov produktov a štádiá životného cyklu.
Aplikovanie IEC 62443 začína identifikáciou systému a rolí, výberom uplatniteľných častí a použitím hodnotenia rizika na definovanie požiadaviek. IEC 62443-3-2 adresuje rozdelenie uvažovaného systému na zóny a conduity, hodnotenie rizika a dokumentovanie cieľových úrovní bezpečnosti. IEC 62443-3-3 definuje systémové bezpečnostné požiadavky asociované so základnými požiadavkami a úrovňami bezpečnostnej kapacity.
Kľúčové body
Vybrať relevantný dokument„Kompatibilné s IEC 62443" je neúplné bez uplatniteľnej časti, edície, roly, rozsahu systému alebo produktu, požiadaviek a základu hodnotenia.
Použiť zóny a conduityZoskupiť aktíva s kompatibilnými bezpečnostnými potrebami, definovať riadené komunikačné cesty, hodnotiť riziko pre každú a zdokumentovať cieľovú úroveň bezpečnosti a požiadavky.
Rozlíšiť úrovne bezpečnostiCieľová, kapacitná a dosiahnutá úroveň bezpečnosti odpovedajú na odlišné otázky; nie sú generickým skóre zrelosti jedna-až-štyri pre organizáciu.
Považovať bezpečnosť za životný cyklusProgramy vlastníkov aktív, dodávateľské vývojové praktiky, dodávka služieb, systémová integrácia, údržba, záplatovanie, spracovanie incidentov a vyradenie zahŕňajú odlišné zodpovednosti.
Dôležité obmedzenieIEC 62443 nie je jediný produktový certifikát ani skratka k bezpečnej prevádzke. Certifikát komponentu nepotvrdzuje, že integrovaný systém, lokalitový program, konfigurácia alebo prevádzkový proces konformuje. Opatrenia kybernetickej bezpečnosti musia byť tiež navrhnuté tak, aby nepodrývali funkčnú bezpečnosť alebo požadovanú dostupnosť.