IEC 62443

Von der Norm zur nachweisbaren Anlagensicherheit

Zertifiziert nach ISO 27001, ISO 9001 und ISO 14001
Erfahrene Fachleute für IEC 62443
Alles aus einer Hand

OT-Sicherheit – die hält, was sie verspricht.

Industrielle Umgebungen sind heutzutage im Regelfall vollständig digitalisiert und werden durch entsprechende Steuerungssysteme automatisiert betrieben. Sie sind stark vernetzt und besitzen Verbindungen in Unternehmensnetze, haben verschiedene Fernwartungszugänge und einen Leitstand zur Produktionssteuerung. Das schafft nicht nur Effizienz, sondern völlig neue Angriffsflächen auf Systeme, die für Cyber-Security-Strategien nicht konzipiert wurden.

OT-Security ergänzt die Cyber-Security-Fähigkeiten der Organisation um die Anforderungen industrieller Prozesse, Automatisierungssysteme und Safety-Schnittstellen; IT und OT arbeiten dabei gemeinsam und mit klaren Verantwortungsgrenzen. In OT werden Schutzprioritäten aus Prozess, Gefährdung, Betriebsmodell und Risiko abgeleitet: Safety und sichere Prozessführung haben Vorrang; Verfügbarkeit, Integrität, Zuverlässigkeit, Wiederherstellbarkeit und – je nach Kontext – Vertraulichkeit werden gemeinsam betrachtet.

Ein ungeplanter Anlagenstillstand kann – abhängig von Prozess, Dauer und Lieferverpflichtungen – erhebliche wirtschaftliche Folgen haben. Für die Sicherheitsbewertung ist entscheidend, ob die Anlage kontrolliert in einem sicheren Zustand ist und wie der Wiederanlauf beherrscht wird. Reputations- oder Sicherheitsfolgen entstehen nicht automatisch, sondern hängen vom konkreten Ereignis ab.

Die Normenreihe IEC 62443 ist international anerkannt, um Cyber Security in der Produktion zu etablieren.

Erhalten sie jetzt eine klare Orientierung, konkrete Schritte und ein ehrliches Bild davon, was die IEC 62443 leisten kann.

Vom industriellen Standard zum echten Schutz
vor Cyberangriffen in der Produktion.

Unternehmen, die die IEC 62443 grundlegend einsetzen und strukturiert anwenden, gewinnen somit massiv an operativer Sicherheit in der Produktion und schaffen die Grundlage für nachhaltige Resilienz.

Klarheit über die eigene OT-Landschaft.

Nachweisbare Sicherheit.

Regulatorische Sicherheit.

Ein Sicherheitskonzept, das zu Ihrer Anlage passt.

Dauerhafter Schutz statt Einmalprojekt.

Axians Industrial Guardians

Vereinte Expertise für IEC 62443 & OT-Security

IEC 62443 mit Axians

Von der Norm zur sicheren Anlage

Praxisnahe OT-Security nach IEC 62443

Viele Dienstleister kennen die Norm. Im Unterschied dazu kennen wir die Anlagen und die dazugehörige Norm und können sie in gelebte, echte OT-Security umsetzen.

Unser Team arbeitet täglich mit OT-Security Themen, zum Beispiel in kritischen Infrastrukturen, oder im Maschinenbau, aber auch in der Prozessindustrie sind wir zu Hause. Wir verstehen industrielle Automatisierungssysteme, deren Eigenheiten, Lebenszyklen und Schnittstellen, u.a. zur IT.

Dieses Know-how ist der Unterschied zwischen einer Norm, die in der Schublade verweilt, und einer Sicherheitsarchitektur, die im Betrieb funktioniert.

Jetzt mit IEC 62443 starten  IEC 62443 Guide herunterladen

Vorteile im Überblick

Was Sie konkret von IEC 62443 haben

Fokus auf die IT/OT-Schnittstelle

Wir betrachten identifizierte Abhängigkeiten zwischen IT und OT systematisch, priorisieren Schutzmaßnahmen und dokumentieren verbleibende Unsicherheiten transparent. So werden Schnittstellen gezielt als Risikobereich behandelt.

Security Levels, die zu Ihrer Risikolage passen

Keine pauschalen Einstufungen. Zonen und Conduits werden auf Basis einer dokumentierten Risiko- und Bedrohungsanalyse individuell bewertet. Wir unterscheiden Target- (SL-T), Capability- (SL-C) und Achieved Security Level (SL-A) und legen Annahmen, Bedrohungsmodell und Risikokriterien offen.

Belastbare Wirksamkeitshinweise

OT-Penetrationstests liefern innerhalb eines freigegebenen, sicherheitskoordinierten Scopes Hinweise auf konkrete Schwachstellen und Schutzlücken. Aussagekraft, Grenzen und verbleibende Risiken dokumentieren wir nachvollziehbar.

Sicherheit, die mitwächst

Durch definierte Reviews und Änderungsprozesse wird die Security-Architektur an neue Anlagenzustände, Bedrohungen und regulatorische Anforderungen angepasst. Betreiber, Service Provider und Product Supplier legen dafür ihre Beiträge und Nachweise fest.

Audit-Vorbereitung

Wir bereiten Sie auf ein definiertes Audit oder einen konkreten Nachweis vor und richten Dokumentation und Evidenzen am vereinbarten Prüfziel aus. Eine erfolgreiche Zertifizierung oder behördliche Anerkennung ergibt sich daraus nicht automatisch, sondern hängt vom jeweiligen Prüf- und Rechtsrahmen ab.

Step-by-Step

In fünf Schritten zur IEC 62443-Konformität

Kein Unternehmen startet bei null. Und kein Unternehmen hat dieselbe Ausgangslage. Deshalb beginnen wir immer mit einer strukturierten Bestandsaufnahme.

Schritt 1

Scope & Bestandsaufnahme:

Systemumfang, Assets und Verantwortlichkeiten festlegen.

Schritt 2

Risiko- & Bedrohungsanalyse nach IEC 62443-3-2:

Zonen, Conduits und Target Security Levels (SL-T) ableiten.

Schritt 3

Architektur & Zonen-/Conduit-Design

mit Safety- und Betriebsrandbedingungen.

Schritt 4

Maßnahmenumsetzung

inklusive kompensierender Maßnahmen für Legacy-Systeme.

Schritt 5

Nachweise,

Reviews und kontinuierliche Verbesserung.

FAQ

IEC 62443 & ISA IEC 62443

Was ist IEC 62443?

Die Normenreihe IEC 62443 definiert internationale Standards für die Cyber Security industrieller Automatisierungssysteme (IACS). Sie wurde von der International Society of Automation (ISA) entwickelt und gemeinsam mit der International Electrotechnical Commission (IEC) verabschiedet.

Seit 2021 gilt sie als horizontaler Standard – branchenübergreifend anwendbar und ist verpflichtende Grundlage für Industrial Security, wo sektorspezifische Normen OT-Security adressieren.

Wie ist die Normenreihe aufgebaut?

Die Normenreihe besteht aus vier zentralen Teilen:

  • 62443-1-x legt Begriffe, Konzepte und Defense in Depth-Prinzipien fest. 
  • 62443-2-x adressiert das Sicherheitsmanagement für Betreiber industrieller Anlagen. 
  • 62443-3-x definiert Systemanforderungen: Risikoanalyse, Security Levels sowie Zonen & Conduits. 
  • 62443-4-x beschreibt technische Anforderungen an Entwicklungsprozesse und Produkte. Welche Teile relevant sind, hängt von Ihrer Rolle ab. Nicht jedes Unternehmen muss die gesamte Normenreihe umsetzen.
Was ist der Unterschied zwischen ISA 62443 und IEC 62443?

Die gemeinsam von ISA und IEC entwickelte Normenfamilie heißt ISA/IEC 62443. Traditionell werden vier Kerncluster unterschieden (Allgemeines, Policies & Verfahren, Systeme, Komponenten); ergänzend adressieren neuere Teile Security Profiles (Teil 5, Schema in IEC/TS 62443-1-5:2023) sowie Evaluierung und Konformität (Teil 6, u. a. IEC TS 62443-6-1:2024). IEC 62443 ist eine Normenreihe und nicht allein deshalb gesetzlich verpflichtend – Verbindlichkeit kann sich aus Gesetzen, Verträgen, Ausschreibungen oder Zertifizierungsschemata ergeben.

Was ist der Unterschied zwischen ISA99 und IEC 62443?

ISA/IEC 62443 bezeichnet die gemeinsam entwickelte Normenfamilie. Je nach herausgebender Organisation tragen korrespondierende Dokumente die Bezeichnung ISA-62443 oder IEC 62443; für einen belastbaren Vergleich sind Dokumentnummer, Ausgabe und Änderungsstand anzugeben. ISA99 ist das zuständige ISA-Standardisierungskomitee.

Was sind Security Levels?

SL 1–4 differenzieren technische Anforderungen anhand angenommener Mittel, Ressourcen, Fähigkeiten und Motivation eines potenziellen Angreifers – sie sind keine feste Zuordnung zu realen Angreifergruppen. 

SL 0 bedeutet, dass keine zusätzlichen Anforderungen festgelegt sind, nicht, dass kein Risiko besteht. Unterschieden werden Target- (SL-T), Capability- (SL-C) und Achieved Security Level (SL-A). 

SL-T wird pro Zone und Conduit nach IEC 62443-3-2 abgeleitet; technische Systemanforderungen beschreibt IEC 62443-3-3.

Was sind die sieben Foundational Requirements?

Die sieben Foundational Requirements bilden die gemeinsame Grundstruktur: 

  • FR 1: Identifikation und Authentifizierung (IAC)
  • FR 2: Nutzungskontrolle (UC)
  • FR 3: Systemintegrität (SI)
  • FR 4: Datenvertraulichkeit (DC)
  • FR 5: Eingeschränkter Datenfluss (RDF)
  • FR 6: Zeitnahe Reaktion auf Ereignisse (TRE)
  • FR 7: Ressourcenverfügbarkeit (RA). 

Aus ihnen werden – je nach Normteil, Scope und Risikokontext – konkrete System- (IEC 62443-3-3) und Component Requirements (IEC 62443-4-2) abgeleitet.

Ist IEC 62443 auch für KMU umsetzbar?

Ja – IEC 62443 kann auch für KMU als strukturierender Referenzrahmen dienen. Der angemessene Umfang wird anhand von Rolle, Scope, Risiko, verfügbaren Ressourcen und Nachweisziel festgelegt; so bleibt der Aufwand verhältnismäßig.

IEC 62443 & NIS2: Was sind die Unterschiede?

NIS2 und IEC 62443 verfolgen unterschiedliche Zwecke: NIS2 begründet für erfasste Einrichtungen gesetzliche Pflichten (geeignete, verhältnismäßige Maßnahmen und Meldepflichten). IEC 62443 ist eine technische Normenreihe für die Cyber Security von IACS.

Wie hängen IEC 62443 und NIS2 zusammen?

IEC 62443 kann bei der Strukturierung von Anforderungen, Maßnahmen und Nachweisen unterstützen und zu einer belastbaren Dokumentationsbasis beitragen. Sie ersetzt weder die rechtliche Anwendbarkeitsprüfung noch den Nachweis der NIS2-Erfüllung; dieser ist gesondert zu führen.

Wer trägt welche Verantwortung?

IEC 62443 unterscheidet Asset Owner (Betreiber), Product Supplier (Hersteller) und Service Provider (Integratoren und Wartungsdienstleister). Die Verantwortung ist geteilt: Beiträge und Zuständigkeiten für Systemgrenzen, Komponenten, Integration, Betrieb, Wartung und Nachweise werden für den konkreten Scope vertraglich und organisatorisch zugewiesen (vgl. IEC 62443-2-4).

Ist eine IEC-62443-Zertifizierung ein vollständiger Sicherheitsnachweis?

Nein. Ein Nachweis gilt immer nur für den geprüften Gegenstand, den definierten Geltungsbereich, das angewendete Normteil und das jeweilige Bewertungs- oder Zertifizierungsschema.

Erfüllt IEC 62443 automatisch gesetzliche Pflichten (NIS2, KRITIS, CRA)?

Nein. Diese Regelwerke sind eigenständig. IEC 62443 kann als Referenzrahmen unterstützen, ersetzt aber keine Rechts- oder Konformitätsprüfung. Der Cyber Resilience Act (EU) 2024/2847 hat eigene Anforderungen an Produkte mit digitalen Elementen.

Kontakt

Starten Sie mit Klarheit – nicht mit Aufwand

Der häufigste Grund, warum IEC 62443-Projekte nicht starten: Unternehmen wissen nicht, wo sie stehen. Genau dafür ist unsere Gap-Analyse der richtige erste Schritt.

Sie erhalten ein klares Bild Ihrer OT-Umgebung, eine Einschätzung Ihrer aktuellen Security Anforderungen und einen priorisierten Maßnahmenplan. Keine banale Umsetzung einer Norm. Kein pauschales Konzept. Sondern eine Grundlage, auf der Sie handeln können.

Unsere Spezialistinnen und Spezialisten für Industrial Security stehen für Sie parat.

axians-secure.de | Compliance & Regulations | IEC 62443