IEC 62443 · OT-/ICS-Sicherheit · Industrieanlagen

IEC 62443: Cybersicherheit für industrielle Automatisierung

Der maßgebliche Standard für die Absicherung von Produktionsanlagen, Steuerungssystemen und OT-Netzen. Serienaufbau, Security Level und das Zonen-Konzept – verständlich erklärt.

Was ist die IEC 62443?
Die internationale Normenreihe für die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS) – über den gesamten Lebenszyklus und alle Beteiligten hinweg.
🏭 Betreiber (Asset Owner)
Industrieunternehmen, die OT-Anlagen betreiben. Sie verantworten das Sicherheitsprogramm für die Anlage (adressiert v.a. in Teil 2 der Norm).
🔧 Systemintegratoren
Planen und errichten Automatisierungslösungen. Sie setzen Zonen, Conduits und Security Level technisch um (adressiert v.a. in Teil 3).
⚙️ Produkthersteller
Entwickeln Komponenten wie Steuerungen, Sensoren oder Software. Sie müssen sichere Entwicklungsprozesse und Produkteigenschaften nachweisen (Teil 4).
🔌 OT statt IT
Berücksichtigt die Eigenheiten der Betriebstechnik: lange Lebenszyklen, Verfügbarkeit vor Vertraulichkeit, physische Prozesssteuerung – wo klassische IT-Standards an Grenzen stoßen.
Aufbau der Normenreihe
Die IEC 62443 ist in vier Gruppen gegliedert – von allgemeinen Konzepten bis zur einzelnen Komponente.
TEIL 1
Allgemeines
Konzepte, Terminologie und Metriken, die für die gesamte Normenreihe gelten. Grundlage für ein gemeinsames Verständnis.
TEIL 2
Betreiber & Prozesse
Richtlinien und Prozesse für ein Sicherheitsmanagement der Anlage (Policies & Procedures). Adressiert v.a. Asset Owner – z.B. IEC 62443-2-1.
TEIL 3
Systemebene
Sicherheitstechnologien, Zonen-/Conduit-Konzept und System-Sicherheitsanforderungen. Kernstück: IEC 62443-3-3 mit den 7 Foundational Requirements.
TEIL 4
Komponentenebene
Sicherer Produktentwicklungsprozess (IEC 62443-4-1) und technische Anforderungen an einzelne Komponenten (IEC 62443-4-2).
Security Level SL 1 – SL 4
Vier Stufen, die den Schutz gegen zunehmend fähige Angreifer beschreiben. Jede Zone erhält ein Ziel-Security-Level.
SL 1
Schutz gegen unbeabsichtigten oder zufälligen Missbrauch.
SL 2
Schutz gegen vorsätzlichen Missbrauch mit einfachen Mitteln und geringen Ressourcen.
SL 3
Schutz gegen Angreifer mit ausgefeilten Mitteln und moderaten Ressourcen (z.B. OT-spezifisches Know-how).
SL 4
Schutz gegen hochgerüstete Angreifer mit erheblichen Ressourcen (z.B. staatliche Akteure).
Zonen & Conduits
Das zentrale Architekturprinzip: Anlagen segmentieren, Kommunikation kontrollieren – damit ein Angriff sich nicht ungehindert ausbreitet.

Zonen

Eine Zone gruppiert Anlagen (Assets) mit ähnlichem Schutzbedarf und ähnlicher Funktion – z.B. das Prozessleitsystem, die Fertigungssteuerung oder das Büronetz. Jede Zone erhält ein eigenes Ziel-Security-Level auf Basis der erwarteten Bedrohung.

Conduits

Ein Conduit ist ein kontrollierter Kommunikationspfad zwischen Zonen. Über Conduits werden Datenflüsse gebündelt, überwacht und abgesichert – etwa durch Firewalls oder Datendioden. So bleibt der Übergang zwischen Zonen die einzige, kontrollierte Schnittstelle.

Analogie: Zonen und Conduits funktionieren wie Brandabschnitte in einem Gebäude. Bricht in einer Zone ein „Feuer" (Cyberangriff) aus, verhindern die kontrollierten Übergänge, dass es auf die gesamte Anlage übergreift – die Grundlage jeder resilienten OT-Architektur.

Bezug zu CRA, NIS2 & KRITIS
Die IEC 62443 ist die technische Brücke, um regulatorische Anforderungen im OT-Bereich konkret umzusetzen.
Cyber Resilience Act
Der CRA fordert Security by Design, definiert aber keine technischen Details. IEC 62443-4-1 (sicherer Entwicklungsprozess) und 4-2 (Komponenten) liefern die konkreten Vorgaben für industrielle Produkte.
NIS2 & KRITIS-DachG
Für Betreiber unter NIS2 und KRITIS-DachG dient die IEC 62443 als anerkannter Stand der Technik, um die geforderten technischen und organisatorischen Maßnahmen im OT-Bereich nachzuweisen.
ISO 27001 & IT-Grundschutz
Während ISO 27001 die Organisations- und IT-Sicherheit abdeckt, ergänzt die IEC 62443 den spezifischen OT-Bereich – beide Standards greifen ineinander.

Quellen: Normenreihe IEC 62443 (International Electrotechnical Commission / ISA) – u.a. IEC 62443-2-1, -3-3, -4-1, -4-2; Verordnung (EU) 2024/2847 (CRA); NIS2UmsuCG; KRITIS-Dachgesetz. Keine Rechtsberatung.

Häufige Fragen zur IEC 62443
Antworten auf die wichtigsten Fragen – ohne Fachchinesisch.

Die IEC 62443 ist die internationale Normenreihe für die Cybersicherheit von industriellen Automatisierungs- und Steuerungssystemen (IACS / OT). Sie richtet sich an drei Rollen entlang der gesamten Lieferkette: Betreiber der Anlagen (Asset Owner), Systemintegratoren und Produkthersteller. Anders als klassische IT-Sicherheitsstandards berücksichtigt sie die Besonderheiten der Betriebstechnik – etwa lange Lebenszyklen, Verfügbarkeitsanforderungen und physische Prozesssteuerung.

Die IEC 62443 gliedert sich in vier Gruppen: Teil 1 behandelt allgemeine Konzepte, Terminologie und Metriken. Teil 2 richtet sich an Betreiber und beschreibt Richtlinien und Prozesse für ein Sicherheitsprogramm. Teil 3 adressiert die Systemebene, inklusive Sicherheitsanforderungen an Systeme (IEC 62443-3-3) und das Zonen-Konzept. Teil 4 betrifft die Komponentenebene, mit Anforderungen an den sicheren Produktentwicklungsprozess (IEC 62443-4-1) und an einzelne Produkte (IEC 62443-4-2).

Die IEC 62443 definiert vier Security Level, die den Schutz gegen zunehmend fähige Angreifer beschreiben. SL 1 schützt gegen unbeabsichtigten oder zufälligen Missbrauch. SL 2 schützt gegen vorsätzlichen Missbrauch mit einfachen Mitteln. SL 3 schützt gegen Angreifer mit ausgefeilten Mitteln und moderaten Ressourcen. SL 4 schützt gegen hochgerüstete Angreifer mit erheblichen Ressourcen. Jeder Zone wird auf Basis der erwarteten Bedrohung ein Ziel-Security-Level zugewiesen.

Zonen und Conduits sind das zentrale Architekturprinzip der IEC 62443. Eine Zone ist eine Gruppierung von Anlagen (Assets) mit ähnlichem Schutzbedarf und ähnlicher Funktion. Ein Conduit ist ein kontrollierter Kommunikationspfad zwischen Zonen. Durch die Segmentierung in Zonen und die Absicherung der Conduits wird verhindert, dass sich ein Angriff ungehindert durch die gesamte Anlage ausbreitet – vergleichbar mit Brandabschnitten in einem Gebäude.

Der Cyber Resilience Act (CRA) verlangt Security by Design für Produkte mit digitalen Elementen, definiert aber selbst keine technischen Detailanforderungen. Die IEC 62443 – insbesondere der Teil 4-1 zum sicheren Produktentwicklungsprozess und der Teil 4-2 zu Komponentenanforderungen – liefert genau diese konkreten Vorgaben für den OT-Bereich. Hersteller industrieller Produkte können die IEC 62443 daher nutzen, um CRA-Anforderungen nachweisbar umzusetzen.

Die IEC 62443 ist zunächst eine freiwillige Norm, keine unmittelbare gesetzliche Pflicht. In der Praxis wird sie jedoch häufig vertraglich gefordert oder als anerkannter Stand der Technik herangezogen – etwa zur Erfüllung der Anforderungen aus NIS2, dem KRITIS-Dachgesetz oder dem Cyber Resilience Act. Für Betreiber und Hersteller im industriellen Umfeld ist sie damit faktisch der maßgebliche Referenzrahmen für OT-Sicherheit.