Normen
IEC 62443: was die Normenreihe abdeckt und wie sie zum CRA steht
IEC 62443 ist die internationale Normenreihe für die Sicherheit industrieller Automatisierungs- und Steuerungssysteme und richtet sich an Betreiber, Integratoren und Komponentenhersteller. Sie ist keine harmonisierte Norm nach dem Cyber Resilience Act, doch die EU-eigene Zuordnungsanalyse ergab, dass sie viele CRA-Anforderungen an Industrieprodukte abdeckt.
Free-Tarif, keine Kreditkarte erforderlich.
Was ist IEC 62443?
Die Reihe wird vom Technischen Komitee 65 der IEC herausgegeben und wurde gemeinsam mit dem Komitee ISA99 der International Society of Automation entwickelt, weshalb sie oft als ISA/IEC 62443 geschrieben wird. Sie ordnet Sicherheit nach Rollen: der Betreiber (Asset Owner), der eine Anlage betreibt, der Integrator, der das System aufbaut, und der Produktlieferant, der die Komponenten herstellt.
Für Hersteller sind zwei Teile am wichtigsten. Sie beschreiben, wie ein Produkt entwickelt werden sollte und welche Sicherheitsfähigkeiten es haben sollte.
| Teil | Titel | Für wen |
|---|---|---|
| IEC 62443-4-1:2018 | Anforderungen an den Lebenszyklus für eine sichere Produktentwicklung | Produktlieferanten: der Entwicklungsprozess |
| IEC 62443-4-2:2019 | Technische Sicherheitsanforderungen an Komponenten industrieller Automatisierungssysteme (IACS) | Produktlieferanten: Fähigkeiten der Komponenten |
| IEC 62443-3-3:2013 | Systemanforderungen zur IT-Sicherheit und Security-Level | Integratoren und Systemplaner |
Wie die Reihe aufgebaut ist
Die Dokumente sind in vier Gruppen eingeteilt, damit jede Rolle die für sie geschriebenen Teile findet. Produkthersteller beginnen meist mit der Komponentengruppe und lesen die Systemgruppe, um zu verstehen, wie ihr Produkt integriert wird.
- 1-x, Allgemeines: Konzepte, Terminologie und Modelle, die in der gesamten Reihe verwendet werden.
- 2-x, Richtlinien und Verfahren: Sicherheitsprogramme für Betreiber und Anforderungen an Dienstleister.
- 3-x, System: Risikobeurteilung mit Zonen und Conduits sowie Sicherheitsanforderungen an Systeme.
- 4-x, Komponente: sicherer Entwicklungslebenszyklus und technische Anforderungen an Komponenten.
Security-Level und Zertifizierung
IEC 62443 stuft den Schutz in Security-Level ein, vom Schutz gegen zufällige Verstöße bis zum Schutz gegen ausgefeilte Angriffe mit umfangreichen Ressourcen. Eine Komponente kann für ein Ziel-Security-Level ausgelegt und danach bewertet werden.
Zertifizierungen bieten Programme wie das Industrial-Cyber-Security-Programm des IECEE, das 62443-4-1 seit 2018 und 62443-4-2 seit 2019 umfasst, sowie ISASecure. Eine Zertifizierung ist freiwillig und unabhängig von der CE-Kennzeichnung nach EU-Recht.
Wie IEC 62443 zum Cyber Resilience Act steht
Der CRA ist Gesetz; IEC 62443 ist eine freiwillige Norm. Eine Konformitätsvermutung für den CRA ergibt sich aus harmonisierten Normen, die im Amtsblatt veröffentlicht sind, und der Normungsauftrag M/606 der Kommission vom Februar 2025 fordert von den europäischen Normungsorganisationen neue CRA-Normen an, ohne auf IEC 62443 zu verweisen.
Trotzdem ist die Reihe ein nützlicher Nachweis. Eine gemeinsame Analyse der Gemeinsamen Forschungsstelle (JRC) der Europäischen Kommission und der ENISA vom April 2024 ergab, dass die Normenfamilie EN IEC 62443 die CRA-Anforderungen recht gut abdeckt, aber speziell auf industrielle Steuerungssysteme ausgerichtet ist, und dass keine einzelne Norm den gesamten Anhang I abdeckt.
Wo sich beide in der Praxis überschneiden
Teams, die bereits nach 62443-4-1 arbeiten, haben einen Großteil des Prozesses, den die CRA-Anforderungen zur Behandlung von Schwachstellen erwarten. Die Lücken liegen meist bei den Artefakten, die der CRA ausdrücklich nennt, und bei den Meldefristen.
- Der sichere Entwicklungslebenszyklus (4-1) unterstützt die CRA-Anforderungen an Security by Design und Tests.
- Das Fehler- und Schwachstellenmanagement in 4-1 entspricht der Behandlung von Schwachstellen nach Anhang I Teil II.
- Die Sicherheitsfähigkeiten von Komponenten (4-2) unterstützen Anforderungen aus Anhang I Teil I wie Zugriffskontrolle und Integrität.
- Der CRA ergänzt eine SBOM in einem maschinenlesbaren Format, einen Unterstützungszeitraum, kostenlose Sicherheitsaktualisierungen und die Meldepflicht nach Artikel 14.
Was tun, wenn Sie heute IEC 62443 anwenden
Machen Sie weiter und ordnen Sie Ihre vorhandenen Nachweise den Anforderungen aus Anhang I des CRA zu, statt ein zweites Programm aufzusetzen. Ergänzen Sie, was der CRA ausdrücklich verlangt: eine SBOM pro Release, eine Strategie für die koordinierte Offenlegung von Schwachstellen mit Kontaktadresse, einen Unterstützungszeitraum und ein Verfahren für Meldungen nach Artikel 14. Verfolgen Sie die Veröffentlichung harmonisierter Normen, denn sie werden den einfachsten Weg zur Konformität festlegen.
Heute in KROMSE verfügbar
KROMSE bewertet oder zertifiziert keine Konformität mit IEC 62443; es liefert Schwachstellennachweise, die solche Programme brauchen.
- Bekannte Schwachstellen in der Software und Linux-basierten Firmware einer Komponente, mit Nachweisen und Abdeckungsgrenzen.
- CycloneDX- und SPDX-SBOMs für jeden Scan.
- Dokumentierte Entscheidungen und ein signierter Export des Audit-Logs für Aufzeichnungen zum Fehler- und Schwachstellenmanagement.
- In kostenpflichtigen Tarifen: interne Entwürfe nach Artikel 14 für die Meldefristen des CRA.
Als Nächstes geplant
Auf der Roadmap, noch nicht verfügbar. Die Termine sind Zielmarken, keine Zusagen; diese Seite wird an dem Tag aktualisiert, an dem eine Funktion live geht.
- Geplant · Q4 2026CRA-Konformitätsbewertung. Ein geführter Ablauf wird Ihre Nachweise den Anforderungen aus Anhang I zuordnen, damit eine Person sie prüft und vervollständigt.
- Geplant · Q1 2027Nachweise zur Maschinenverordnung. KROMSE wird Nachweise für die cybersicherheitsbezogenen Anforderungen der EU-Maschinenverordnung (EU) 2023/1230 sammeln, direkt neben Ihrer CRA-Dokumentation.
- Geplant · Q1 2027Bare-Metal- und RTOS-Firmware. KROMSE wird Komponenten in Firmware ohne Linux-Dateisystem identifizieren, etwa in Bare-Metal- und RTOS-Images auf Basis von FreeRTOS oder Zephyr.
Häufige Fragen
Ist IEC 62443 in der EU verpflichtend?
Nein. IEC 62443 ist eine freiwillige internationale Norm. EU-Recht wie der Cyber Resilience Act legt verbindliche Anforderungen fest, und harmonisierte europäische Normen, die im Amtsblatt veröffentlicht sind, begründen eine Konformitätsvermutung. IEC 62443 kann dennoch als Nachweis guter Praxis dienen.
Bedeutet eine Zertifizierung nach IEC 62443 CRA-Konformität?
Nein. Eine Zertifizierung belegt die Konformität mit der Norm, nicht mit der Verordnung. Die Zuordnungsanalyse von JRC und ENISA ergab eine gute, aber unvollständige Abdeckung, und der CRA ergänzt ausdrückliche Pflichten wie eine SBOM, einen Unterstützungszeitraum, kostenlose Sicherheitsaktualisierungen und die Meldepflicht nach Artikel 14.
Welcher Teil von IEC 62443 gilt für Produkthersteller?
Vor allem IEC 62443-4-1 zum Lebenszyklus der sicheren Produktentwicklung und IEC 62443-4-2 zu technischen Sicherheitsanforderungen an Komponenten. Systemintegratoren arbeiten typischerweise mit IEC 62443-3-3 und verwandten Teilen.
Was sind Security-Level in IEC 62443?
Security-Level beschreiben, wie stark der Schutz sein soll, von Level 1, gegen zufällige oder versehentliche Verstöße, bis Level 4, gegen vorsätzliche Angriffe mit ausgefeilten Mitteln, umfangreichen Ressourcen und hoher Motivation. Den Zonen eines Systems werden Ziel-Level zugewiesen, und Komponenten werden so ausgelegt, dass sie diese erfüllen.
Zertifiziert KROMSE nach IEC 62443?
Nein. KROMSE zertifiziert nach keiner Norm. Es findet bekannte Schwachstellen in Software und Linux-basierter Firmware, erstellt SBOMs und dokumentiert Entscheidungen, was ein IEC-62443- oder CRA-Programm Ihrer Organisation unterstützen kann.