Zum Inhalt springen
IoTUeli OT-Security nach IEC 62443IEC 62443Lernseite für die Praxis
Lernseite · ISA/IEC 62443

OT-Security nach IEC 62443

Hier lernst du die Normenreihe IEC 62443 so, dass du sie im Beruf anwenden kannst. Du verstehst die Konzepte, beurteilst Risiken, prüfst ein bestehendes Industrienetz und planst seine Verbesserung Schritt für Schritt. Jedes Kapitel erklärt erst einfach, dann im Detail und immer an einem durchgehenden Beispiel.

IoTUeli Ein Lernangebot von iotueli.ch. Dort findest du weitere Beiträge zu OT, IoT und Digitalisierung.

IEC 62443 auf einen Blick#

IEC 62443 ist die internationale Normenreihe für die Security von industriellen Automatisierungs- und Steuerungssystemen. Sie richtet sich nicht nur an eine Firma, sondern an alle, die eine Anlage bauen, liefern und betreiben. Jede Rolle hat ihre eigenen Teile der Norm, und zusammen ergeben sie eine sichere Anlage.

Die drei Rollen in IEC 62443 und ihre Normteile Hersteller Product Supplier Integrator und Wartung Service Provider Betreiber Asset Owner 62443-4-1 Sicherer Entwicklungsprozess 62443-4-2 Sichere Komponenten (SL-C) 62443-2-4 Anforderungen an Dienstleister 62443-3-3 Systemanforderungen (SL-C, SL-A) 62443-3-2 Risiko, Zonen und Conduits 62443-2-1 Security-Programm des Betreibers 62443-2-3 Patch-Management 62443-3-2 Ziel-Security-Level (SL-T) Gemeinsame Grundlage für alle Rollen Teil 1-1 Begriffe · 7 Grundanforderungen (FR) · Security Levels 0–4 · Reifegrade 1–4
Wer macht was: Hersteller liefern sichere Komponenten, Integratoren bauen daraus ein sicheres System, Betreiber legen das Schutzziel fest und halten die Anlage im Betrieb sicher. Mehr dazu in Kapitel 2.
Die Kernideen: Zonen und Conduits, Security Levels, sieben Grundanforderungen Zonen und Conduits Unternehmens-IT Industrielle DMZ Steuerung Safety Security Levels SL 0 SL 1 SL 2 SL 3 SL 4 Schutz gegen … SL 1 Versehen und Zufall SL 2 einfache Angreifer SL 3 gezielte Fachleute SL 4 Staaten, viele Mittel 7 Grundanforderungen FR 1Identifizieren und Authentisieren FR 2Nutzung kontrollieren FR 3Systemintegrität FR 4Vertraulichkeit der Daten FR 5Datenfluss einschränken FR 6Auf Ereignisse reagieren FR 7Verfügbarkeit sichern
Die Kernideen: Du teilst die Anlage in Zonen mit gleichem Schutzbedarf und kontrollierst die Verbindungen dazwischen (Conduits). Für jede Zone legst du fest, gegen welche Angreifer sie bestehen muss (Security Level), und zwar getrennt für sieben Grundanforderungen. Ausführlich in Kapitel 3.

Merke

IEC 62443 ist kein Produkt und keine einzelne Checkliste. Es ist ein Vorgehen: Risiken verstehen, die Anlage in Zonen gliedern, ein passendes Schutzniveau festlegen, Lücken schliessen und das Ganze im Betrieb dauerhaft pflegen.

Für wen ist diese Seite?#

Betreiber

Du verantwortest eine Anlage

Du willst wissen, wie sicher eure Produktion ist, was die Norm verlangt und wo du anfangen sollst.

Berater und Integratoren

Du prüfst und baust Anlagen

Du führst Assessments durch, entwirfst Zonenmodelle und setzt Massnahmen beim Kunden um.

Hersteller

Du entwickelst Komponenten

Du brauchst den Überblick über 4-1 und 4-2 und willst verstehen, was deine Kunden verlangen.

Dein Lernpfad#

Die Kapitel bauen aufeinander auf. Wenn du neu im Thema bist, liest du sie der Reihe nach. Wenn du schon Erfahrung hast, springst du direkt zu den Praxiskapiteln 8 und 9. Dein Fortschritt wird in diesem Browser gespeichert.

Die Kapitel werden gerade geschrieben.

Ein bestehendes Netz verbessern: der Weg in neun Schritten#

Die meisten Anlagen sind über Jahre gewachsen. Niemand plant sie neu auf der grünen Wiese. Deshalb liegt der Schwerpunkt dieser Seite auf dem Vorgehen im Bestand. Die Grafik zeigt den Weg, den du in den Kapiteln 4, 8 und 9 im Detail kennenlernst.

Neun Schritte vom bestehenden Netz zur verbesserten Anlage 1 Auftrag und RegelnScope, Safety, Freigaben 2 Bestand erfassenAssets passiv erfassen 3 DatenflüsseWer spricht mit wem? 4 Grobe RisikenWorst Case je Anlage 5 Zonen und ConduitsIst- und Zielmodell 6 Ziel-SL festlegenSL-T je Zone und FR 7 Gap-AnalyseSL-T gegen SL-A 8 RoadmapQuick Wins bis 3 Jahre 9 Umsetzen und prüfenSegmentieren, messen
Vom Bestand zur sicheren Anlage: Schritte 1 bis 3 und 7 sind das Assessment aus Kapitel 8. Schritte 4 bis 6 sind die Risikobeurteilung aus Kapitel 4. Schritte 8 und 9 beschreibt Kapitel 9.

Das durchgehende Beispiel

Alle Kapitel arbeiten mit der erfundenen Alpenquell AG, einer Mineralwasser- und Getränkeabfüllung mit zwei Abfülllinien, Wasseraufbereitung und einer Reinigungsanlage mit Chemikalien. Ihr Netz ist über Jahre gewachsen: flach, mit Fernwartung per TeamViewer, gemeinsamen Passwörtern und einem vergessenen 4G-Router. Du begleitest die Firma vom ersten Assessment bis zur segmentierten Anlage.

Werkzeuge zum Arbeiten#

Die Kapitel werden gerade geschrieben.

So nutzt du die Seite#

  • Grafiken vergrössern: Tippe auf eine Grafik oder auf die Lupe oben rechts. Auf dem Handy kannst du die Grafik dann verschieben.
  • Begriffe nachschlagen: Gepunktet unterstrichene Wörter erklären sich beim Antippen. Alles weitere steht im Glossar.
  • Fortschritt und Checklisten: Gelesene Kapitel und abgehakte Punkte merkt sich nur dein Browser. Es wird nichts an einen Server gesendet.
  • Suche: Das Suchfeld oben durchsucht alle Kapitel, auch nach Normteilen wie „3-3“ oder Anforderungen wie „SR 5.1“.
  • Hell und dunkel: Der Mond-Knopf oben rechts wechselt das Farbschema.

Wichtig

Diese Seite erklärt die Norm in eigenen Worten und mit erfundenen Beispielen. Für Projekte, Verträge und Zertifizierungen brauchst du die offiziellen Normtexte. Prüfungen in laufenden Anlagen machst du nur mit Freigabe des Betreibers und mit Rücksicht auf Safety und Produktion.