IEC 62443 - Industrial Automation and Control Systems Security
Internationaler Standard für industrielle Cybersicherheit
Lesezeit: 2 Min.
Was bedeutet IEC 62443?
IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen.
IEC 62443 ist eine mehrteilige Normenreihe der International Electrotechnical Commission (IEC), die Anforderungen an die Cybersicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS) festlegt. Die Norm richtet sich an Hersteller von Komponenten (Teil 4-2), Systemintegratoren (Teil 3-3) und Betreiber von Anlagen (Teil 2-x). Kernkonzept sind die Security Levels (SL-1 bis SL-4), die den Schutz gegen zunehmend mächtigere Angreifer beschreiben. IEC 62443 ist der wichtigste Cybersicherheitsstandard für OT-Umgebungen, PLCs, HMIs und SCADA-Systeme.
Die vier Security Levels (SL-1 bis SL-4)
IEC 62443 definiert vier Security Levels: SL-1 schützt vor zufälligen oder unbeabsichtigten Fehlern. SL-2 schützt vor einfachen Angriffen durch motivierte Angreifer mit begrenzten Ressourcen. SL-3 schützt vor gezielten Angriffen mit Insiderwissen. SL-4 schützt vor staatlich geförderten Angreifern mit umfangreichen Ressourcen. Hersteller müssen bei jeder Komponente angeben, welches Security Level sie erfüllen.
Aufbau der Normenreihe
IEC 62443 gliedert sich in vier Teile: Teil 1 (Allgemeines) definiert Konzepte und Terminologie. Teil 2 beschreibt Anforderungen an Betreiber (Policies, Patch Management, Incident Response). Teil 3 legt Systemanforderungen fest (Zones, Conduits, Security Levels). Teil 4 definiert Anforderungen an Hersteller von Komponenten, insbesondere IEC 62443-4-1 (Secure Development Lifecycle) und 4-2 (technische Komponentenanforderungen). Für TARA-Prozesse ist vor allem Teil 4-1 relevant.
IEC 62443 und EU Cyber Resilience Act
Der EU Cyber Resilience Act (CRA) nennt keine Norm namentlich, auch nicht die IEC 62443. Eine Konformitätsvermutung entsteht erst durch harmonisierte Normen, deren Fundstelle im Amtsblatt der EU zitiert ist. Stand August 2026 trifft das auf keine Norm zum CRA zu. Inhaltlich deckt eine Umsetzung nach IEC 62443-4-1 und 4-2 einen großen Teil der CRA-Anforderungen an OT-Komponenten ab und ist damit die naheliegende Vorarbeit. Sie ersetzt aber weder die Konformitätsbewertung noch den späteren Abgleich mit der dann geltenden harmonisierten Norm.
Praxis-Tool
Modelliere deine OT-/ICS-Systemarchitektur visuell und mappe sie direkt auf IEC 62443
Zum CyberRisk Canvas ↗Auch bekannt als
IEC 62443-4-2 · IEC 62443-3-3 · ISA 62443 · ISA/IEC 62443
Teil des Themenbereichs: Compliance & Regulierung
- TARA - Threat Analysis and Risk Assessment
- NIS-2 - Network and Information Security Directive 2
- IT-Notfallmanagement - IT Incident Response
- CRA - Cyber Resilience Act
- Risikoregister - Risk Register
- SoA - Statement of Applicability
- Risikomatrix - Risk Matrix
- Annex A - Annex A (ISO/IEC 27001:2022)
- BSI TR-03183 - Technische Richtlinie TR-03183: Cyber Resilience Requirements for Manufacturers and Products
- BSI TR-03185 - Technische Richtlinie TR-03185: Sicherer Software-Lebenszyklus
- EN 40000 - Horizontale Normenreihe EN 40000-1-x zum Cyber Resilience Act
- Harmonisierte Norm - Harmonisierte europäische Norm mit Konformitätsvermutung
- CE-Kennzeichnung - CE-Kennzeichnung nach dem Cyber Resilience Act
- Konformitätsbewertung - Konformitätsbewertungsverfahren nach Art. 32 des Cyber Resilience Act
- Benannte Stelle - Notifizierte Konformitätsbewertungsstelle
- ISO 42001 - ISO/IEC 42001:2023 - AI Management System
- Fördermittel IT-Sicherheit - öffentliche Zuschüsse, Kredite und Beratungsförderung für IT-Sicherheitsmaßnahmen
Verwandte Begriffe
- TARA - Threat Analysis and Risk Assessment
- Annex A - Annex A (ISO/IEC 27001:2022)
- STRIDE - Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege
- CSAF - Common Security Advisory Framework
- SBOM - Software Bill of Materials
- CVE - Common Vulnerabilities and Exposures
- CRA - Cyber Resilience Act
- BSI TR-03185 - Technische Richtlinie TR-03185: Sicherer Software-Lebenszyklus
Quellen
- IEC 62443 Normenübersicht
- ISA Global Cybersecurity Alliance: IEC 62443
- BSI: IEC 62443 im industriellen Umfeld
Zuletzt aktualisiert: 2026-08-15
Häufige Fragen zu IEC 62443
Welcher Teil der IEC 62443 gilt für Hersteller?
Für Hersteller sind Teil 4-1 (sicherer Entwicklungsprozess) und Teil 4-2 (technische Anforderungen an Komponenten) maßgeblich. Teil 3-3 richtet sich an Systemintegratoren, die Teile 2-x an Betreiber von Anlagen.
Ist IEC 62443 eine harmonisierte Norm für den Cyber Resilience Act?
Stand August 2026 nicht. Der CRA nennt keine Norm namentlich, und im Amtsblatt der EU ist bisher keine harmonisierte Norm zum CRA zitiert. Eine Umsetzung nach IEC 62443 deckt viele Anforderungen inhaltlich ab, löst für sich genommen aber keine Konformitätsvermutung aus.
Was sagen die Security Levels SL-1 bis SL-4 aus?
Sie beschreiben, gegen welche Art von Angreifer eine Komponente oder Zone geschützt ist: SL-1 gegen zufällige Fehler, SL-2 gegen einfache Angriffe mit geringen Mitteln, SL-3 gegen gezielte Angriffe mit Fachwissen, SL-4 gegen Angreifer mit umfangreichen Ressourcen.