Zum Hauptinhalt springen

IEC 62443

IEC 62443 ist die internationale Normenreihe für die Cybersecurity industrieller Automatisierungs- und Steuerungssysteme (Operational Technology, OT). Kernkonzepte sind die Segmentierung in Zonen und Conduits sowie die vier Security Level SL1 bis SL4, die den Schutzbedarf gegen unterschiedlich starke Angreifer abstufen. Wo ISO/SAE 21434 das Fahrzeug adressiert, deckt IEC 62443 Industriesteuerungen, Automatisierungssysteme, Energieversorgung und kritische Infrastruktur ab.

Für wen gilt IEC 62443?

Die Normenreihe richtet sich an alle Rollen im industriellen Umfeld: den Komponentenhersteller, der Geräte und Software liefert, den Systemintegrator, der daraus Anlagen baut, und den Asset Owner, der die Anlage betreibt. Für jede Rolle definieren eigene Normteile die passenden Anforderungen — von organisatorischen Managementsystemen bis zu technischen Produkteigenschaften.

Zonen und Conduits

Das Grundprinzip der IEC 62443 ist Segmentierung: Assets mit ähnlichem Schutzbedarf werden zu Zonen gruppiert, die Kommunikation zwischen Zonen läuft über kontrollierte Conduits. So entsteht eine verteidigbare Architektur statt eines flachen Netzes, oft orientiert am Purdue-Modell der Fertigungsebenen. Jede Zone und jeder Conduit erhält ein eigenes Schutzniveau, abgeleitet aus dem Risiko — nicht pauschal verordnet.

Security Level SL1 bis SL4

Security LevelSchutz gegen
SL1zufälligen oder versehentlichen Missbrauch
SL2vorsätzliche Angriffe mit einfachen Mitteln
SL3organisierte Angreifer mit moderaten Ressourcen
SL4Angreifer auf staatlichem Niveau mit hohem Aufwand

Wichtig: Der Security Level ist kein Einzelwert, sondern ein Vektor über sieben Foundational Requirements — etwa Zugriffskontrolle, Datenintegrität und Verfügbarkeit. Dieselbe Zone kann für verschiedene Anforderungen unterschiedliche Stufen erhalten.

Die wichtigsten Normteile

  • IEC 62443-2-1: Anforderungen an das Security-Managementsystem des Asset Owners.
  • IEC 62443-3-3: System-Security-Anforderungen und Security Level.
  • IEC 62443-4-1: Anforderungen an einen sicheren Produktentwicklungs-Lifecycle.
  • IEC 62443-4-2: technische Anforderungen an einzelne Komponenten.

IEC 62443 in der Praxis: Eine Methodik für mehrere Nachweiswelten

Viele Hersteller stehen heute vor mehreren Normen gleichzeitig: Ein Zulieferer, der Steuergeräte für Fahrzeuge und für Industrieanlagen baut, muss ISO/SAE 21434 und IEC 62443 parallel bedienen — und der EU Cyber Resilience Act liegt als horizontale Verordnung über beiden. Die gute Nachricht: Die methodische Basis ist verwandt. Alle drei arbeiten risikobasiert, verlangen Security über den Lifecycle und stützen sich auf eine strukturierte Bedrohungsanalyse. Wer seine Risikobewertung einmal sauber und wiederverwendbar aufsetzt, führt die Nachweise aus einem Modell, statt drei getrennte Dokumentationswelten zu pflegen.

Häufige Fragen

Was ist der Unterschied zwischen IEC 62443 und ISO/SAE 21434?
ISO/SAE 21434 gilt für Straßenfahrzeuge und ihre Komponenten, IEC 62443 für industrielle Automatisierung und Operational Technology. Die methodische Basis ist verwandt: Beide arbeiten risikobasiert, verlangen Security über den gesamten Lifecycle und stützen sich auf eine strukturierte Bedrohungsanalyse. Wer beides herstellt — etwa Steuergeräte für Fahrzeuge und Anlagen — steht vor beiden Normen gleichzeitig.
Was bedeuten die Security Level SL1 bis SL4?
Vier Stufen: von SL1 (Schutz gegen zufälligen oder versehentlichen Missbrauch) bis SL4 (Schutz gegen Angreifer auf staatlichem Niveau mit hohem Aufwand). Der Security Level ist kein Einzelwert, sondern ein Vektor über sieben Foundational Requirements und wird pro Zone und Conduit aus dem Risiko abgeleitet.
Wie hängt IEC 62443 mit dem Cyber Resilience Act zusammen?
Der CRA liegt als horizontale EU-Verordnung über den sektorspezifischen Normen. Wer seine Risikobewertungs-Methodik einmal sauber aufsetzt, bedient IEC 62443, ISO/SAE 21434 und CRA aus einem Modell, statt getrennte Nachweiswelten zu pflegen.

Verwandte Begriffe

Fachlich geprüft von Dirk Leopold, Executive Vice President Digital Engineering am 20. Juli 2026