IEC 62443

IEC 62443 is de internationale norm voor cybersecurity in industriële automatisering en besturingssystemen. CyberPeak helpt bedrijven in food, agri, manufacturing en life sciences om hun OT-omgeving in te richten volgens de principes van deze norm, zonder de productie stil te leggen. We zijn opgericht in 2022, werken vanuit Arnhem en leveren Nederlandstalige ondersteuning met engineers die hands-on ervaring hebben in productieomgevingen.

Waar ISO 27001 de norm is voor kantoor-IT, is IEC 62443 de tegenhanger voor de fabrieksvloer. De norm klinkt zwaar, maar de kern is praktisch: breng in kaart wat u heeft, deel uw netwerk in beheersbare stukken, en bepaal per stuk hoe zwaar de beveiliging moet zijn. Op deze pagina leest u hoe de norm is opgebouwd en hoe u er in de praktijk mee begint.

Laatst bijgewerkt:

Wat is IEC 62443?

IEC 62443 is een reeks normen voor het beveiligen van Industrial Automation and Control Systems (IACS): de systemen die uw productieproces aansturen. De norm is ontwikkeld door de International Society of Automation (het ISA99-comité) en later geharmoniseerd met de IEC, en heet daarom ook wel ISA/IEC 62443. De norm biedt een risicogebaseerde methode om die omgeving te beveiligen, met vaste bouwstenen zoals zones en conduits, security levels en een set foundational requirements.

De norm is breed toepasbaar, van een voedselverwerkingsfabriek tot een kas of een laboratorium. Wat overal terugkomt, is dat de beschikbaarheid en veiligheid van het productieproces voorop staan. Dat maakt IEC 62443 fundamenteel anders dan een IT-norm, die vooral op de vertrouwelijkheid van data let.

Wanneer Consultancy relevant is

Voor wie is IEC 62443 bedoeld?

IEC 62443 verdeelt de verantwoordelijkheid over drie rollen. Als productiebedrijf bent u meestal de eerste.

De asset owner

De asset owner

Is de eigenaar en gebruiker van de OT-omgeving, dus u als productiebedrijf. U bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma  in stand.

De system integrator

De system integrator

Ontwerpt en bouwt de installatie volgens uw eisen.

De product supplier

De product supplier

Levert de machines, besturingen en software, en is verantwoordelijk voor de beveiliging daarvan.

De asset owner

De asset owner

is de eigenaar en gebruiker van de OT-omgeving, dus u als productiebedrijf. U bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma in de lucht.

De system integrator

De system integrator

ontwerpt en bouwt de installatie volgens uw eisen.

De product supplier

De product supplier

levert de machines, besturingen en software, en is verantwoordelijk voor de beveiliging daarvan.

In de praktijk kijken bedrijven vooral naar hun leveranciers als het over beveiliging gaat. Maar de norm legt de regie nadrukkelijk bij u als asset owner. U bepaalt wat er beschermd moet worden en welk beveiligingsniveau daarbij past.

Hoe IEC 62443 is opgebouwd

De norm bestaat uit vier groepen deelnormen, van algemeen naar concreet:

Algemene normen

Algemene normen

Beschrijven begrippen, modellen en definities die door de hele reeks worden gebruikt.

Beleid en procedures

Beleid en procedures

Richten zich op de asset owner: hoe u een beveiligingsprogramma opzet, onderhoudt en patchmanagement organiseert.

Systeemniveau

Systeemniveau

Behandelt de risicoanalyse, de indeling in zones en conduits en de technische eisen aan een systeem.

Componentniveau

Componentniveau

Stelt eisen aan de afzonderlijke producten en aan het veilig ontwikkelen daarvan.

Lokale expertise

Algemene normen

beschrijven begrippen, modellen en definities die door de hele reeks worden gebruikt.

Lokale expertise

Beleid en procedures

richten zich op de asset owner: hoe u een beveiligingsprogramma opzet, onderhoudt en patchmanagement organiseert.

Lokale expertise

Systeemniveau

behandelt de risicoanalyse, de indeling in zones en conduits en de technische eisen aan een systeem.

Lokale expertise

Componentniveau

stelt eisen aan de afzonderlijke producten en aan het veilig ontwikkelen daarvan.

Daarnaast draait de norm om vijf kernonderwerpen: de foundational requirements, het principe van zones en conduits, de security levels, de beveiligingslevenscyclus en de risicoanalyse. Onder de foundational requirements vallen zeven gebieden: identificatie en authenticatie, gebruikscontrole, systeemintegriteit, vertrouwelijkheid van data, beperkte datastromen, tijdige respons op incidenten en beschikbaarheid van systemen.

In de praktijk komt u een paar deelnormen het vaakst tegen. IEC 62443-2-1 beschrijft het beveiligingsprogramma van de asset owner en 62443-2-4 de eisen aan dienstverleners. IEC 62443-3-2 gaat over de risicoanalyse en de indeling in zones en conduits, en 62443-3-3 over de systeemeisen en security levels. IEC 62443-4-1 en 4-2 richten zich op het veilig ontwikkelen van en de technische eisen aan losse componenten.

Let op het verschil tussen twee schalen die makkelijk door elkaar lopen. Security levels beoordelen de techniek; maturity levels beoordelen hoe volwassen uw processen zijn ingeregeld. Een hoog security level zegt dus niets over de kwaliteit van uw processen, en andersom.

Voor wie wij werken

Zones en conduits

Zones en conduits vormen het hart van IEC 62443. Een zone is een groep systemen met dezelfde beveiligingsbehoefte, bijvoorbeeld alle besturingen op één productielijn. Een conduit is de gecontroleerde verbinding tussen zones, met eigen maatregelen zoals firewalling, authenticatie en logging.

De regel is simpel: verkeer tussen zones loopt alleen via een conduit, nooit rechtstreeks. Zo voorkomt u dat een aanval op één deel van de vloer zich ongehinderd door de hele fabriek verspreidt. Een plat OT-netwerk waarin alle apparaten elkaar vertrouwen, mist die rem volledig.

Het model vult het bekende Purdue-model aan. Purdue beschrijft de functionele lagen van sensor tot ERP; zones en conduits beschrijven hoe u die lagen veilig indeelt en laat communiceren.

 Security levels (SL 1 tot en met 4)

De norm kent vier security levels. Ze beschrijven tegen welk type aanvaller een zone bestand moet zijn.

SL 1

SL 1

Beschermt tegen toevallige of onbedoelde fouten.

SL 2

SL 2

Beschermt tegen opzettelijke aanvallen met eenvoudige middelen en beperkte kennis.

SL 3

SL 3

Beschermt tegen aanvallen met geavanceerde middelen en OT-specifieke kennis.

SL 4

SL 4

Beschermt tegen aanvallen met geavanceerde middelen en uitgebreide resources, tot het niveau van statelijke actoren.

SL 1

SL 1

beschermt tegen toevallige of onbedoelde fouten.

SL 2

SL 2

beschermt tegen opzettelijke aanvallen met eenvoudige middelen en beperkte kennis.

SL 3

SL 3

beschermt tegen aanvallen met geavanceerde middelen en OT-specifieke kennis.

SL 4

SL 4

beschermt tegen aanvallen met geavanceerde middelen en uitgebreide resources, tot het niveau van statelijke actoren.

Welk niveau u nodig heeft, volgt uit een risicoanalyse, niet uit een onderbuikgevoel. Niet elke zone hoeft SL 4. Een besturing die een kritiek proces aanstuurt, vraagt meer bescherming dan een geïsoleerd meetpunt.

Plan een kennismaking

Wilt u weten waar uw OT-omgeving staat ten opzichte van IEC 62443? Plan een kennismaking. In een eerste gesprek kijken we naar uw proces: welke systemen zijn kritiek, hoe is uw netwerk ingedeeld, en waar zitten de grootste risico's. Geen offerte op tafel, wel een eerlijk beeld.

Desgewenst kijken we vooraf van buitenaf mee wat er over uw domein op het internet te vinden is, zonder ook maar een systeem aan te raken. Dat levert vrijwel altijd concrete aanknopingspunten voor het gesprek op.

Wilt u weten waar uw grootste risico zit?

Veelgestelde vragen

IEC 62443 is de internationale norm voor cybersecurity in industriële automatisering en besturingssystemen (OT). De norm biedt een risicogebaseerde methode om productieomgevingen te beveiligen, met bouwstenen zoals zones en conduits, security levels en foundational requirements. Het is de OT-tegenhanger van ISO 27001.

ISO 27001 richt zich op informatiebeveiliging en kantoor-IT; IEC 62443 richt zich op de OT-omgeving, zoals productielijnen, SCADA en PLC's. De twee vullen elkaar aan. Heeft u al ISO 27001, dan dekt IEC 62443 het deel dat daarbuiten valt.

Een zone is een groep systemen met dezelfde beveiligingsbehoefte, bijvoorbeeld alle besturingen op één productielijn. Een conduit is de gecontroleerde verbinding tussen zones, met eigen maatregelen zoals firewalling en logging. Verkeer tussen zones loopt alleen via een conduit, zodat een aanval zich niet ongehinderd verspreidt.

IEC 62443 kent vier security levels. SL 1 beschermt tegen toevallige fouten, SL 2 tegen eenvoudige opzettelijke aanvallen, SL 3 tegen geavanceerde aanvallen met OT-kennis, en SL 4 tegen aanvallen met uitgebreide resources tot statelijk niveau. Welk niveau een zone nodig heeft, volgt uit een risicoanalyse.

IEC 62443 is op zichzelf niet wettelijk verplicht, maar het is wel het erkende kader om aan te tonen dat uw OT-beveiliging op orde is. Voor bedrijven die onder NIS2 en de Cyberbeveiligingswet vallen, helpt werken volgens IEC 62443 om passende maatregelen aantoonbaar te maken.

Ja. Zowel producten als processen kunnen door onafhankelijke keuringsinstanties tegen IEC 62443 worden gecertificeerd. Voor de meeste productiebedrijven is een volledige certificering niet het doel; werken volgens de principes van de norm en dat kunnen aantonen is vaak genoeg, zeker in het kader van NIS2.

IEC 62443 verdeelt de rollen over asset owners, system integrators en product suppliers. Als productiebedrijf bent u meestal de asset owner: u bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma in stand. De norm is relevant voor elk bedrijf met een OT-omgeving.

Ja. NIS2 en de Cyberbeveiligingswet verwachten passende maatregelen voor kritieke en essentiële processen, die vaak op OT draaien. IEC 62443 geeft u een erkend kader om die maatregelen te structureren en aantoonbaar te maken.

Begin klein en begin met inzicht. Breng eerst in kaart welke systemen en verbindingen u heeft, bepaal daarna de belangrijkste zones en het benodigde security level, en bouw de rest stap voor stap op. U hoeft niet in één keer de hele fabriek af te dekken.

We gebruiken cookies om uwervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by