IEC 62443

IEC 62443 is de internationale norm voor cybersecurity in industriële automatisering en besturingssystemen. CyberPeak helpt bedrijven in food, agri, manufacturing en life sciences om hun OT-omgeving in te richten volgens de principes van deze norm, zonder de productie stil te leggen. We zijn opgericht in 2022, werken vanuit Arnhem en leveren Nederlandstalige ondersteuning met engineers die hands-on ervaring hebben in productieomgevingen.

Waar ISO 27001 de norm is voor kantoor-IT, is IEC 62443 de tegenhanger voor de fabrieksvloer. De norm klinkt zwaar, maar de kern is praktisch: breng in kaart wat u heeft, deel uw netwerk in beheersbare stukken, en bepaal per stuk hoe zwaar de beveiliging moet zijn. Op deze pagina leest u hoe de norm is opgebouwd en hoe u er in de praktijk mee begint.

Wat is IEC 62443?

IEC 62443 is een reeks normen voor het beveiligen van Industrial Automation and Control Systems (IACS): de systemen die uw productieproces aansturen. De norm is ontwikkeld door de International Society of Automation (het ISA99-comité) en later geharmoniseerd met de IEC, en heet daarom ook wel ISA/IEC 62443. De norm biedt een risicogebaseerde methode om die omgeving te beveiligen, met vaste bouwstenen zoals zones en conduits, security levels en een set foundational requirements.

De norm is breed toepasbaar, van een voedselverwerkingsfabriek tot een kas of een laboratorium. Wat overal terugkomt, is dat de beschikbaarheid en veiligheid van het productieproces voorop staan. Dat maakt IEC 62443 fundamenteel anders dan een IT-norm, die vooral op de vertrouwelijkheid van data let.

Wanneer Consultancy relevant is

Voor wie is IEC 62443 bedoeld?

IEC 62443 verdeelt de verantwoordelijkheid over drie rollen. Als productiebedrijf bent u meestal de eerste.

Lokale expertise

De asset owner

is de eigenaar en gebruiker van de OT-omgeving, dus u als productiebedrijf. U bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma in de lucht.

Lokale expertise

De system integrator

ontwerpt en bouwt de installatie volgens uw eisen.

Lokale expertise

De product supplier

levert de machines, besturingen en software, en is verantwoordelijk voor de beveiliging daarvan.

Lokale expertise

IT en OT die aan elkaar vastzitten

Melkrobots, voer- en mestsystemen en klimaatregeling in de stal draaien op verbonden techniek. Valt die uit door een storing of een aanval, dan raakt dat het welzijn van uw dieren binnen uren. Wij beveiligen de systemen in de stal en scheiden ze van uw kantoornetwerk, zodat een probleem op de ene plek niet doorslaat naar de andere.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

In de praktijk kijken bedrijven vooral naar hun leveranciers als het over beveiliging gaat. Maar de norm legt de regie nadrukkelijk bij u als asset owner. U bepaalt wat er beschermd moet worden en welk beveiligingsniveau daarbij past.

Hoe IEC 62443 is opgebouwd

De norm bestaat uit vier groepen deelnormen, van algemeen naar concreet:

Lokale expertise

Algemene normen

beschrijven begrippen, modellen en definities die door de hele reeks worden gebruikt.

Lokale expertise

Beleid en procedures

richten zich op de asset owner: hoe u een beveiligingsprogramma opzet, onderhoudt en patchmanagement organiseert.

Lokale expertise

Systeemniveau

behandelt de risicoanalyse, de indeling in zones en conduits en de technische eisen aan een systeem.

Lokale expertise

Componentniveau

stelt eisen aan de afzonderlijke producten en aan het veilig ontwikkelen daarvan.

Lokale expertise

IT en OT die aan elkaar vastzitten

Melkrobots, voer- en mestsystemen en klimaatregeling in de stal draaien op verbonden techniek. Valt die uit door een storing of een aanval, dan raakt dat het welzijn van uw dieren binnen uren. Wij beveiligen de systemen in de stal en scheiden ze van uw kantoornetwerk, zodat een probleem op de ene plek niet doorslaat naar de andere.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Daarnaast draait de norm om vijf kernonderwerpen: de foundational requirements, het principe van zones en conduits, de security levels, de beveiligingslevenscyclus en de risicoanalyse. Onder de foundational requirements vallen zeven gebieden: identificatie en authenticatie, gebruikscontrole, systeemintegriteit, vertrouwelijkheid van data, beperkte datastromen, tijdige respons op incidenten en beschikbaarheid van systemen.

In de praktijk komt u een paar deelnormen het vaakst tegen. IEC 62443-2-1 beschrijft het beveiligingsprogramma van de asset owner en 62443-2-4 de eisen aan dienstverleners. IEC 62443-3-2 gaat over de risicoanalyse en de indeling in zones en conduits, en 62443-3-3 over de systeemeisen en security levels. IEC 62443-4-1 en 4-2 richten zich op het veilig ontwikkelen van en de technische eisen aan losse componenten.

Let op het verschil tussen twee schalen die makkelijk door elkaar lopen. Security levels beoordelen de techniek; maturity levels beoordelen hoe volwassen uw processen zijn ingeregeld. Een hoog security level zegt dus niets over de kwaliteit van uw processen, en andersom.

Voor wie wij werken

Zones en conduits

Zones en conduits vormen het hart van IEC 62443. Een zone is een groep systemen met dezelfde beveiligingsbehoefte, bijvoorbeeld alle besturingen op één productielijn. Een conduit is de gecontroleerde verbinding tussen zones, met eigen maatregelen zoals firewalling, authenticatie en logging.

De regel is simpel: verkeer tussen zones loopt alleen via een conduit, nooit rechtstreeks. Zo voorkomt u dat een aanval op één deel van de vloer zich ongehinderd door de hele fabriek verspreidt. Een plat OT-netwerk waarin alle apparaten elkaar vertrouwen, mist die rem volledig.

Het model vult het bekende Purdue-model aan. Purdue beschrijft de functionele lagen van sensor tot ERP; zones en conduits beschrijven hoe u die lagen veilig indeelt en laat communiceren.

 Security levels (SL 1 tot en met 4)

De norm bestaat uit vier groepen deelnormen, van algemeen naar concreet:

Lokale expertise

SL 1

beschermt tegen toevallige of onbedoelde fouten.

Lokale expertise

SL 2

beschermt tegen opzettelijke aanvallen met eenvoudige middelen en beperkte kennis.

Lokale expertise

SL 3

beschermt tegen aanvallen met geavanceerde middelen en OT-specifieke kennis.

Lokale expertise

SL 4

beschermt tegen aanvallen met geavanceerde middelen en uitgebreide resources, tot het niveau van statelijke actoren.

Lokale expertise

IT en OT die aan elkaar vastzitten

Melkrobots, voer- en mestsystemen en klimaatregeling in de stal draaien op verbonden techniek. Valt die uit door een storing of een aanval, dan raakt dat het welzijn van uw dieren binnen uren. Wij beveiligen de systemen in de stal en scheiden ze van uw kantoornetwerk, zodat een probleem op de ene plek niet doorslaat naar de andere.

Lokale expertise

Machineleveranciers met een open lijn naar binnen

Voor onderhoud op afstand krijgt een leverancier toegang tot zijn machine. Vaak staat die verbinding permanent open en kijkt niemand mee wie er langskomt.

Lokale expertise

Oude besturingen die niemand meer aanraakt

Een PLC uit een vorig decennium doet gewoon zijn werk, dus hij blijft staan. Updaten kan niet zonder de lijn stil te leggen, dus het gebeurt niet.

Welk niveau u nodig heeft, volgt uit een risicoanalyse, niet uit een onderbuikgevoel. Niet elke zone hoeft SL 4. Een besturing die een kritiek proces aanstuurt, vraagt meer bescherming dan een geïsoleerd meetpunt.

Veelgestelde vragen

IEC 62443 is de internationale norm voor cybersecurity in industriële automatisering en besturingssystemen (OT). De norm biedt een risicogebaseerde methode om productieomgevingen te beveiligen, met bouwstenen zoals zones en conduits, security levels en foundational requirements. Het is de OT-tegenhanger van ISO 27001.

ISO 27001 richt zich op informatiebeveiliging en kantoor-IT; IEC 62443 richt zich op de OT-omgeving, zoals productielijnen, SCADA en PLC's. De twee vullen elkaar aan. Heeft u al ISO 27001, dan dekt IEC 62443 het deel dat daarbuiten valt.

Een zone is een groep systemen met dezelfde beveiligingsbehoefte, bijvoorbeeld alle besturingen op één productielijn. Een conduit is de gecontroleerde verbinding tussen zones, met eigen maatregelen zoals firewalling en logging. Verkeer tussen zones loopt alleen via een conduit, zodat een aanval zich niet ongehinderd verspreidt.

IEC 62443 kent vier security levels. SL 1 beschermt tegen toevallige fouten, SL 2 tegen eenvoudige opzettelijke aanvallen, SL 3 tegen geavanceerde aanvallen met OT-kennis, en SL 4 tegen aanvallen met uitgebreide resources tot statelijk niveau. Welk niveau een zone nodig heeft, volgt uit een risicoanalyse.

IEC 62443 is op zichzelf niet wettelijk verplicht, maar het is wel het erkende kader om aan te tonen dat uw OT-beveiliging op orde is. Voor bedrijven die onder NIS2 en de Cyberbeveiligingswet vallen, helpt werken volgens IEC 62443 om passende maatregelen aantoonbaar te maken.

Ja. Zowel producten als processen kunnen door onafhankelijke keuringsinstanties tegen IEC 62443 worden gecertificeerd. Voor de meeste productiebedrijven is een volledige certificering niet het doel; werken volgens de principes van de norm en dat kunnen aantonen is vaak genoeg, zeker in het kader van NIS2.

IEC 62443 verdeelt de rollen over asset owners, system integrators en product suppliers. Als productiebedrijf bent u meestal de asset owner: u bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma in stand. De norm is relevant voor elk bedrijf met een OT-omgeving.

Ja. NIS2 en de Cyberbeveiligingswet verwachten passende maatregelen voor kritieke en essentiële processen, die vaak op OT draaien. IEC 62443 geeft u een erkend kader om die maatregelen te structureren en aantoonbaar te maken.

IEC 62443 verdeelt de rollen over asset owners, system integBegin klein en begin met inzicht. Breng eerst in kaart welke systemen en verbindingen u heeft, bepaal daarna de belangrijkste zones en het benodigde security level, en bouw de rest stap voor stap op. U hoeft niet in één keer de hele fabriek af te dekken.
rators en product suppliers. Als productiebedrijf bent u meestal de asset owner: u bepaalt het gewenste beschermingsniveau en houdt het beveiligingsprogramma in stand. De norm is relevant voor elk bedrijf met een OT-omgeving.

We gebruiken cookies om uwervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by