Ihre Situation

Schulung: IEC 62443 für den CRA in der Praxis

Sie entwickeln Produkte mit digitalen oder vernetzten Komponenten und möchten verstehen, wie Sie die IEC 62443 gezielt nutzen können, um die Anforderungen des Cyber Resilience Act (CRA) technisch und organisatorisch sicher zu erfüllen? Vielleicht stehen Sie vor der Frage, welche Anforderungen Sie in Ihren Produkten erfüllen müssen, wie Sie Security-by-Design verlässlich in Ihre Entwicklungsprozesse integrieren oder wie Sie die IEC 62443 in der Praxis bei der Produktentwicklung anwenden sollen.

Kostenfrei und unverbindlich.

  • Mitautorenschaft am IEC-62443-4-2-Prüfschema
  • Mitwirkung am Industrial Firewall Profile
  • CRA-Fachpublikation bei iX
Eine secuvera-Beraterin erläutert ihrem Team die gemeinsame Planung an einer Karte
CRA-Schulung nach IEC 62443: Wissen, das Ihr Entwicklungsteam sofort anwendet.

Ihre Situation

Sie müssen Ihre Produkte CRA-konform entwickeln und wollen dafür die IEC 62443 nutzen?

Der Cyber Resilience Act (CRA) verpflichtet Hersteller von Produkten mit digitalen Elementen, deren Cybersicherheit über den gesamten Lebenszyklus nachzuweisen. Die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle gelten seit dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027. In vielen Produktteams ist dann offen, welche Anforderungen für das eigene Produkt gelten, wie Security by Design verlässlich in den Entwicklungsprozess kommt und wie Normen und CRA-Pflichten zusammenwirken.

Für Hersteller aus Industrie und Automatisierung bietet die Normenreihe IEC 62443 dafür eine Grundlage: Teil 4-1 beschreibt den sicheren Entwicklungsprozess (Secure Development Lifecycle), Teil 4-2 die technischen Security-Anforderungen an Komponenten. Die Schulung zeigt, welche Normteile für Ihre Produkt- und Prozessanforderungen relevant sind und wie Sie sie im CRA-Kontext anwenden.

Die Referent:innen arbeiten selbst an der Norm: secuvera hat das TeleTrusT-Prüfschema für die IEC 62443-4-2 als Koordinator vorangetrieben und wirkt leitend am Normteil IEC 62443-6-2 mit. Die Bewertung der konkreten CRA-Anforderungen an Ihr Produkt ist ein eigener Schritt, etwa in einer CRA-Gap-Analyse.

Leistung & Ergebnisse

Vier Module: von der Normenreihe bis zur eigenen TARA

Sie wissen danach, welche Teile der IEC 62443 für Ihre Produkt- und Prozessanforderungen gelten und wo die Normenreihe Anforderungen des CRA abdeckt – mit Schwerpunkt auf dem sicheren Entwicklungsprozess nach Teil 4-1 und den Komponentenanforderungen nach Teil 4-2. Es erklären Referent:innen, die Komponenten gegen diese Anforderungen prüfen; Grundkenntnisse der Automatisierungstechnik setzen wir voraus.

Neben den Grundlagen stehen Beispiele aus Projekten, typische Fallstricke und erprobte Methoden im Vordergrund. Eigene Fragestellungen der Teilnehmenden greifen die Referent:innen in der Schulung auf. Online dauert jedes Modul einen halben Tag, vor Ort werden die vier Module typischerweise an zwei ganzen Tagen geschult.

Modul 1: Einführung in die IEC 62443 und Abgleich mit dem CRA

Aufbau, Zielgruppen und Vorgehensweisen der Normenreihe – und welche Abschnitte für Betreiber, Integratoren und Hersteller gelten. Danach der Abgleich: Wo deckt die IEC 62443 Anforderungen des CRA ab?

  • Struktur, Zielgruppen und Vorgehensweisen der Normenreihe
  • Relevante Abschnitte für Betreiber, Integratoren und Hersteller
  • Übersicht zum CRA und Abgleich mit der IEC 62443

Modul 2: IEC 62443-4-2 – Anforderungen an Komponenten

Die technischen Security-Anforderungen an industrielle Komponenten, erklärt von Referent:innen, die Komponenten gegen diese Anforderungen prüfen.

  • Component Requirements (CR) für industrielle Komponenten
  • Security Level und ihr Zusammenspiel mit anderen Normteilen
  • Beispielhafte Umsetzung an industriellen Komponenten

Modul 3: IEC 62443-4-1 – Secure Development Lifecycle

Die Anforderungen an den sicheren Entwicklungsprozess, Practice für Practice. Die Praxisbeispiele stammen aus Projekten, in denen wir Hersteller zur Zertifizierung nach IEC 62443-4-1 begleiten.

  • Anforderungen an den Secure Development Lifecycle (SDL)
  • Alle acht Practices und ihre Umsetzung in Entwicklungsprozessen
  • Praxisbeispiele zu Prozessanforderungen und typischen Fallstricken

Modul 4: Praktische Anwendung – TARA und Threat Modeling

Wir stellen unsere eigenen Methoden zur Bedrohungs- und Risikoanalyse (Threat and Risk Analysis, TARA) vor und führen gemeinsam eine beispielhafte Bedrohungsmodellierung durch – in Diskussion und Gruppenübungen.

  • secuvera-Methoden zur TARA
  • Beispielhafte Bedrohungsmodellierung (Threat Modeling)
  • Praxisbewährte Vorgehensweisen und Testkonzepte

Ergebnis

Ihr Team kann IEC 62443-4-1 und 4-2 einordnen und anwenden. Die Teilnahmebescheinigung unterstützt die Fortbildungspflichten nach IEC 62443-4-1; die Shownotes halten Ihre Fragen mit Literatur- und Praxishinweisen fest.

Unsere Expertise

Die Schulung halten Referent:innen, die an der IEC 62443 mitarbeiten und nach ihr prüfen. Sebastian Fritsch leitet die BSI-Prüfstelle für Common Criteria bei secuvera und hat mehr als zehn Jahre Erfahrung als Evaluator, Auditor und Berater in Common-Criteria- (EAL4+) und IEC-62443-Projekten. Er ist Projektleiter in ISO und IEC und leitet die Arbeitskreise DIN NA 043-01-27-03 „Evaluationskriterien für IT-Sicherheit“ und DKE AK 931.1.4 „Evaluation Methods“. Luise Werner berät zu Secure Development Lifecycles und OT-Security, begleitet Hersteller zur Zertifizierung nach IEC 62443-4-1 und ist Mitglied im TeleTrusT-Arbeitskreis Smart Grids / Industrial Security.

secuvera hat das TeleTrusT-Prüfschema für die IEC 62443-4-2 als Koordinator vorangetrieben, wirkt leitend am Normteil IEC 62443-6-2 (Evaluationsmethodik für die IEC 62443-4-2) mit und war an den TeleTrusT Use Cases beteiligt. Red Lion Europe haben wir erfolgreich zur Zertifizierung nach IEC 62443-4-1 begleitet. Als BSZ-Prüfstelle des BSI prüfen wir Produkte zudem im Labor.

Prüfmethoden für IEC 62443 mitentwickelt

secuvera hat federführend am TeleTrusT-Prüfschema für IEC 62443-4-2 mitgearbeitet. Die Arbeit übersetzt Normanforderungen in vergleichbare Prüfungen technischer Sicherheitseigenschaften.

TeleTrusT zur Autorenschaft des Prüfschemas lesen

Anforderungen an industrielle Firewalls präzisieren

Aus unserem Team wurde das TeleTrusT-Projekt für das Industrial Firewall Profile federführend moderiert. Das Profil konkretisiert technische Security-Anforderungen für industrielle Firewalls mit Router-Funktionalität.

TeleTrusT-Veröffentlichung zum Industrial Firewall Profile lesen

CRA und Stand der Technik zusammenbringen

Ein Fachbeitrag aus unserem Team befasst sich bei iX mit dem Cyber Resilience Act und dem Stand der Technik. Er stellt den Bezug zwischen regulatorischen Anforderungen und der Sicherheit digitaler Produkte her.

Fachartikel zum CRA und Stand der Technik lesen

Ihr Einstieg

Vier Module für Ihr Produktteam zusammenstellen

Dauer und Durchführung abstimmen

Inhouse-Schulungen führen wir bei vier Modulen typischerweise an zwei Tagen durch. Online vermitteln wir die Module in halbtägigen Blöcken, vor Ort an ganzen Tagen. Alternativ stimmen wir die Durchführung individuell mit Ihnen ab.

Mit den Unterlagen weiterarbeiten

Es werden keine gesonderten Skripte erstellt. Die Folien ermöglichen eine eigenständige Nachbereitung. Auf Wunsch stellen wir Teilnahmebestätigungen aus.

CRA-Schulung abstimmen
Ein Navigationsinstrument wird im gemeinsamen Austausch erläutert
Schulungsmodule, zugeschnitten auf Ihr Team und Ihre Produkte.

Technische Grundkenntnisse als Voraussetzung

Voraussetzungen: Grundkenntnisse der Automatisierungstechnik und Basisverständnis für den Nutzen von Security.

Fragen zur Schulung „IEC 62443 für den CRA“

Für wen ist „IEC 62443 für den CRA in der Praxis“ gedacht?

Für Fachkräfte von Produktherstellern, die Sicherheitsanforderungen nach CRA und IEC 62443 im Umfeld der Industrial Security umsetzen oder nachweisen müssen: Produktmanager:innen, Entwicklungsleiter:innen, Systemarchitekt:innen, Security-Tester sowie Test- und QS-Teams, technische Redakteur:innen und Dokumentationsteams und Verantwortliche für Security, Compliance und Qualität. Vorausgesetzt werden Grundkenntnisse der Automatisierungstechnik und ein Basisverständnis für den Nutzen von Security.

Wie viel Zeit müssen wir für die vier Module einplanen?

Inhouse werden die vier Module typischerweise an zwei Tagen durchgeführt. Online verteilen wir die Inhalte auf halbtägige Blöcke. Abweichende Formate werden mit Ihnen abgestimmt.

Bestätigt die Schulung die CRA-Konformität unseres Produkts?

Nein. Sie vermittelt Normverständnis und Methoden für die weitere Arbeit. Die Bewertung der konkreten CRA-Anforderungen, die Umsetzung und gegebenenfalls notwendige Produktprüfungen bleiben gesonderte Schritte.

Bieten Sie die Schulung auch auf Englisch an?

Ja. Als Inhouse-Schulung führen wir die IEC-62443-Schulung auf Deutsch oder Englisch durch.

Gibt es die Schulung auch für einzelne Teilnehmende?

Ja. Über unseren Partner heise conferences bieten wir die IEC-62443-Praxisschulung in verkürzter Form als offenen Online-Workshop an: „IEC 62443: Industrial Security für Produkthersteller“, mit IEC 62443-4-1, IEC 62443-4-2 und den Schnittmengen zum CRA. Das eignet sich, wenn Sie nur wenige Teilnehmende haben oder den Austausch mit anderen Herstellern suchen. Der Workshop findet regelmäßig statt; Termine und Anmeldung finden Sie bei heise conferences.

Wie dürfen wir Sie bei IEC 62443 für den CRA unterstützen?