Ihre Situation

IEC-62443-Beratung für Entwicklung, Komponenten und Anlagen

Sie möchten einen sicheren Entwicklungsprozess einführen, eine industrielle Komponente zertifizieren lassen oder ein Sicherheitskonzept für eine Anlage erstellen. Wir unterstützen Hersteller, Integratoren und Betreiber auf der jeweils passenden Ebene der IEC 62443.

Kostenfrei und unverbindlich.

  • Mitautorenschaft am IEC-62443-4-2-Prüfschema
  • Projektleitung für IEC 62443-6-2 in der IEC
  • IEC-62443-4-1-Projekt bei MB connect line
Draufsicht auf gemeinsame Kartenarbeit mit Notizen, Kompassen und Navigationsinstrumenten
IEC 62443: Sicherheit für Entwicklung, Komponenten und Anlagen aus einer Hand.

Ihre Situation

Ihre Abnehmer verlangen Nachweise nach IEC 62443 – für Entwicklungsprozess, Komponente oder Anlage?

Ein Anlagenbetreiber fordert eine Zertifizierung Ihrer Komponente nach IEC 62443-4-2, ein Integrator fragt nach Ihrem sicheren Entwicklungsprozess nach IEC 62443-4-1, oder Sie wollen die Normenreihe nutzen, um die Anforderungen des Cyber Resilience Act (CRA) zu erfüllen. Offen ist dann, welche Normteile für Ihre Rolle gelten und welcher Nachweis tatsächlich verlangt wird.

Die IEC 62443 unterscheidet Hersteller, Integratoren und Betreiber: Teil 4-1 regelt den Secure Development Lifecycle (SDL), Teil 4-2 die technischen Anforderungen an Komponenten. Für Anlagen stellt die Reihe Konzepte für Risikoanalyse, Zonierung, Security Levels und Defense in Depth bereit. Seit 2025 beschreibt IEC 62443-6-2 die Evaluationsmethodik für Komponenten nach 4-2.

Wir setzen auf der passenden Ebene an – mit Gap-Analyse, Laborprüfung, Vor-Evaluierung, Bedrohungsanalyse oder Schulung. An der Prüfmethodik haben wir selbst mitgearbeitet: vom TeleTrusT-Prüfschema für IEC 62443-4-2 bis zur Projektleitung für IEC 62443-6-2. Einzelne Security-Tests für Komponenten finden Sie unter Cybersicherheitstests für digitale Produkte. Ob für Ihr Produkt zusätzlich ein anderer Nachweis infrage kommt, klären wir in der Beratung für Produkthersteller.

Leistung & Ergebnisse

Entwicklungsprozess, Komponente, Anlage: die Einstiege in die IEC 62443

Sie erhalten Unterstützung auf der Ebene der IEC 62443, die für Sie gilt: für den sicheren Entwicklungsprozess nach Teil 4-1, für Komponenten nach Teil 4-2 mit Laborprüfung und Vor-Evaluierung, für Anlagen mit Bedrohungsanalyse und Sicherheitskonzept. Relevante Normteile und Prüfziele legen Sie vorab mit uns fest – die Normenreihe hilft auch beim Cyber Resilience Act.

Welche Leistung passt, hängt von Ihrer Rolle ab. Hersteller setzen meist bei IEC 62443-4-1 und 4-2 an, Betreiber und Integratoren bei der Anlage. Die Bausteine lassen sich einzeln beauftragen oder kombinieren.

IEC 62443-4-1: Kickstarter, Gap-Analyse, Einführung

Sind Sie mit der IEC 62443-4-1 noch nicht vertraut, stellt ein Kickstarter-Workshop die Anforderungen an den sicheren Entwicklungsprozess vor und zeigt die nächsten Schritte. Denken Sie bereits an eine Zertifizierung, ist eine Gap-Analyse der typische Einstieg: Im Workshop untersuchen wir den bestehenden Entwicklungsprozess, etwa Designphase und Testing, und identifizieren Abweichungen.

Bei der Einführung entwickeln wir Ihre Prozesse entlang der bestehenden Unternehmenskultur weiter und erarbeiten neue Prozesse gemeinsam mit Ihrem Team. Wie viel Projektarbeit bei Ihnen und wie viel bei uns liegt, ist die wesentliche Stellschraube für den Aufwand. Erfahrung aus sicheren Entwicklungsprozessen nach NESAS fließt ein – andere Normen, aber hohe Schnittmengen.

Dokumentierte Abweichungen

Die Ergebnisse der Gap-Analyse mit den wesentlichen Punkten für Ihre weitere Arbeit.

Security Verification and Validation (SVV) nach 4-1

Das Kapitel Security Verification and Validation der IEC 62443-4-1 verlangt Sicherheitstests, beim Pentesting teilweise mit geforderter Unabhängigkeit von der Entwicklung. Wo Ihr Team die Tests einer industriellen Komponente nicht selbst abdecken kann oder darf, übernehmen wir die Testaktivitäten.

IEC 62443-4-2: Komponente prüfen oder vor-evaluieren

Für eine Produktzertifizierung nach IEC 62443-4-2 bieten wir zwei Einstiege.

Option 1 ist ein standardisiertes Prüfpaket: Wir testen die Komponente in unserem Labor und erstellen einen Prüfbericht. Danach kennen Sie den Sicherheitsreifegrad (Security Level) des Produkts, unter anderem im Abgleich mit der IEC 62443-4-2. Eine spezielle Projektvorbereitung ist nicht nötig. Als BSZ-Prüfstelle des BSI sind wir besonders für Blackbox-Produktprüfungen qualifiziert.

Option 2 ist eine Vor-Evaluierung gegen die Messlatte der späteren Zertifizierung. Wir arbeiten dabei nach IEC 62443-6-2, der Evaluationsmethodik für die IEC 62443-4-2, an der wir leitend mitgewirkt haben.

Prüfbericht oder Gap-Analyse

Sie kennen den Security Level Ihrer Komponente oder die Abweichungen bis zur Zertifizierung.

Sicherheitskonzept für Ihre Anlage

Eine Maschine, Anlage oder ein System verfolgt einen bestimmten Zweck. Die Analyse stellt fest, welche Risiken das Erreichen dieses Zwecks verhindern können. Einstieg ist typischerweise eine Bedrohungs- und Risikoanalyse (Threat and Risk Analysis, TARA), deren Ablauf wir weitgehend standardisiert haben.

Darauf aufbauend entwickeln wir mit Ihnen das Sicherheitskonzept mit den IEC-62443-Konzepten Risikoanalyse, Zonierung, Security Levels und Defense in Depth. Auf Wunsch arbeiten wir anschließend Maßnahmen zur Behandlung der Bedrohungen und Risiken aus.

Sicherheitskonzept

Ein an den wesentlichen Normteilen der IEC 62443 ausgerichtetes Sicherheitskonzept für Ihre Anlage.

OT- und IIoT-Testing

Bedrohungen für OT-Komponenten und Industrial Automation and Control Systems (IACS) dokumentieren wir per Threat Modelling und schlagen Mitigationen vor. Ob diese wirken und ob weitere Schwachstellen bestehen, sichern wir durch Tests ab – an einzelnen Komponenten oder ganzen IACS vor dem produktiven Einsatz. Wir kombinieren automatische Werkzeuge mit manuellen Tests und konzipieren die Tests spezifisch für Ihre Komponente oder Ihr System.

Schulung „IEC 62443 für den CRA in der Praxis“

Die Schulung richtet sich vor allem an Hersteller von Komponenten und besteht aus vier Modulen. Inhouse führen wir sie auf Deutsch oder Englisch typischerweise an zwei Tagen durch, online in halbtägigen Blöcken.

Für einzelne Teilnehmende gibt es bei unserem Partner heise conferences den Online-Workshop „IEC 62443: Industrial Security für Produkthersteller“: zwei Vormittage, höchstens 20 Teilnehmende, mit Überblick über die Anforderungen des Cyber Resilience Act.

  • Einführung in die IEC 62443 und Abgleich mit dem CRA
  • Grundlagen IEC 62443-4-2: Component Requirements und Security Level
  • Grundlagen IEC 62443-4-1: alle acht Practices des Secure Development Lifecycle
  • Praktische Anwendung: secuvera-Methoden zur TARA und beispielhaftes Threat Modeling

Teilnahmebescheinigung

Unterstützt die Fortbildungspflichten nach IEC 62443-4-1.

Unsere Expertise

An der Prüfmethodik der IEC 62443 arbeiten wir selbst mit. Das TeleTrusT-Prüfschema für die IEC 62443-4-2 haben wir als Koordinator vorangetrieben. Aus dieser Initiative ist der Normteil IEC 62443-6-2 hervorgegangen, die Evaluationsmethodik für Komponenten nach IEC 62443-4-2. Sebastian Fritsch, Leiter unserer Prüfstelle, hat das Standardisierungsprojekt in der IEC als Projektleiter maßgeblich vorangetrieben und ist Co-Editor der IEC 62443-6-2. Die Evaluationsmethodik und den Stand des IEC-Projekts hat er 2021 und 2022 auf der Konferenz zum EU Cybersecurity Act vorgestellt. Er leitet zudem den DKE-Arbeitskreis 931.1.4 „Evaluation Methods“. An den TeleTrusT Use Cases zur IEC 62443-4-2 waren wir beteiligt.

Als Mitglied im TeleTrusT hat unsere Kollegin Luise Werner an einem Profilvorschlag für eine industrielle Firewall auf Basis der IEC 62443 mitgewirkt. Im atp magazin haben wir beschrieben, wie solche Profile den CRA technisch umsetzbar machen.

In der Praxis haben wir MB connect line zur Zertifizierung nach IEC 62443-4-1 begleitet. Als BSZ-Prüfstelle des BSI sind wir für Blackbox-Produktprüfungen qualifiziert, und aus dem Forschungsprojekt OVVL bringen wir Erfahrung in der Bedrohungsmodellierung mit.

Prüfmethoden für IEC 62443 mitentwickelt

secuvera hat federführend am TeleTrusT-Prüfschema für IEC 62443-4-2 mitgearbeitet. Die Arbeit übersetzt Normanforderungen in vergleichbare Prüfungen technischer Sicherheitseigenschaften.

TeleTrusT zur Autorenschaft des Prüfschemas lesen

Anforderungen an industrielle Firewalls präzisieren

Aus unserem Team wurde das TeleTrusT-Projekt für das Industrial Firewall Profile federführend moderiert. Das Profil konkretisiert technische Security-Anforderungen für industrielle Firewalls mit Router-Funktionalität.

TeleTrusT-Veröffentlichung zum Industrial Firewall Profile lesen

Red Lion Europe zur Prozesszertifizierung begleitet

Wir begleiteten Red Lion Europe auf dem Weg zur Zertifizierung seines Entwicklungsprozesses nach IEC 62443-4-1. Die veröffentlichte Referenz beschreibt die Zusammenarbeit für sichere industrielle Produktentwicklung.

Veröffentlichte Projektreferenz lesen

CRA und Stand der Technik zusammenbringen

Ein Fachbeitrag aus unserem Team befasst sich bei iX mit dem Cyber Resilience Act und dem Stand der Technik. Er stellt den Bezug zwischen regulatorischen Anforderungen und der Sicherheit digitaler Produkte her.

Fachartikel zum CRA und Stand der Technik lesen

Ihr Einstieg

Ihre Rolle in der industriellen Wertschöpfung bestimmen

Ein erstes Gespräch zur IEC 62443

Im kostenfreien IEC-62443-Workshop besprechen wir Ihre Ausgangslage und fachlichen Fragen. Den Termin in unseren Räumlichkeiten richten wir auf Ihr Vorhaben aus.

Mit einer Gap-Analyse beginnen

Sie erwägen eine Zertifizierung und möchten den Abstand zu den Anforderungen kennen. Im Workshop betrachten wir Ihren Entwicklungsprozess, einschließlich Designphase und Testing. Wir dokumentieren Abweichungen und benennen die wesentlichen nächsten Aufgaben.

IEC-62443-Prüfebene klären
Ein Messzirkel bestimmt eine Position auf der Weltkarte
Ihre Rolle in der Lieferkette klar bestimmt, der Aufwand passend dazu.

Die Aussage gilt für die betrachtete Prüfebene

Prozesszertifizierung, Komponentenprüfung und Anlagenbewertung sind unterschiedliche Aufgaben. Die relevanten Normteile und Prüfziele legen wir vorab fest. Ein Security Level lässt sich nicht unabhängig von Produkt, Anforderungen und Einsatzumgebung bewerten.

Fragen zu Normteilen und Prüfungen nach IEC 62443

Welche Teile der IEC 62443 sind für uns relevant?

Zuerst klären wir Ihre Rolle und den Prüfgegenstand. Für Komponentenhersteller stehen häufig Entwicklungsprozess und Produktsicherheit im Vordergrund. Betreiber und Integratoren benötigen dagegen eine Bewertung der konkreten Anlage, ihrer Zonen, Kommunikationsbeziehungen und Risiken.

Was unterscheidet IEC 62443-4-1 und IEC 62443-4-2?

Teil 4-1 behandelt den sicheren Entwicklungsprozess. Teil 4-2 beschreibt technische Security-Anforderungen an Komponenten. Eine Prozesszertifizierung und eine Komponentenprüfung beantworten daher verschiedene Fragen und werden getrennt geplant.

Wie können Komponentenhersteller ihre Prüfungsreife feststellen?

Eine Gap-Analyse zeigt Abweichungen Ihres Entwicklungsprozesses von IEC 62443-4-1. Für Komponenten stehen zwei Wege offen: eine technische Laborprüfung oder eine Vor-Evaluierung nach IEC 62443-6-2. Letztere orientiert sich an der späteren Zertifizierung nach IEC 62443-4-2. Wir wählen den Weg nach Ihrem Nachweisziel.

Was leistet die IEC-62443-Beratung für Betreiber?

Wir unterstützen die Bedrohungs- und Risikoanalyse, Zonierung und Entwicklung eines Sicherheitskonzepts für die Anlage. Dabei werden die eingesetzten Komponenten im Zusammenhang ihrer Nutzung betrachtet. Bei Bedarf folgen Maßnahmen zur Behandlung der identifizierten Risiken.

Wer stellt Zertifikate nach IEC 62443 aus?

Zertifikate nach IEC 62443 erteilt eine Zertifizierungsstelle, zum Beispiel TÜV NORD. Mit Gap-Analyse, Laborprüfung oder Vor-Evaluierung nach IEC 62443-6-2 bereiten wir Sie darauf vor. Ob ein Zertifikat nach IEC 62443, Common Criteria, die BSZ oder ein Penetrationstest zu Ihrem Produkt passt, vergleichen wir im kostenfreien Workshop für Hersteller.

Beiträge zu diesem Thema

Alle 56 Beiträge zum Thema

Wie dürfen wir Sie bei IEC 62443 unterstützen?