IEC 62443 is de internationale normenreeks voor cybersecurity in Operationele Technologie (OT) en Industrial Automation and Control Systems (IACS). De reeks is ontwikkeld door de International Electrotechnical Commission (IEC) in samenwerking met de International Society of Automation (ISA); de norm is ook bekend als ISA/IEC 62443. De officiële benaming is IEC 62443: de termen ISO/IEC 62443 en ISO 62443, die in de markt wel voorkomen, zijn onjuist.

De norm biedt een systematisch kader voor het identificeren, beoordelen en beheersen van cybersecurityrisico's in industriële omgevingen, voor alle partijen in de keten: van de eigenaar van een installatie tot de leverancier van een industriële component.

ISO/IEC 27001 is ontworpen voor informatiebeveiligingsbeheer in IT-omgevingen. In OT-omgevingen gelden aanvullende uitgangspunten die een specifiek kader vereisen.

In IT heeft vertrouwelijkheid doorgaans de hoogste prioriteit. In OT staat beschikbaarheid bovenaan, gevolgd door integriteit. Uitval van een productieproces of een veiligheidssysteem heeft directe operationele en soms fysieke gevolgen; een productiestop van uren kan het equivalent zijn van miljoenen euro's schade of, in kritieke infrastructuur, gevolgen voor de samenleving.

Industriële systemen hebben typisch lange levenscycli. Een PLC of DCS-systeem dat tien of twintig jaar in gebruik is, draait vaak op besturingssystemen waarvoor geen beveiligingsupdates meer beschikbaar zijn. Patchen is vaak niet mogelijk zonder leveranciersgoedkeuring of een gepland onderhoudsstop. Beveiligingsmaatregelen moeten daarom het systeem als geheel beschermen, niet afhankelijk zijn van actuele patches.

Fysieke veiligheid en cyberveiligheid zijn in OT onlosmakelijk verbonden. Een geslaagde cyberaanval op een industrieel controlesysteem kan leiden tot beschadiging van apparatuur, milieuschade of gevaar voor medewerkers.

IEC 62443 onderscheidt drie primaire rollen in de industriële keten, elk met bijbehorende normonderdelen.

Asset owners (eigenaren of beheerders van de industriële installatie) zijn de organisaties die industriële installaties bezitten en beheren: energiebedrijven, drinkwaterbedrijven, havens, fabrikanten en transportoperatoren. Zij zijn verantwoordelijk voor de algehele cybersecurity van hun IACS-omgeving. Voor hen zijn met name IEC 62443-2-1 (beveiligingsprogramma voor asset owners) en IEC 62443-3-2 (risicoanalyse voor systeemontwerp) relevant.

System integrators en serviceproviders ontwerpen, integreren, installeren of onderhouden OT- en SCADA-systemen. Zij brengen systemen tot stand die voldoen aan de beveiligingseisen van de asset owner. Voor hen zijn IEC 62443-2-4 (beveiligingsprogramma voor serviceproviders) en IEC 62443-3-3 (technische beveiligingsvereisten op systeemniveau) leidend.

Product- en componentleveranciers ontwikkelen en produceren de industriële hardware, software en netwerkapparatuur die in IACS-omgevingen worden ingezet. Zij moeten aantonen dat hun producten inherent veilig zijn ontworpen. Voor hen zijn IEC 62443-4-1 (secure development lifecycle) en IEC 62443-4-2 (technische beveiligingseisen aan componenten) de kernnormen.

IEC 62443 bestaat uit vier groepen normen en technische rapporten.

Groep 1 (Algemeen) biedt de gemeenschappelijke terminologie, concepten en modellen die door alle overige delen worden gebruikt. IEC 62443-1-1 bevat de begripsbepalingen en het conceptuele raamwerk; het is het startpunt voor iedereen die de reeks wil begrijpen.

Groep 2 (Beleid en procedures) richt zich op de organisatorische en beleidsmatige kant van OT-cybersecurity. De recent herziene editie van IEC/ANSI-ISA 62443-2-1 (gepubliceerd als ANSI/ISA-62443-2-1:2024 in januari 2025) beschrijft wat het beveiligingsprogramma van een asset owner moet omvatten, georganiseerd in Security Program Elements met een maturiteitsmodel. IEC 62443-2-4 stelt eisen aan het beveiligingsprogramma van serviceproviders die actief zijn in IACS-omgevingen.

Groep 3 (Systeem) richt zich op het geïntegreerde controlesysteem als geheel. IEC 62443-3-2 bevat de methode voor risicoanalyse bij het ontwerp van IACS-systemen, inclusief de definitie van beveiligingszones en verbindingen (conduits). IEC 62443-3-3 specificeert de systeembeveiligingsvereisten aan de hand van de zeven Foundational Requirements (FR) en de vier Security Levels.

Groep 4 (Component) behandelt de cybersecurity van individuele industriële componenten. IEC 62443-4-1 beschrijft de vereisten voor een Secure Development Lifecycle (SDLC) voor industriële producten. IEC 62443-4-2 specificeert de technische minimumvereisten per componenttype.

Twee concepten zijn centraal in IEC 62443.

Zones en conduits. Een IACS-omgeving wordt ingedeeld in beveiligingszones: logische of fysieke groeperingen van systemen met vergelijkbare beveiligingsvereisten. De verbindingen tussen zones heten conduits. Per zone wordt vastgesteld welk beveiligingsniveau vereist is; de conduits worden beveiligd in verhouding tot de zones die zij verbinden. Deze indeling is de basis voor de risicoanalyse en het systeemontwerp.

Security Levels (SL). De norm onderscheidt vier beveiligingsniveaus:

SL 1 biedt bescherming tegen toevallige of onbedoelde overtredingen. SL 2 biedt bescherming tegen opzettelijke aanvallen met beperkte middelen en generieke vaardigheden. SL 3 biedt bescherming tegen geavanceerde aanvallers met uitgebreide middelen. SL 4 biedt bescherming tegen zeer geavanceerde aanvallers met uitgebreide middelen, specialistische kennis en een hoge mate van motivatie.

Per zone wordt het vereiste Security Level vastgesteld (Target SL), getoetst aan het gerealiseerde niveau van de ingevoerde maatregelen (Achieved SL). De norm is expliciet dat één maat niet voor allen geldt; de scope en het Security Level worden afgestemd op het specifieke risicoprofiel van de installatie.

Voor verschillende onderdelen van IEC 62443 bestaan inmiddels internationaal erkende certificeringsschema's, waaronder ISASecure. De twee meest gangbare vormen zijn:

Procescertificering beoordeelt of het beveiligingsprogramma van een serviceprovider of systeemintegrator voldoet aan de normeisen van de relevante onderdelen, met name IEC 62443-2-4. Afhankelijk van het toegepaste certificeringsschema kunnen ook beveiligingsprogramma's van asset owners worden beoordeeld. De audit wordt uitgevoerd door geaccrediteerde certificerende instellingen.

Productcertificering beoordeelt of een industrieel product of de ontwikkelprocessen van een productleverancier voldoen aan IEC 62443-4-1 en/of IEC 62443-4-2. Dit kan leiden tot certificering van het ontwikkelproces (4-1) of tot componentcertificering, waarbij wordt beoordeeld of een specifieke component voldoet aan de technische beveiligingseisen uit IEC 62443-4-2.

De norm is een levend raamwerk; het is niet verstandig om de normdelen als afzonderlijke eindbestemmingen te beschouwen maar als een cyclisch verbeterproces. De 2024-editie van IEC 62443-2-1 introduceert expliciet een maturiteitsmodel dat organisaties helpt voortgang te meten in plaats van de implementatie als een eenmalig pass/fail-traject te behandelen.

De Cyberbeveiligingswet kwalificeert organisaties in sectoren zoals energie, drinkwater, transport en de maakindustrie als essentiële of belangrijke entiteiten. De zorgplicht uit de Cbw vereist passende en evenredige technische en organisatorische maatregelen voor de beveiliging van netwerk- en informatiesystemen. In de OT-context biedt IEC 62443 het gespecialiseerde kader om invulling te geven aan die zorgplicht. De Cbw voegt echter zelfstandige verplichtingen toe die buiten IEC 62443 vallen: de registratieplicht bij het NCSC, de meldplicht bij significante incidenten en de bestuurlijke verantwoordelijkheid en opleiding op het gebied van cyberrisicobeheer.

De Cyber Resilience Act (CRA) stelt cybersecurityvereisten aan producten met digitale elementen. Industriële hardware en software vallen veelal binnen de CRA-reikwijdte. IEC 62443-4-1 wordt verwacht te fungeren als een erkend kader voor de Secure Development Lifecycle-vereisten van de CRA voor industriële producten. Fabrikanten van industriële componenten staan voor een samenloop van CRA-verplichtingen en IEC 62443-productcertificering.

ISO/IEC 27001 en IEC 62443 zijn complementair voor organisaties met zowel IT als OT. ISO 27001 beheert de informatiebeveiligingsrisico's in de IT-omgeving; IEC 62443 beheert de cybersecurityrisico's in de OT-omgeving. De herziene editie van IEC/ANSI-ISA 62443-2-1 beoogt onnodige overlap met ISO 27001 te verminderen, waardoor gecombineerde implementatie wordt vereenvoudigd. Organisaties die beide implementeren, kunnen governance-infrastructuur, risicomethodologie en documentatieprocessen voor een deel hergebruiken.

Lexent voert juridische en technische scans uit die vaststellen welke onderdelen van IEC 62443 relevant zijn voor uw rol in de industriële keten en hoe uw huidige beveiligingsprogramma zich verhoudt tot de normeisen. Wij begeleiden bij de risicoanalyse voor uw IACS-omgeving, de definitie van beveiligingszones en -niveaus, en de voorbereiding op het certificeringstraject. Voor asset owners in sectoren die onder de Cyberbeveiligingswet vallen, combineren wij het IEC 62443-traject met een Cbw-zorgplichtbeoordeling. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd.

Wilt u weten welke IEC 62443-onderdelen voor uw organisatie relevant zijn en hoe dit samenhangt met uw Cbw-verplichtingen? Neem contact met ons op voor een vrijblijvend gesprek.