Keyfactor Days 2027 – Nehmen Sie an der „Trust Security Conference“ in San Diego teil Jetzt anmelden!

ISA/IEC 62443:

Kryptografie und PKI für industrielle Automatisierungs- und Steuerungssysteme

Aktualisiert: August 24, 2026
Region International (vor allem in Nordamerika, Europa und im asiatisch-pazifischen Raum) 
Anwendbarkeit Anlagenbetreiber: Organisationen, die industrielle Automatisierungs- und Steuerungssysteme (IACS) in ihren eigenen Anlagen betreibenSystemintegratoren:Unternehmen, die IACS im Auftrag von Anlagenbetreibern entwerfen, bauen oder in Betrieb nehmen Komponentenhersteller: Unternehmen, die SPSen, HMIs, Sensoren, industrielle Router und eingebettete Steuerungen herstellen, die in IACS zum Einsatz kommen 
Relevante Abschnitte ISA/IEC 62443-3-3:Sicherheitsanforderungen auf Systemebene und Sicherheitsstufen)ISA/IEC 62443-4-2:Technische Sicherheitsanforderungenfür Komponenten)ISA/IEC 62443-2-4:Schlüsselverwaltung und Sicherheitsprogramme für Dienstleister) 

Übersicht

ISA/IEC 62443 ist eine internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (IACS), die Sicherheitsanforderungen über den gesamten OT-Lebenszyklus hinweg definiert, von eingebetteten Komponenten über die Systemintegration bis hin zum laufenden Betrieb.  

In der Praxis verlangt der Standard von den Herstellern die Implementierung einer authentifizierten Gerätekommunikation, eines kryptografisch geschützten Datenverkehrs in der Steuerungsebene sowie eines formal verwalteten Schlüssellebenszyklus, der je nach Schwere der möglichen Folgen einer Kompromittierung den Sicherheitsstufen SL 1 bis SL 4 entspricht. 

Warum das wichtig ist 

Jedes Unternehmen, das IACS betreibt, OT-Systeme für andere integriert oder vernetzte Industriekomponenten liefert, fällt in den Geltungsbereich, und die Anforderungen an die Lieferkette führen zunehmend dazu, dass Compliance-Verpflichtungen auf vorgelagerte Anbieter und Komponentenlieferanten weitergegeben werden. 

Die Konformität mit ISA/IEC 62443 wird zunehmend zu einer geschäftlichen Voraussetzung und ist nicht mehr nur eine reine Abhakübung. Die Beschaffungsrahmenwerke der EU und Nordamerikas für kritische Infrastrukturen und Lieferketten im Verteidigungsbereich verlangen den nachgewiesenen Nachweis der OT-Sicherheit, und Cyberversicherer beginnen, die ISASecure-Zertifizierung als Voraussetzung für den Versicherungsschutz zu betrachten. Damit wird die Einhaltung der Vorschriften zu einem direkten Faktor für den Gewinn von Aufträgen, den Zugang zur Lieferkette und günstige Versicherungskonditionen. 

Wie sich dies auf die Kryptografie übertragen lässt 

Die Norm SA/IEC 62443 befasst sich mit Kryptografie auf Komponenten-, System- und Betriebsebene. Die wichtigsten Kontrollfamilien mit direkten kryptografischen Auswirkungen sind: 

AbschnittFunktionWas dort steht Produkte 
ISA/IEC 62443-4-2, CR 3.4 Software  und Informationsintegrität Integrität von Firmware und „ Software “ Komponenten müssen die Integritätsprüfung von Firmware, software und Konfigurationsdateien mithilfe kryptografischer Verfahren unterstützen. AgileSec Command 
ISA/IEC 62443-3-3, SR 1.1–1.3 – Identifizierung, Authentifizierung, Verwaltung von Authentifikatoren Geräte- und Systemauthentifizierung Authentifizierte Kommunikation zwischen IACS-Komponenten EJBCA 
ISA/IEC 62443-3-3, SR 4.3 – Einsatz von Kryptografie Einsatz von Kryptografie  Kryptografische Mechanismen schützen die Vertraulichkeit und Integrität der in IACS gespeicherten und übertragenen Informationen, wobei ausschließlich zugelassene Algorithmen verwendet werden und die Verfahren zur Schlüsselverwaltung dokumentiert und durchgesetzt werden. EJBCA 
ISA/IEC 62443-4-2, CR 1.1–1.3 – Komponentenauthentifizierung Authentifizierung auf Komponentenebene Eingebettete Komponenten müssen Funktionen zur kryptografischen Authentifizierung unterstützen EJBCA 
ISA/IEC 62443-2-4, SP 03.07 – Kryptografisches Schlüsselmanagement Schlüsselverwaltung  Dienstleister, die IACS betreiben, müssen formelle Verfahren zur Schlüsselverwaltung dokumentieren und umsetzen  EJBCA 
ISA/IEC 62443-3-3, SR 3.1–3.3 – Kommunikationsintegrität Integrität der Kommunikation Integritätsschutz für die gesamte Kommunikation ab SL 2, einschließlich Nachrichtenauthentifizierungscodes, signierter Firmware und zertifikatsbasierter Sitzungsauthentifizierung über alle Protokolle der Steuerungsebene hinweg  EJBCA SignServer 

Prüfungsbereitschaft 

Bei Konformitätsbewertungen gemäß ISA/IEC 62443 – unabhängig davon, ob diese intern, von Kunden oder von akkreditierten Zertifizierungsstellen durchgeführt werden – liegt der Schwerpunkt auf dem Nachweis der umgesetzten Kontrollmaßnahmen und nicht allein auf der Dokumentation von Richtlinien. Zu den wichtigsten Bereichen, die Prüfer und Auditoren untersuchen, gehören: 

  • Dokumentation zu Zonen und Übertragungskanälen: Hatdie Organisation alle IACS-Komponenten den Sicherheitszonen zugeordnet, das angestrebte und das erreichte Sicherheitsniveau für jede Zone dokumentiert und Übertragungskanäle mit angemessenem kryptografischem Schutz definiert?  
  • Bestandsaufnahme der kryptografischen Algorithmen: Kanndie Organisation die in allen IACS-Komponenten verwendeten kryptografischen Algorithmen auflisten?  
  • Lebenszyklus der Geräteidentität: Wiewerden Gerätezugangsdaten (Zertifikate, Schlüssel) bereitgestellt, erneuert und widerrufen, und ist dies dokumentiert?  
  • Bewertung von Komponenten von Drittanbietern: WerdenKomponenten von Anbietern auf die Einhaltung der Sicherheitsanforderungen gemäß ISA/IEC 62443-4-2 geprüft, einschließlich ihrer kryptografischen Funktionen?  
  • Dokumentation zur Schlüsselverwaltung: Sinddie Verfahren zur kryptografischen Schlüsselverwaltung dokumentiert und in die Praxis umgesetzt?  
  • Patches und kryptografische Flexibilität: Verfügtdie Organisation über einen Prozess zur Aktualisierung kryptografischer Kontrollmaßnahmen, wenn Algorithmen als veraltet gelten oder Schwachstellen entdeckt werden?