Direkt zum Inhalt

IEC 62443 in der Anlage, nicht im Ordner

Zonen und Conduits aus der Kommunikation, die wirklich läuft. Mit Ziel-Schutzniveau je Zone und einer Reihenfolge, die zu Wartungsfenstern passt.

Zonen- und Conduit-Modell nach IEC 62443-3-2 Fünf Ebenen, deren Übergänge einzeln bewertet werden, als belegt, unvollständig oder gar nicht vorhanden. L4 BÜRO-IT L3.5 DMZ L3 BETRIEBSLEITUNG L2 SCADA · HMI L1/0 SPS · FELD IEC 62443 · ZONEN UND CONDUITS
Vertraut von
Die Ausgangslage

Ein Zonenkonzept ist eine Aussage über die Anlage

Ein Zonenmodell lässt sich am Schreibtisch zeichnen, aber es gilt erst, wenn es zu den Verbindungen passt, die tatsächlich offen sind. Die Probe darauf sind zwei Fragen. Welche Wege führen heute zwischen Büronetz und Leitebene? Stehen sie alle im Konzept?

Die Norm ist an der Stelle unbequem konkret. Ein Zonenmodell nach 62443-3-2 ist eine Aussage über die Architektur: Welche Anlagenteile teilen ein Schutzniveau, wo verläuft die Grenze und was darf über den Übergang. Das lässt sich nicht schreiben, ohne die Anlage zu kennen.

Meist liegt ein Purdue-Modell zugrunde, also die Einteilung in Ebenen von der Feldebene bis zur Büro-IT. Es ordnet die Anlage, ersetzt aber kein Zonenmodell. Purdue beschreibt Ebenen, die 62443 verlangt Zonen mit einem Schutzniveau und benannten Übergängen. Zwei Anlagenteile auf derselben Purdue-Ebene können in verschiedene Zonen gehören.

Deshalb beginnen wir mit der Kommunikation, die wirklich läuft. Nicht mit dem Netzplan, der gelten sollte.

Abgrenzung

Was wir nicht machen

  • Kein Audit. Wir bereiten auf eine Prüfung vor, wir führen sie nicht durch. Wer beides anbietet, prüft am Ende die eigene Beratung.
  • Keine Zertifizierung. Die vergibt eine akkreditierte Stelle. Wir sind keine.
  • Keine Rechtsberatung. Ob Ihr Unternehmen betroffen ist und welche Fristen gelten, beantwortet Ihre Rechtsabteilung. Wir sagen, was technisch dahintersteht.
Der Kern

Zonen und Übergänge, wie sie wirklich verlaufen

Zonen- und Conduit-Modell nach IEC 62443-3-2 Fünf Ebenen, deren Übergänge einzeln bewertet werden, als belegt, unvollständig oder gar nicht vorhanden. L4 BÜRO-IT L3.5 DMZ L3 BETRIEBSLEITUNG L2 SCADA · HMI L1/0 SPS · FELD IEC 62443 · ZONEN UND CONDUITS

Zwischen Büro-IT und Leitebene liegt in vielen Anlagen eine gewachsene Verbindung. Eine Fernwartung, die niemand abgeschaltet hat. Ein Historian mit zwei Netzkarten. Eine Freigabe für einen Integrator von vor drei Jahren. Auf dem Papier ist die Ebene 3.5 eine Linie, in der Anlage ist sie eine Liste von Ausnahmen.

Wir nehmen die tatsächliche Kommunikation auf, passiv und im laufenden Betrieb und stellen sie dem Sollzustand gegenüber. Daraus entsteht das Zonen- und Conduit-Modell nach 62443-3-2, mit einem Ziel-Schutzniveau je Zone und einer Aufstellung der Übergänge, die es tatsächlich gibt.

Was dabei regelmäßig auffällt, ist nicht die fehlende Firewall, sondern der Weg, der an ihr vorbeiführt.

Schutzniveau

Warum es drei Security Level gibt

IEC 62443 kennt das Schutzniveau in drei Ausprägungen. Die Unterscheidung entscheidet darüber, ob ein Zonenmodell trägt.

KürzelWas es bezeichnetWer es festlegt
SL-TDas Ziel-Schutzniveau einer Zone, abgeleitet aus dem RisikoDer Betreiber, im Zonenmodell
SL-CDas Niveau, das eine Komponente von sich aus leisten kannDer Hersteller, im Datenblatt
SL-ADas Niveau, das in der eingebauten Anlage tatsächlich erreicht wirdZeigt sich in der Prüfung

Interessant ist die Lücke zwischen SL-T und SL-A. Sie ist der eigentliche Gegenstand der Arbeit. Wo eine Komponente das geforderte Niveau nicht erreicht, schließt entweder eine Maßnahme im Netz die Lücke oder sie wird als Restrisiko dokumentiert und angenommen. Beides ist zulässig, nur das Schweigen darüber nicht.

Die vier Teile, die zählen

Welcher Teil der 62443 für wen gilt

Die Normenreihe ist umfangreich. Für einen Betreiber sind vier Teile entscheidend.

62443-2-1: das Programm

Was der Betreiber organisatorisch aufbauen muss. Zuständigkeiten, Änderungs- und Patchverfahren, Umgang mit Lieferanten. Der Teil, der am ehesten an ein ISMS erinnert und sich mit NIS-2 überschneidet.

62443-3-2: die Zonen

Risikoanalyse und die Aufteilung der Anlage in Zonen und Conduits, jeweils mit einem Ziel-Schutzniveau. Das ist der Teil, der Architektur bedeutet und nicht nur Dokumentation.

62443-2-4: die Dienstleister

Was ein Integrator oder Dienstleister mitbringen muss. Der Betreiber braucht diesen Teil, weil er damit ausschreibt und Angebote vergleicht. 62443-4-2 kommt hinzu, sobald einzelne Komponenten beschafft werden.

62443-3-3: die Anforderungen

Was ein System können muss, um ein Schutzniveau zu erreichen. Hier zeigt sich, ob eine Steuerung von 2009 das Ziel überhaupt tragen kann oder ob die Kompensation in der Zone darum herum liegen muss.

Die Zuordnung

Welche Anforderung womit belegt wird

Compliance scheitert selten am Wollen und oft an der Zuordnung. Diese Tabelle hält fest, was verlangt ist, was das in einer Anlage bedeutet, womit es sich belegen lässt und wer es liefert.

AnforderungIn der Anlage bedeutet dasWomit man es belegtWer es liefert
Betroffenheitsprüfung nach NIS-2Klären, ob Sektor, Größe und Umsatz die Einrichtung erfassenDie dokumentierte Einordnung, geführt vom UnternehmenRechtsabteilung, wir liefern die technische Seite über die NIS-2-Beratung
Registrierung beim BSIDie Einrichtung meldet sich an und benennt eine KontaktstelleRegistrierungsbestätigung, benannte PersonUnternehmen
Risikomanagement nach § 30 BSIGEine Risikoanalyse, die die Anlage einschließt und nicht nur die Büro-ITRisiko-Register mit Bewertung und MaßnahmenAssessment
NetzsegmentierungDie Anlage wird in Zonen geteilt, die Übergänge werden benannt und kontrolliertZonen- und Conduit-Modell nach IEC 62443-3-2Compliance-Beratung, auf Basis des Assessments
Angemessenes SchutzniveauJe Zone ein Ziel-Schutzniveau, abgeleitet aus dem RisikoSL-T je Zone, begründetCompliance-Beratung
Systeme zur Angriffserkennung nach § 31 Absatz 2 BSIGMitlesen an den Übergängen, Regeln darauf, dokumentierte ReaktionSensorik, Use Cases, Playbooks, Auswertungen aus dem BetriebOT-SOC
NachweispflichtAlle drei Jahre gegenüber dem BSI belegen, dass die Maßnahmen wirkenDie Dokumentation der Punkte darüber, zusammengeführtUnternehmen, wir liefern die Bausteine
MeldepflichtEin erheblicher Vorfall wird innerhalb der gesetzlichen Fristen gemeldetMeldewege, Zuständigkeiten, geübter AblaufKrisenübung
Schulung der BeschäftigtenWer die Anlage bedient, kennt die Angriffswege daraufTeilnahmebescheinigungen, Inhalte, TurnusOT Security Training

Die Paragraphenangaben beziehen sich auf das BSIG in der Fassung des NIS2-Umsetzungsgesetzes, das seit dem 6. Dezember 2025 in Kraft ist. Dazu kommt das KRITIS-Dachgesetz mit den Pflichten zum physischen Schutz. Fristen und Schwellenwerte hängen am Einzelfall und gehören in die rechtliche Prüfung, nicht auf eine Leistungsseite.

Vorgehen

Von der Aufnahme zum Zonenmodell

Vier Schritte, ohne Eingriff in den Prozess.

1

Passive Aufnahme

Mitschnitt an den Übergabepunkten, Auswertung der Protokolle, die tatsächlich laufen: IEC 60870-5-104, IEC 61850 mit MMS und GOOSE, Modbus, DNP3, OPC UA. Kein aktiver Scan im Produktivnetz.

2

Anlagen- und Kommunikationsbild

Welche Geräte sprechen mit wem, in welche Richtung, wie oft. Erst daraus wird sichtbar, welche Grenzen es schon gibt und welche nur behauptet sind.

3

Zonen und Conduits

Aufteilung nach Schutzbedarf und Funktion, Ziel-Schutzniveau je Zone und für jeden Übergang die Frage, was er tragen muss und was er heute zulässt.

4

Maßnahmen mit Reihenfolge

Getrennt nach sofort, nächstes Wartungsfenster und Investitionsplanung. Eine Anlage lässt sich nicht in einem Quartal umbauen, aber sie lässt sich in einer sinnvollen Reihenfolge sicherer machen.

Wo das herkommt

Aus Anlagen, nicht aus der Normenlektüre

Unsere Zonenmodelle entstehen aus derselben Arbeit wie unsere Penetrationstests und unser OT-Monitoring: aus Umspannwerken, Leitstellen, Kraftwerksumfeldern und Stellwerkslandschaften. Was wir dort an Übergängen finden, fließt zurück in die Frage, welche Zonengrenze in der Praxis hält.

Dazu kommt die eigene Forschung. In unserem Labor stehen echte Steuerungen und in den Demonstratoren YekTrain, YekCar und YekCity prüfen wir Angriffe und Erkennung an Aufbauten, die niemandem den Betrieb kosten.

Häufige Fragen

Häufige Fragen zur OT-Compliance

Für Betreiber ist der übliche Weg ein nachgewiesenes Programm nach 62443-2-1 und ein begründetes Zonenmodell nach 3-2. Wir bereiten beides vor, prüfen aber nicht selbst, was wir beraten haben.

NIS-2 sagt, dass Sie Risiken beherrschen müssen. Die 62443 sagt, wie das in einer Automatisierungsumgebung aussieht. Für KRITIS-Betreiber ist die 62443 der praktikabelste Weg, den Stand der Technik zu belegen.

Nein. Die Aufnahme läuft passiv über Spiegelports und Mitschnitte. Aktive Tests machen wir nur an Ersatz- oder Laboraufbauten oder in abgestimmten Fenstern, mit vorher festgelegten Abbruchkriterien.

Das ist der Normalfall und kein Ausschlussgrund. Wenn ein Gerät ein Schutzniveau nicht selbst tragen kann, muss die Zone es tragen. Genau dafür gibt es das Modell: Es erlaubt, alte Technik zu betreiben und trotzdem zu begründen, warum das vertretbar ist.

Nachweise

Zertifizierungen und Mitgliedschaften.

Zertifizierungen im Team
Mitgliedschaften
Nächster Schritt

Sprechen Sie mit uns.

Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.

Telefon
0231 39814905
Mo–Fr · 9–17 Uhr
Standort
Dortmund
Ruhrallee 9 · 44139