IEC 62443 in der Anlage, nicht im Ordner
Zonen und Conduits aus der Kommunikation, die wirklich läuft. Mit Ziel-Schutzniveau je Zone und einer Reihenfolge, die zu Wartungsfenstern passt.
Ein Zonenkonzept ist eine Aussage über die Anlage
Ein Zonenmodell lässt sich am Schreibtisch zeichnen, aber es gilt erst, wenn es zu den Verbindungen passt, die tatsächlich offen sind. Die Probe darauf sind zwei Fragen. Welche Wege führen heute zwischen Büronetz und Leitebene? Stehen sie alle im Konzept?
Die Norm ist an der Stelle unbequem konkret. Ein Zonenmodell nach 62443-3-2 ist eine Aussage über die Architektur: Welche Anlagenteile teilen ein Schutzniveau, wo verläuft die Grenze und was darf über den Übergang. Das lässt sich nicht schreiben, ohne die Anlage zu kennen.
Meist liegt ein Purdue-Modell zugrunde, also die Einteilung in Ebenen von der Feldebene bis zur Büro-IT. Es ordnet die Anlage, ersetzt aber kein Zonenmodell. Purdue beschreibt Ebenen, die 62443 verlangt Zonen mit einem Schutzniveau und benannten Übergängen. Zwei Anlagenteile auf derselben Purdue-Ebene können in verschiedene Zonen gehören.
Deshalb beginnen wir mit der Kommunikation, die wirklich läuft. Nicht mit dem Netzplan, der gelten sollte.
Was wir nicht machen
- Kein Audit. Wir bereiten auf eine Prüfung vor, wir führen sie nicht durch. Wer beides anbietet, prüft am Ende die eigene Beratung.
- Keine Zertifizierung. Die vergibt eine akkreditierte Stelle. Wir sind keine.
- Keine Rechtsberatung. Ob Ihr Unternehmen betroffen ist und welche Fristen gelten, beantwortet Ihre Rechtsabteilung. Wir sagen, was technisch dahintersteht.
Zonen und Übergänge, wie sie wirklich verlaufen
Zwischen Büro-IT und Leitebene liegt in vielen Anlagen eine gewachsene Verbindung. Eine Fernwartung, die niemand abgeschaltet hat. Ein Historian mit zwei Netzkarten. Eine Freigabe für einen Integrator von vor drei Jahren. Auf dem Papier ist die Ebene 3.5 eine Linie, in der Anlage ist sie eine Liste von Ausnahmen.
Wir nehmen die tatsächliche Kommunikation auf, passiv und im laufenden Betrieb und stellen sie dem Sollzustand gegenüber. Daraus entsteht das Zonen- und Conduit-Modell nach 62443-3-2, mit einem Ziel-Schutzniveau je Zone und einer Aufstellung der Übergänge, die es tatsächlich gibt.
Was dabei regelmäßig auffällt, ist nicht die fehlende Firewall, sondern der Weg, der an ihr vorbeiführt.
Warum es drei Security Level gibt
IEC 62443 kennt das Schutzniveau in drei Ausprägungen. Die Unterscheidung entscheidet darüber, ob ein Zonenmodell trägt.
| Kürzel | Was es bezeichnet | Wer es festlegt |
|---|---|---|
| SL-T | Das Ziel-Schutzniveau einer Zone, abgeleitet aus dem Risiko | Der Betreiber, im Zonenmodell |
| SL-C | Das Niveau, das eine Komponente von sich aus leisten kann | Der Hersteller, im Datenblatt |
| SL-A | Das Niveau, das in der eingebauten Anlage tatsächlich erreicht wird | Zeigt sich in der Prüfung |
Interessant ist die Lücke zwischen SL-T und SL-A. Sie ist der eigentliche Gegenstand der Arbeit. Wo eine Komponente das geforderte Niveau nicht erreicht, schließt entweder eine Maßnahme im Netz die Lücke oder sie wird als Restrisiko dokumentiert und angenommen. Beides ist zulässig, nur das Schweigen darüber nicht.
Welcher Teil der 62443 für wen gilt
Die Normenreihe ist umfangreich. Für einen Betreiber sind vier Teile entscheidend.
62443-2-1: das Programm
Was der Betreiber organisatorisch aufbauen muss. Zuständigkeiten, Änderungs- und Patchverfahren, Umgang mit Lieferanten. Der Teil, der am ehesten an ein ISMS erinnert und sich mit NIS-2 überschneidet.
62443-3-2: die Zonen
Risikoanalyse und die Aufteilung der Anlage in Zonen und Conduits, jeweils mit einem Ziel-Schutzniveau. Das ist der Teil, der Architektur bedeutet und nicht nur Dokumentation.
62443-2-4: die Dienstleister
Was ein Integrator oder Dienstleister mitbringen muss. Der Betreiber braucht diesen Teil, weil er damit ausschreibt und Angebote vergleicht. 62443-4-2 kommt hinzu, sobald einzelne Komponenten beschafft werden.
62443-3-3: die Anforderungen
Was ein System können muss, um ein Schutzniveau zu erreichen. Hier zeigt sich, ob eine Steuerung von 2009 das Ziel überhaupt tragen kann oder ob die Kompensation in der Zone darum herum liegen muss.
Welche Anforderung womit belegt wird
Compliance scheitert selten am Wollen und oft an der Zuordnung. Diese Tabelle hält fest, was verlangt ist, was das in einer Anlage bedeutet, womit es sich belegen lässt und wer es liefert.
| Anforderung | In der Anlage bedeutet das | Womit man es belegt | Wer es liefert |
|---|---|---|---|
| Betroffenheitsprüfung nach NIS-2 | Klären, ob Sektor, Größe und Umsatz die Einrichtung erfassen | Die dokumentierte Einordnung, geführt vom Unternehmen | Rechtsabteilung, wir liefern die technische Seite über die NIS-2-Beratung |
| Registrierung beim BSI | Die Einrichtung meldet sich an und benennt eine Kontaktstelle | Registrierungsbestätigung, benannte Person | Unternehmen |
| Risikomanagement nach § 30 BSIG | Eine Risikoanalyse, die die Anlage einschließt und nicht nur die Büro-IT | Risiko-Register mit Bewertung und Maßnahmen | Assessment |
| Netzsegmentierung | Die Anlage wird in Zonen geteilt, die Übergänge werden benannt und kontrolliert | Zonen- und Conduit-Modell nach IEC 62443-3-2 | Compliance-Beratung, auf Basis des Assessments |
| Angemessenes Schutzniveau | Je Zone ein Ziel-Schutzniveau, abgeleitet aus dem Risiko | SL-T je Zone, begründet | Compliance-Beratung |
| Systeme zur Angriffserkennung nach § 31 Absatz 2 BSIG | Mitlesen an den Übergängen, Regeln darauf, dokumentierte Reaktion | Sensorik, Use Cases, Playbooks, Auswertungen aus dem Betrieb | OT-SOC |
| Nachweispflicht | Alle drei Jahre gegenüber dem BSI belegen, dass die Maßnahmen wirken | Die Dokumentation der Punkte darüber, zusammengeführt | Unternehmen, wir liefern die Bausteine |
| Meldepflicht | Ein erheblicher Vorfall wird innerhalb der gesetzlichen Fristen gemeldet | Meldewege, Zuständigkeiten, geübter Ablauf | Krisenübung |
| Schulung der Beschäftigten | Wer die Anlage bedient, kennt die Angriffswege darauf | Teilnahmebescheinigungen, Inhalte, Turnus | OT Security Training |
Die Paragraphenangaben beziehen sich auf das BSIG in der Fassung des NIS2-Umsetzungsgesetzes, das seit dem 6. Dezember 2025 in Kraft ist. Dazu kommt das KRITIS-Dachgesetz mit den Pflichten zum physischen Schutz. Fristen und Schwellenwerte hängen am Einzelfall und gehören in die rechtliche Prüfung, nicht auf eine Leistungsseite.
Von der Aufnahme zum Zonenmodell
Vier Schritte, ohne Eingriff in den Prozess.
Passive Aufnahme
Mitschnitt an den Übergabepunkten, Auswertung der Protokolle, die tatsächlich laufen: IEC 60870-5-104, IEC 61850 mit MMS und GOOSE, Modbus, DNP3, OPC UA. Kein aktiver Scan im Produktivnetz.
Anlagen- und Kommunikationsbild
Welche Geräte sprechen mit wem, in welche Richtung, wie oft. Erst daraus wird sichtbar, welche Grenzen es schon gibt und welche nur behauptet sind.
Zonen und Conduits
Aufteilung nach Schutzbedarf und Funktion, Ziel-Schutzniveau je Zone und für jeden Übergang die Frage, was er tragen muss und was er heute zulässt.
Maßnahmen mit Reihenfolge
Getrennt nach sofort, nächstes Wartungsfenster und Investitionsplanung. Eine Anlage lässt sich nicht in einem Quartal umbauen, aber sie lässt sich in einer sinnvollen Reihenfolge sicherer machen.
Aus Anlagen, nicht aus der Normenlektüre
Unsere Zonenmodelle entstehen aus derselben Arbeit wie unsere Penetrationstests und unser OT-Monitoring: aus Umspannwerken, Leitstellen, Kraftwerksumfeldern und Stellwerkslandschaften. Was wir dort an Übergängen finden, fließt zurück in die Frage, welche Zonengrenze in der Praxis hält.
Dazu kommt die eigene Forschung. In unserem Labor stehen echte Steuerungen und in den Demonstratoren YekTrain, YekCar und YekCity prüfen wir Angriffe und Erkennung an Aufbauten, die niemandem den Betrieb kosten.
Häufige Fragen zur OT-Compliance
Für Betreiber ist der übliche Weg ein nachgewiesenes Programm nach 62443-2-1 und ein begründetes Zonenmodell nach 3-2. Wir bereiten beides vor, prüfen aber nicht selbst, was wir beraten haben.
NIS-2 sagt, dass Sie Risiken beherrschen müssen. Die 62443 sagt, wie das in einer Automatisierungsumgebung aussieht. Für KRITIS-Betreiber ist die 62443 der praktikabelste Weg, den Stand der Technik zu belegen.
Nein. Die Aufnahme läuft passiv über Spiegelports und Mitschnitte. Aktive Tests machen wir nur an Ersatz- oder Laboraufbauten oder in abgestimmten Fenstern, mit vorher festgelegten Abbruchkriterien.
Das ist der Normalfall und kein Ausschlussgrund. Wenn ein Gerät ein Schutzniveau nicht selbst tragen kann, muss die Zone es tragen. Genau dafür gibt es das Modell: Es erlaubt, alte Technik zu betreiben und trotzdem zu begründen, warum das vertretbar ist.
Zertifizierungen und Mitgliedschaften.
Sprechen Sie mit uns.
Ein erstes Gespräch dauert in der Regel 30 Minuten. Wir schauen uns Ihre Ausgangslage an und sagen offen, ob wir der passende Partner sind.