IEC 62443

IEC 62443 to seria norm bezpieczeństwa przemysłowych systemów sterowania (IACS/OT): linii produkcyjnych, sieci energetycznych, wodociągów, systemów budynkowych. Opisuje wymagania osobno dla operatora instalacji, dla integratora i dla producenta urządzeń, a poziom zabezpieczeń dobiera się do realnego ryzyka procesu.

Rozpocznij samoocenęPrzeczytaj o standardzie
kontroli w Guardiso
0
pytań w bezpłatnej samoocenie
PL · EN
języki

Czym jest IEC 62443?

IEC 62443 jest serią, a nie pojedynczą normą. Dokumenty dzielą się na cztery grupy: ogólne (terminologia i pojęcia), polityki i procedury operatora, wymagania systemowe oraz wymagania dla komponentów. Dzięki temu ta sama seria mówi co innego do zakładu, który eksploatuje instalację, co innego do firmy integrującej sterowanie i co innego do producenta sterownika.

Najczęściej używane części to 62443-2-1 (system zarządzania bezpieczeństwem u operatora), 62443-3-2 (ocena ryzyka oraz podział instalacji na strefy i kanały), 62443-3-3 (wymagania systemowe wraz z poziomami bezpieczeństwa) i 62443-4-1 z 62443-4-2 (bezpieczny cykl rozwoju produktu i wymagania dla samych komponentów).

Kogo dotyczy?

Zakładów produkcyjnych, energetyki, wodociągów i ciepłownictwa, operatorów infrastruktury krytycznej, firm integrujących automatykę oraz producentów sterowników, napędów i systemów SCADA. W Polsce potrzeba wynika najczęściej z dwóch stron naraz: z wymagań ustawy o krajowym systemie cyberbezpieczeństwa wobec operatorów usług kluczowych oraz z wymagań klientów przemysłowych, którzy pytają o bezpieczeństwo sieci sterowania w postępowaniach zakupowych.

Producent urządzenia i użytkownik instalacji odpowiadają za różne części serii. Producent wykazuje bezpieczny proces wytwarzania i odporność komponentu, operator odpowiada za segmentację sieci, konta serwisowe, kopie konfiguracji sterowników i reagowanie na zdarzenia. Rozdzielenie tych ról jest w tej serii wyraźne i warto je odwzorować w umowach.

Strefy, kanały i poziomy bezpieczeństwa

Punktem wyjścia jest podział instalacji na strefy (grupy urządzeń o wspólnych wymaganiach bezpieczeństwa) i kanały (kontrolowane połączenia między strefami). Dopiero dla strefy określa się docelowy poziom bezpieczeństwa, a nie dla całego zakładu naraz. Dzięki temu sterownia bloku energetycznego i sieć biurowa nie muszą spełniać tych samych wymagań.

Poziomy bezpieczeństwa opisują, przed kim strefa ma się obronić: SL 1 to ochrona przed przypadkowym naruszeniem, SL 2 przed prostym celowym działaniem przy niewielkich zasobach, SL 3 przed atakiem prowadzonym metodycznie z wiedzą o systemach sterowania, SL 4 przed przeciwnikiem dysponującym dużymi zasobami i czasem. Poziom docelowy wybiera operator na podstawie skutków dla procesu, ludzi i środowiska.

Co robimy w Guardiso

Po włączeniu standardu dostajesz komplet wymagań rozpisanych na zadania z osobą odpowiedzialną i terminem, rejestr stref i kanałów do uzupełnienia, powiązanie wymagań z tymi, które masz już spełnione w ISO 27001 lub w ustawie o krajowym systemie cyberbezpieczeństwa, oraz miejsce na dowody dla audytora. Sztuczna inteligencja przygotowuje propozycje treści, zatwierdza je człowiek.

Inne standardy do sprawdzenia

ISO 27001GlobalRODO (GDPR)EUNIS2 / KSCEU · PLSOC 2GlobalDORAEUTISAXAutomotiveISO 9001GlobalISO 42001 (AI)GlobalKRIPLPCI DSSGlobalNIST CSFUSANIST 800-53USAHIPAAUSACMMC 2.0USACyber EssentialsUKSOX ITGCUSABIO2NLEU AI ActEUISO 27701GlobalISO 22301GlobalISO 14001GlobalISO 45001GlobalISO 13485MedicalIEC 62304MedicalMDREU · MedicalISO 14971MedicalDCB0129UK
Zobacz wszystkie 27+ standardów