Security-normenreeks IEC 62443

Normatieve en wettelijke eisen aan Industrial Security

Een laptop met een paragraafteken staat op een tafel.

De internationale normenreeks IEC 62443 "Industriële communicatienetwerken - IT-beveiliging voor netwerken en systemen" laat zien hoe IT-beveiliging in de automatisering tot stand kan worden gebracht. De onderwerpen variëren van de risicoanalyse en eisen voor de veilige werking tot de veilige ontwikkeling van producten (Security by Design). Hierdoor is de IEC 62443 momenteel de beste leidraad voor installatie-exploitanten, machinebouwers en apparaatfabrikanten om Industrial Security effectief te realiseren.

De IEC 62443 kent vijf categorieën: de fundamentele eisen aan Industrial Security, het principe van zones and conduits, de Security Levels, de Security-levenscyclus en de risico-analyse.

Een overzicht van de belangrijkste normdelen van de IEC 62443:

Voor fabrikanten van componenten

Voor systeemintegrators

Voor exploitanten

IEC 62443-4-1 Ontwikkelingsproces IEC 62443-2-4 Richtlijnen en procedures IEC 62443-2-4 Richtlijnen en procedures
IEC 62443-4-2 Security-functies voor de component IEC 62443-3-2 Security-functies voor automatiserings- en besturingssystemen IEC 62443-2-1 Werking en service
  IEC 62443-3-3 Security-functies voor het complete automatiserings- en besturingssysteem  

Centraal daarbij staat de procedure voor een Security Risk Assessment, die als basis voor het definiëren van Security-maatregelen op maat kan fungeren. Ook het samenspel van organisatorische en technische maatregelen wordt benadrukt. Technische oplossingen alleen leiden in het ergste geval tot een schijnveiligheid, omdat technische maatregelen eenvoudig kunnen worden omzeild door het gedrag van mensen. Een wachtwoord bijvoorbeeld biedt alleen bescherming als het ook gewijzigd, niet gedeeld en niet zichtbaar op het apparaat aangebracht wordt.

Industriële automatiseringssystemen hebben een Defence-in-Depth-benadering nodig om aan de OT-security-eisen te voldoen. Pilz ondersteunt met zijn expertise machinefabrikanten en -exploitanten bij het implementeren van de organisatorische en technische eisen, speciaal met betrekking tot de IEC 62443.

Met een Industrial Security-concept en het naleven van de normen en wettelijke eisen wordt de cyberveiligheid van een bedrijf ook op machineniveau flink vergroot. 

Meer Security-relevante normen

EN 50742 – Veiligheid van machines

EN 50742 is een toekomstige Europese norm waarin eisen en aanbevelingen worden vastgelegd voor de bescherming van machines tegen zogenaamde „corruptie“. Hieronder wordt elke onopzettelijke of opzettelijke manipulatie verstaan – zowel door cyberaanvallen als door fysieke ingrepen – die kan leiden tot ongeoorloofde wijzigingen aan hardware, software of gegevens. Kort gezegd: de norm heeft betrekking op Industrial Security in de context van machineveiligheid.

De norm EN 50742 geeft invulling aan de eisen van de EU-Machineverordening () (EU) 2023/1230 en wordt daarmee een belangrijk onderdeel van de toekomstige CE-conformiteit.

Deze geldt voor alle veiligheidsrelevante onderdelen van een machine, met inbegrip van hardware (bijv. besturingen, sensoren, interfaces), software en gegevens, evenals verbindingen (bijv. netwerken en toegang op afstand).

De norm schrijft een systematische, op risico’s gebaseerde aanpak voor:

  • Definitie en documentatie van de security-context (randvoorwaarden voor een veilige bedrijfsvoering)
  • Beoordeling van mogelijke aanvallen en zwakke plekken
  • Het vaststellen van passende maatregelen om risico’s tot een minimum te beperken
Twee personen in een industriële productieomgeving kijken samen naar een tablet

Onze tip voor u: 

Beveilig uw machines doelgericht en conform de normen tegen manipulatie – met onze Industrial Security Services Security Evaluation of Machinery (SEM) en Security Assessment of Machinery (SAM).

Laat u nu informeren

SO/IEC TS 63074:2023

"Machineveiligheid - Beveiligingsaspecten in verband met functionele veiligheid van veiligheidsgerelateerde besturingssystemen"

Deze norm heeft primair betrekking op het raakvlak tussen veiligheid in de zin van Safety en van Security. Ze raakt daarmee de kern van datgene wat de Machineverordening vereist. Bij het identificeren van beveiligingsbedreigingen en kwetsbaarheden maakt ze gebruik van de IEC 62443-serie. Ze houdt rekening met kwetsbaarheden van de Safety-besturing, die door Security-bedreigingen (zoals onbevoegde toegang, malware of cyberaanvallen) zouden kunnen worden misbruikt. Het doel is om de Safety-functies zodanig te beschermen dat ze hun beschermende werking ook daadwerkelijk kunnen ontplooien. Een Defence-in-Depth-principe wordt vooral voor de Safety aanbevolen.

In het document worden use cases gedefinieerd en bijbehorende bedreigingsmodellen hierop toegepast. Dit helpt om te begrijpen welke gevolgen Security-bedreigingen kunnen hebben voor de Safety. Andere gevolgen van een cyberaanval worden expliciet buiten beschouwing gelaten.

ISO 27001 - Managementsystemen voor informatiebeveiliging (ISMS)

NIS 2 behandelt het onderwerpbeheer van informatiebeveiligingssystemen. Daarbij gaat bijzondere aandacht uit naar de ISO/IEC 27001, omdat die wereldwijd wordt erkend als de feitelijke standaard voor informatiebeveiliging en kan worden gecertificeerd. Hij schrijft de eisen aan een informatiebeveiligingsmanagementsysteem voor.

Men spreekt van informatiebeveiliging en niet van IT-beveiliging, omdat alle informatie moet worden beschermd, of ze nu digitaal of analoog (handgeschreven, mondeling, visueel) is en of ze nu op een briefje staat of in de cloud wordt opgeslagen. Aangezien er tegenwoordig veel informatie met IT-ondersteuning wordt verwerkt, speelt de IT-security een grote rol.

In feite gaat het om het minimaliseren van informatiebeveiligingsrisico's bij alle onderdelen binnen een organisatie. Dit heeft ook betrekking op de productiemiddelen zoals machines en de OT-netwerken.

Als een organisatie vanwege externe eisen (bijvoorbeeld wettelijke voorschriften of contractuele afspraken met de klant) een ISMS volgens ISO/IEC 27001 nodig heeft of dit op eigen initiatief wil implementeren (bijvoorbeeld om zichzelf te beschermen of om een kwaliteitsnorm als imago te kunnen gebruiken), kan ze het onderwerp industriële cybersecurity niet buiten beschouwing laten.

Hierdoor is de cirkel rond wat betreft de norm IEC 62443, die op dit moment het beste kader biedt om het onderwerp informatiebeveiliging op het gebied van Industrial Security onder de loep te nemen.

Security-wetten en -verordeningen

De snel toenemende dreiging van cyberaanvallen met de kans op enorme economische schade leidt wereldwijd tot de invoering van wettelijke kaders om aan minimumnormen voor bedrijven, industriële installaties, machines en machineonderdelen te voldoen. Cybersecurity is een nieuwe eis en vooral voor kritieke infrastructuren een must.

Om de gevaren te verminderen, heeft de Europese wetgever nieuwe regelgeving in het leven geroepen.

Machineverordening

De Machineverordening 2023/1230 is in juni 2023 aangenomen en na een overgangsperiode van 42 maanden bindend voor alle EU-lidstaten. De Machineverordening geldt voor de fabrikanten van machines of van modules voor machines, oftewel producenten (OEM = Original Equipment Manufacturer) en systeemintegrators. Machinefabrikanten moeten voortaan bevestigen dat de machines aan de Machineverordening voldoen. Dit omvat dan ook Security-aspecten. Daartoe behoren bescherming tegen vervalsing en maatregelen om kwaadwillige pogingen van derden tot het creëren van een gevaarlijke situatie te kunnen weerstaan. De naleving van de Machineverordening wordt formeel in de conformiteitsverklaring bevestigd. Als zichtbaar teken wordt de machine met het CE-keurmerk aangeduid. Machines die niet aan de eisen van de nieuwe Machineverordening voldoen, mogen niet meer in de EU worden verkocht.

Pilz ondersteunt machinefabrikanten al jarenlang in het conformiteitsproces en wel op bijna alle gebieden, van het veiligheidsconcept, de risicoanalyse en de risicobeoordeling tot en met de conformiteitsverklaring. In de toekomst zullen wij dit ook voor de Security-aspecten doen.

NIS 2-richtlijn (2022/2555) inzake netwerk- en informatiebeveiliging

De nieuwe EU-richtlijn voor netwerk- en informatiesystemen (NIS2) regelt een uniform beschermingsniveau ten aanzien van cyberaanvallen voor "essentiële en belangrijke" instellingen binnen de EU. In tegenstelling tot de Machineverordening beschrijft ze cybersecurity-eisen aan bedrijven, niet aan machines. De richtlijn bevat verschillende eisen voor verschillende sectoren, afhankelijk van het belang van een bedrijf voor de nationale economie (kriticiteit). Bedrijven in de sectoren energievoorziening en spoorvervoer hebben bijvoorbeeld een hoge kriticiteit. De NIS 2 geldt bovendien o.a. voor machine- en installatiefabrikanten met meer dan 50 werknemers of een jaaromzet van meer dan 10 miljoen euro, ook uit minder kritieke sectoren.

De bedrijven moeten technische, operationele en organisatorische maatregelen treffen om de risico's voor de beveiliging van netwerk- en informatiesystemen te beheersen. Daartoe behoort o.a. het trainen van leidinggevenden en medewerkers. Daarbij moet niet alleen rekening worden gehouden met de klassieke kantoor-IT, maar ook met de OT-sector en dus met de Industrial Security.

Cyber Resilience Act (2024/2847)

De Cyber Resilience Act (CRA) heeft als doel om de Security-eigenschappen van producten met digitale elementen te verbeteren. Hij geldt dan ook voor de fabrikanten en distributeurs van producten. Daartoe behoren ook machinefabrikanten. De CRA voert bindende Security-eisen in de gehele levenscyclus van de producten in. Hij eist een zorgplicht voor de gehele levenscyclus, waaronder ook de plicht van de fabrikanten om software-updates voor Patch Management van de exploitant gedurende een periode van minimaal vijf jaar te leveren als er een Security-kwetsbaarheid in het product bekend is geworden. De CE-markering van producten vereist met de inwerkingtreding van de CRA dat deze wordt nageleefd. Hierdoor vult de CRA de NIS2-richtlijn en de Machineverordening aan met de Security-eigenschappen van de producten.

Uw allesomvattende Industrial Security-portfolio van Pilz – stap voor stap naar een veilige machine:

Top
hoofdkantoor

Pilz Belgium CV
Poortakkerstraat 37/0201
9051 Sint-Denijs-Westrem
België

Telefoon: +32 (0)9 321 75 70
E-mail: [email protected]

Inside sales

Poortakkerstraat 37/0201
Gent (Sint-Denijs-Westrem)
Belgium

Telefoon: +32 9 321 75 70
E-mail: [email protected]

Technische ondersteuning

Telefoon: +32 (0)9 321 75 70
E-mail: [email protected]

Open het contactformulier
Telefoon:+32 (0)9 321 75 70
E-mail: [email protected]

Wat kunnen we voor u doen?


Het is mij bekend dat de verzamelde persoonsgegevens zonder mijn toestemming uitsluitend worden gebruikt voor het uitvoeren van het contract en het behandelen van mijn verzoeken. Meer informatie over de gegevensbescherming alsmede de contactgegevens van onze functionaris voor gegevensbescherming vindt u hier: Pilz gegevensbescherming
De toestemming kan te allen tijde worden ingetrokken (e-mail is voldoende).

* Verplicht veld