Wat is IEC 62443-1-1?
IEC 62443-1-1 is het fundament van de IEC 62443-reeks: het deel dat de terminologie, concepten en modellen vastlegt voor de beveiliging van industriële automatiserings- en besturingssystemen (IACS). Het verscheen in 2009 als technische specificatie (IEC TS 62443-1-1) en is gebaseerd op het werk van de ISA99-commissie. Wie de andere delen van de norm wil begrijpen, zoals IEC 62443-3-3 of IEC 62443-4-2, heeft de begrippen uit 1-1 nodig.
🧠 Welke kernconcepten introduceert IEC 62443-1-1?
- IACS — het geheel van mensen, hardware, software en procedures dat een industrieel proces bestuurt, niet alleen de techniek
- Zones en conduits — groepen assets met dezelfde beveiligingseisen, en de gecontroleerde communicatiepaden daartussen (zones-en-conduits-model)
- Security levels — de mate van bescherming, van SL 1 (toevallig misbruik) tot SL 4 (aanvaller met uitgebreide middelen)
- Defense in Depth — meerdere verdedigingslagen in plaats van één barrière
- Referentiemodellen — waaronder een op het Purdue Model gebaseerd niveaumodel van veldapparatuur tot bedrijfssystemen
- Rollen — asset owner, productleverancier en dienstverlener of integrator
🔧 Wat zijn de zeven foundational requirements?
| FR | Naam | Doel |
|---|---|---|
| FR 1 | Identification and authentication control (IAC) | Weten wie of wat toegang vraagt (authenticatie) |
| FR 2 | Use control (UC) | Bepalen wat een gebruiker mag (minimale rechten) |
| FR 3 | System integrity (SI) | Voorkomen van ongeautoriseerde wijzigingen |
| FR 4 | Data confidentiality (DC) | Beschermen van gevoelige informatie |
| FR 5 | Restricted data flow (RDF) | Beperken van datastromen via segmentatie |
| FR 6 | Timely response to events (TRE) | Detecteren en reageren op incidenten |
| FR 7 | Resource availability (RA) | Beschikbaarheid ook tijdens een aanval |
Deze zeven FR’s vormen de indeling van de systeemeisen in 3-3 en de componenteisen in 4-2. De volgorde laat ook het OT-verschil met IT zien: beschikbaarheid en integriteit wegen in een industriële omgeving vaak zwaarder dan vertrouwelijkheid.
🗂️ Hoe is de IEC 62443-reeks opgebouwd?
| Groep | Doelgroep | Voorbeelden |
|---|---|---|
| 1 – Algemeen | Iedereen | 1-1 concepten en modellen |
| 2 – Beleid en procedures | Asset owner, dienstverleners | IEC 62443-2-1 (security-programma), IEC 62443-2-4 (dienstverleners) |
| 3 – Systeem | Integrator, asset owner | IEC 62443-3-2 (risicoanalyse), IEC 62443-3-3 (systeemeisen) |
| 4 – Component | Productleverancier | IEC 62443-4-1 (ontwikkelproces), IEC 62443-4-2 (componenteisen) |
🔄 Wat is het verschil tussen IEC 62443-1-1 en ISA-99?
ISA-99 was de naam van de Amerikaanse ISA-commissie en van de eerste normen voor industriële cybersecurity. Het werk is later samen met de IEC voortgezet als de internationale reeks IEC 62443; ISA publiceert dezelfde documenten als ISA-62443. Deel 1-1 komt rechtstreeks voort uit het eerste ISA-99-document met concepten en modellen.
🛠️ Hoe past u de concepten uit 1-1 toe in de praktijk?
Een typische eerste aanpak bij een asset owner volgt de concepten uit 1-1 in deze volgorde:
- Systeemgrens bepalen — welke installaties, netwerken en mensen vallen onder het IACS?
- Assets inventariseren — welke besturingen, servers, netwerkcomponenten en software zijn er (Asset Inventory)?
- Zones vormen — groepeer assets met dezelfde functie en hetzelfde risico, bijvoorbeeld safety, besturing productielijn 1, engineering
- Conduits vastleggen — welke communicatie tussen zones is nodig, en via welk pad?
- Security levels bepalen — welk niveau heeft elke zone nodig (vervolg in IEC 62443-3-2)?
- Rollen vastleggen — wat doet de organisatie zelf, wat de integrator en wat de productleverancier?
| Rol | Belangrijkste delen van IEC 62443 |
|---|---|
| Asset owner | 2-1, 3-2, 3-3 |
| Integrator / dienstverlener | 2-4, 3-2, 3-3 |
| Productleverancier | 4-1, 4-2 |
❓ Veelgestelde vragen
Wat staat er in IEC 62443-1-1?
IEC 62443-1-1 bevat de terminologie, concepten en modellen van de IEC 62443-reeks. Het beschrijft onder meer wat een IACS is, het zones-en-conduits-model, de security levels, de zeven foundational requirements, het principe van defense in depth en een referentiemodel gebaseerd op het Purdue-model.
Wat zijn de zeven foundational requirements van IEC 62443?
De zeven foundational requirements van IEC 62443 zijn: identificatie en authenticatie, gebruikscontrole, systeemintegriteit, vertrouwelijkheid van data, beperkte datastromen, tijdige reactie op events en beschikbaarheid van middelen. Alle technische eisen in IEC 62443-3-3 en IEC 62443-4-2 zijn onder deze zeven ingedeeld.
Wat is een zone in IEC 62443?
Een zone in IEC 62443 is een groep logische of fysieke assets met dezelfde security-eisen. Communicatie tussen zones loopt via conduits, gecontroleerde verbindingen met beveiligingsmaatregelen zoals firewalls. Door zones te vormen, kan een organisatie per groep assets het passende beveiligingsniveau toepassen.
Is IEC 62443-1-1 nog actueel?
IEC 62443-1-1 verscheen in 2009 als technische specificatie en is daarmee het oudste deel van de reeks. De kernconcepten, zoals zones, conduits en security levels, worden nog steeds gebruikt en zijn in latere delen, zoals 3-2 en 3-3, verder uitgewerkt. Voor de actuele invulling zijn die latere delen leidend.
Wat is het verschil tussen IEC 62443 en ISO 27001?
ISO 27001 is een norm voor informatiebeveiliging in de hele organisatie, met de nadruk op vertrouwelijkheid van informatie. IEC 62443 richt zich specifiek op industriële automatiserings- en besturingssystemen, waar beschikbaarheid en veiligheid voorop staan, en stelt eisen aan asset owners, integrators én productleveranciers. Veel organisaties combineren beide normen.
📌 Samengevat
IEC 62443-1-1 legt de gemeenschappelijke taal van de IEC 62443-reeks vast: IACS, zones en conduits, security levels, rollen en de zeven foundational requirements. Het is geen checklist, maar het referentiekader waarop alle eisen in de andere delen zijn gebouwd.
