Wat is IEC 62443-4-1?
IEC 62443-4-1 is de internationale norm die vastlegt hoe leveranciers van industriële automatiserings- en besturingsproducten een veilige ontwikkelcyclus (Secure Development Lifecycle, SDL) inrichten, van eisen en ontwerp tot het uitbrengen van security-updates. De norm verscheen in 2018 en hoort bij de IEC 62443-reeks. Waar IEC 62443-4-2 beschrijft wat een product technisch moet kunnen, beschrijft 4-1 hoe het ontwikkelproces moet zijn ingericht om dat betrouwbaar te bereiken.
🧠 Voor wie is IEC 62443-4-1 bedoeld?
De norm richt zich op productleveranciers: fabrikanten van PLC’s, HMI’s, switches, veldapparatuur, SCADA- en DCS-software. Ook systeemintegratoren die eigen software ontwikkelen, gebruiken de norm. Voor asset owners is 4-1 vooral een inkoopcriterium: een leverancier met een gecertificeerd ontwikkelproces levert voorspelbaarder veilige producten en updates.
🔧 Uit welke acht praktijken bestaat IEC 62443-4-1?
| Praktijk | Afkorting | Inhoud |
|---|---|---|
| Security management | SM | Rollen, competenties, beveiliging van de ontwikkelomgeving, beheer van componenten van derden |
| Specificatie van security-eisen | SR | Dreigingsmodel en product-security-context, eisen afleiden |
| Secure by design | SD | Verdedigingslagen (Defense in Depth), aanvalsoppervlak beperken |
| Veilige implementatie | SI | Codeerrichtlijnen, statische code-analyse, code reviews |
| Security-verificatie en -validatie | SVV | Testen van eisen, penetratietests, fuzzing, kwetsbaarheidsscans |
| Beheer van security-issues | DM | Melden, beoordelen en oplossen van kwetsbaarheden (Responsible Disclosure) |
| Beheer van security-updates | SUM | Tijdig testen, documenteren en leveren van patches |
| Security-richtlijnen | SG | Documentatie voor veilige installatie, configuratie en hardening |
📊 Welke volwassenheidsniveaus kent de norm?
IEC 62443-4-1 werkt met vier maturity levels, afgeleid van CMMI:
| Niveau | Naam | Kenmerk |
|---|---|---|
| 1 | Initial | Ad hoc, afhankelijk van individuen |
| 2 | Managed | Proces beschreven en herhaalbaar, maar nog niet overal toegepast |
| 3 | Defined (Practiced) | Proces aantoonbaar toegepast in alle projecten |
| 4 | Improving | Proces wordt gemeten en continu verbeterd |
Voor certificering wordt in de praktijk minimaal niveau 3 verwacht: het proces moet niet alleen bestaan, maar ook aantoonbaar zijn gevolgd.
🔄 Hoe verhoudt 4-1 zich tot andere delen en wetgeving?
- IEC 62443-4-2 — technische eisen aan componenten; 4-1 is het proces dat ze oplevert
- IEC 62443-3-3 — eisen aan het systeem als geheel
- IEC 62443-2-4 — eisen aan serviceleveranciers en integratoren
- Cyber Resilience Act — vraagt onder meer kwetsbaarhedenbeheer, een SBOM en beveiligingsupdates gedurende de supportperiode; een 4-1-proces dekt daar een groot deel van
🏅 Hoe certificeert u een ontwikkelproces?
Certificering gebeurt door een geaccrediteerde instelling, bijvoorbeeld via het ISASecure-programma SDLA (Security Development Lifecycle Assurance) of via IECEE. Een auditor beoordeelt de procesbeschrijvingen én het bewijs uit echte projecten, zoals dreigingsmodellen, testrapporten en kwetsbaarhedenmeldingen. Een 4-1-certificaat is bovendien voorwaarde voor de productcertificering CSA volgens 4-2.
🛠️ Hoe voert u IEC 62443-4-1 in?
- Gap-analyse — vergelijk het huidige ontwikkelproces met de acht praktijken en bepaal per praktijk het volwassenheidsniveau
- Rollen en verantwoordelijkheden — wijs een product security officer aan en zorg voor security-training van ontwikkelaars
- Dreigingsmodellering — maak voor elk product een dreigingsmodel en leid daar security-eisen uit af
- Tools in de ontwikkelstraat — statische code-analyse, dependency scanning en een SBOM per release
- Kwetsbaarhedenproces — een publiek meldpunt (PSIRT), vaste reactietermijnen en security advisories
- Bewijs verzamelen — leg per project vast dat elke stap is uitgevoerd; zonder bewijs geen certificaat
| Artefact | Hoort bij praktijk |
|---|---|
| Dreigingsmodel | SR – specificatie van security-eisen |
| Codeerrichtlijnen en reviewverslagen | SI – veilige implementatie |
| Testrapporten en pentestresultaten | SVV – verificatie en validatie |
| Security advisories en patchnotities | DM en SUM |
| Hardening guide voor klanten | SG – security-richtlijnen |
❓ Veelgestelde vragen
Wat is het verschil tussen IEC 62443-4-1 en IEC 62443-4-2?
IEC 62443-4-1 beschrijft het ontwikkelproces: hoe een leverancier producten veilig ontwerpt, bouwt, test en onderhoudt. IEC 62443-4-2 beschrijft de technische eisen aan het product zelf, zoals authenticatie, versleuteling en logging. Voor een productcertificaat zijn beide nodig.
Is IEC 62443-4-1 verplicht?
IEC 62443-4-1 is een vrijwillige norm. Wel vragen steeds meer klanten en aanbestedingen om een gecertificeerd ontwikkelproces, en de Cyber Resilience Act stelt vergelijkbare eisen aan kwetsbaarhedenbeheer en updates. Een 4-1-proces is daardoor voor veel leveranciers in de praktijk onmisbaar geworden.
Hoe lang duurt een IEC 62443-4-1-certificering?
Een IEC 62443-4-1-certificering duurt doorgaans zes tot achttien maanden, afhankelijk van de volwassenheid van het bestaande ontwikkelproces. Het grootste deel van de tijd gaat zitten in het inrichten van ontbrekende processen en het verzamelen van bewijs uit echte projecten. De audit zelf duurt meestal enkele dagen tot weken.
Geldt IEC 62443-4-1 ook voor systeemintegratoren?
IEC 62443-4-1 richt zich op productleveranciers, maar integratoren die eigen software of standaardoplossingen ontwikkelen, kunnen de norm ook toepassen. Voor de diensten van integratoren, zoals het ontwerpen en onderhouden van installaties, is IEC 62443-2-4 de relevantere norm.
Welke rol speelt een PSIRT bij IEC 62443-4-1?
Een PSIRT (Product Security Incident Response Team) voert de praktijken DM en SUM uit IEC 62443-4-1 uit: het ontvangt meldingen van kwetsbaarheden, beoordeelt de ernst, coördineert een oplossing en publiceert security advisories en patches. Zonder werkend PSIRT-proces is certificering tegen 4-1 niet haalbaar.
📌 Samengevat
IEC 62443-4-1 legt de veilige ontwikkelcyclus vast voor leveranciers van industriële producten, in acht praktijken van security management tot security-updates. Het is de procesbasis onder IEC 62443-4-2 en sluit nauw aan op de eisen van de Cyber Resilience Act.
