Wat is IEC 62443-4-1?

IEC 62443-4-1 is de internationale norm die vastlegt hoe leveranciers van industriële automatiserings- en besturingsproducten een veilige ontwikkelcyclus (Secure Development Lifecycle, SDL) inrichten, van eisen en ontwerp tot het uitbrengen van security-updates. De norm verscheen in 2018 en hoort bij de IEC 62443-reeks. Waar IEC 62443-4-2 beschrijft wat een product technisch moet kunnen, beschrijft 4-1 hoe het ontwikkelproces moet zijn ingericht om dat betrouwbaar te bereiken.


🧠 Voor wie is IEC 62443-4-1 bedoeld?

De norm richt zich op productleveranciers: fabrikanten van PLC’s, HMI’s, switches, veldapparatuur, SCADA- en DCS-software. Ook systeemintegratoren die eigen software ontwikkelen, gebruiken de norm. Voor asset owners is 4-1 vooral een inkoopcriterium: een leverancier met een gecertificeerd ontwikkelproces levert voorspelbaarder veilige producten en updates.


🔧 Uit welke acht praktijken bestaat IEC 62443-4-1?

Praktijk Afkorting Inhoud
Security management SM Rollen, competenties, beveiliging van de ontwikkelomgeving, beheer van componenten van derden
Specificatie van security-eisen SR Dreigingsmodel en product-security-context, eisen afleiden
Secure by design SD Verdedigingslagen (Defense in Depth), aanvalsoppervlak beperken
Veilige implementatie SI Codeerrichtlijnen, statische code-analyse, code reviews
Security-verificatie en -validatie SVV Testen van eisen, penetratietests, fuzzing, kwetsbaarheidsscans
Beheer van security-issues DM Melden, beoordelen en oplossen van kwetsbaarheden (Responsible Disclosure)
Beheer van security-updates SUM Tijdig testen, documenteren en leveren van patches
Security-richtlijnen SG Documentatie voor veilige installatie, configuratie en hardening

📊 Welke volwassenheidsniveaus kent de norm?

IEC 62443-4-1 werkt met vier maturity levels, afgeleid van CMMI:

Niveau Naam Kenmerk
1 Initial Ad hoc, afhankelijk van individuen
2 Managed Proces beschreven en herhaalbaar, maar nog niet overal toegepast
3 Defined (Practiced) Proces aantoonbaar toegepast in alle projecten
4 Improving Proces wordt gemeten en continu verbeterd

Voor certificering wordt in de praktijk minimaal niveau 3 verwacht: het proces moet niet alleen bestaan, maar ook aantoonbaar zijn gevolgd.


🔄 Hoe verhoudt 4-1 zich tot andere delen en wetgeving?

  • IEC 62443-4-2 — technische eisen aan componenten; 4-1 is het proces dat ze oplevert
  • IEC 62443-3-3 — eisen aan het systeem als geheel
  • IEC 62443-2-4 — eisen aan serviceleveranciers en integratoren
  • Cyber Resilience Act — vraagt onder meer kwetsbaarhedenbeheer, een SBOM en beveiligingsupdates gedurende de supportperiode; een 4-1-proces dekt daar een groot deel van

🏅 Hoe certificeert u een ontwikkelproces?

Certificering gebeurt door een geaccrediteerde instelling, bijvoorbeeld via het ISASecure-programma SDLA (Security Development Lifecycle Assurance) of via IECEE. Een auditor beoordeelt de procesbeschrijvingen én het bewijs uit echte projecten, zoals dreigingsmodellen, testrapporten en kwetsbaarhedenmeldingen. Een 4-1-certificaat is bovendien voorwaarde voor de productcertificering CSA volgens 4-2.


🛠️ Hoe voert u IEC 62443-4-1 in?

  1. Gap-analyse — vergelijk het huidige ontwikkelproces met de acht praktijken en bepaal per praktijk het volwassenheidsniveau
  2. Rollen en verantwoordelijkheden — wijs een product security officer aan en zorg voor security-training van ontwikkelaars
  3. Dreigingsmodellering — maak voor elk product een dreigingsmodel en leid daar security-eisen uit af
  4. Tools in de ontwikkelstraat — statische code-analyse, dependency scanning en een SBOM per release
  5. Kwetsbaarhedenproces — een publiek meldpunt (PSIRT), vaste reactietermijnen en security advisories
  6. Bewijs verzamelen — leg per project vast dat elke stap is uitgevoerd; zonder bewijs geen certificaat
Artefact Hoort bij praktijk
Dreigingsmodel SR – specificatie van security-eisen
Codeerrichtlijnen en reviewverslagen SI – veilige implementatie
Testrapporten en pentestresultaten SVV – verificatie en validatie
Security advisories en patchnotities DM en SUM
Hardening guide voor klanten SG – security-richtlijnen

❓ Veelgestelde vragen

Wat is het verschil tussen IEC 62443-4-1 en IEC 62443-4-2?

IEC 62443-4-1 beschrijft het ontwikkelproces: hoe een leverancier producten veilig ontwerpt, bouwt, test en onderhoudt. IEC 62443-4-2 beschrijft de technische eisen aan het product zelf, zoals authenticatie, versleuteling en logging. Voor een productcertificaat zijn beide nodig.

Is IEC 62443-4-1 verplicht?

IEC 62443-4-1 is een vrijwillige norm. Wel vragen steeds meer klanten en aanbestedingen om een gecertificeerd ontwikkelproces, en de Cyber Resilience Act stelt vergelijkbare eisen aan kwetsbaarhedenbeheer en updates. Een 4-1-proces is daardoor voor veel leveranciers in de praktijk onmisbaar geworden.

Hoe lang duurt een IEC 62443-4-1-certificering?

Een IEC 62443-4-1-certificering duurt doorgaans zes tot achttien maanden, afhankelijk van de volwassenheid van het bestaande ontwikkelproces. Het grootste deel van de tijd gaat zitten in het inrichten van ontbrekende processen en het verzamelen van bewijs uit echte projecten. De audit zelf duurt meestal enkele dagen tot weken.

Geldt IEC 62443-4-1 ook voor systeemintegratoren?

IEC 62443-4-1 richt zich op productleveranciers, maar integratoren die eigen software of standaardoplossingen ontwikkelen, kunnen de norm ook toepassen. Voor de diensten van integratoren, zoals het ontwerpen en onderhouden van installaties, is IEC 62443-2-4 de relevantere norm.

Welke rol speelt een PSIRT bij IEC 62443-4-1?

Een PSIRT (Product Security Incident Response Team) voert de praktijken DM en SUM uit IEC 62443-4-1 uit: het ontvangt meldingen van kwetsbaarheden, beoordeelt de ernst, coördineert een oplossing en publiceert security advisories en patches. Zonder werkend PSIRT-proces is certificering tegen 4-1 niet haalbaar.


📌 Samengevat

IEC 62443-4-1 legt de veilige ontwikkelcyclus vast voor leveranciers van industriële producten, in acht praktijken van security management tot security-updates. Het is de procesbasis onder IEC 62443-4-2 en sluit nauw aan op de eisen van de Cyber Resilience Act.