Wat is IEC 62443-4-2?
IEC 62443-4-2 is de internationale norm met de technische security-eisen voor afzonderlijke componenten van industriële automatiserings- en besturingssystemen, zoals PLC’s, HMI’s, switches en softwareapplicaties. De norm verscheen in 2019 en vertaalt de systeemeisen uit IEC 62443-3-3 naar het niveau van één product. Per eis geeft de norm aan bij welk security level (SL 1 tot 4) die eis geldt, zodat een leverancier kan aantonen welk niveau een component technisch haalt: de SL-C (capability).
🧠 Welke soorten componenten onderscheidt de norm?
| Componenttype | Afkorting eisen | Voorbeelden |
|---|---|---|
| Softwareapplicatie | SAR | SCADA-software, historian, engineeringtool |
| Embedded device | EDR | PLC, RTU, IED, slimme veldapparatuur |
| Host device | HDR | Operator station, engineeringstation, server |
| Network device | NDR | Switch, router, industriële firewall |
Naast deze typespecifieke eisen zijn er algemene componenteisen (CR) die voor elk type gelden.
🔧 Welke eisen stelt IEC 62443-4-2?
De eisen zijn gegroepeerd onder de zeven foundational requirements (FR) uit IEC 62443-1-1:
| FR | Onderwerp | Voorbeelden van eisen |
|---|---|---|
| FR 1 | Identificatie en authenticatie | Unieke gebruikers, sterke wachtwoorden, MFA bij hogere SL |
| FR 2 | Gebruikscontrole | Autorisatie op rollen (RBAC), sessievergrendeling, auditlogs |
| FR 3 | Systeemintegriteit | Ondertekende software, secure boot, bescherming tegen malware |
| FR 4 | Vertrouwelijkheid van data | Versleuteling van opgeslagen en verzonden data |
| FR 5 | Beperkte datastromen | Ondersteuning van segmentatie en zones |
| FR 6 | Tijdige reactie op events | Toegankelijke logs, koppeling met monitoring |
| FR 7 | Beschikbaarheid | Bestand tegen denial-of-service, back-up en herstel |
Elke eis (CR) kan requirement enhancements (RE) hebben die pas bij een hoger security level verplicht zijn.
📊 Wat betekenen de security levels voor een component?
| SL | Beschermt tegen |
|---|---|
| SL 1 | Toevallige of onbedoelde misbruik |
| SL 2 | Opzettelijke aanval met eenvoudige middelen en weinig kennis |
| SL 3 | Gerichte aanval met specifieke IACS-kennis en matige middelen |
| SL 4 | Gerichte aanval met uitgebreide middelen, zoals door statelijke actoren |
Een asset owner bepaalt per zone de benodigde SL-T (target) via een risicoanalyse volgens IEC 62443-3-2 en kiest vervolgens componenten waarvan de SL-C voldoende is.
🔄 Hoe verhoudt 4-2 zich tot 4-1 en certificering?
IEC 62443-4-2 beschrijft het product, IEC 62443-4-1 het ontwikkelproces. Voor productcertificering via ISASecure CSA (Component Security Assurance) moet een leverancier aan beide voldoen. Voor IIoT-apparaten bestaat de variant ICSA. Steeds meer aanbestedingen in de energie- en procesindustrie vragen expliciet om een 4-2-certificaat op een bepaald SL.
🛠️ Hoe gebruikt u IEC 62443-4-2 bij inkoop?
Voor asset owners is 4-2 vooral een hulpmiddel om componenten te selecteren:
- Bepaal de SL-T per zone met een risicoanalyse volgens IEC 62443-3-2
- Vraag de SL-C op — welk security level haalt het component per foundational requirement?
- Vergelijk per FR — een component kan voor FR 1 SL 2 halen en voor FR 4 maar SL 1
- Vul gaten aan met compenserende maatregelen — bijvoorbeeld een firewall vóór een component zonder versleuteling
- Vraag om bewijs — een ISASecure CSA-certificaat of een testrapport van een onafhankelijke partij
- Leg het vast in het inkoopcontract, samen met de supportperiode voor security-updates
| Begrip | Betekenis |
|---|---|
| SL-T (target) | Het niveau dat een zone nodig heeft, volgend uit de risicoanalyse |
| SL-C (capability) | Het niveau dat een component of systeem technisch kan halen |
| SL-A (achieved) | Het niveau dat in de praktijk is bereikt, na configuratie en maatregelen |
❓ Veelgestelde vragen
Wat is het verschil tussen IEC 62443-3-3 en IEC 62443-4-2?
IEC 62443-3-3 stelt security-eisen aan een compleet systeem, zoals een besturingssysteem met servers, netwerk en controllers. IEC 62443-4-2 vertaalt die eisen naar afzonderlijke componenten, zoals één PLC, switch of softwareapplicatie. Een systeem kan het vereiste niveau halen door componenten te combineren met aanvullende maatregelen.
Welke componenten vallen onder IEC 62443-4-2?
IEC 62443-4-2 onderscheidt vier typen componenten: softwareapplicaties zoals SCADA-software, embedded devices zoals PLC’s en RTU’s, host devices zoals operatorstations en servers, en network devices zoals switches, routers en firewalls. Voor elk type gelden algemene eisen en typespecifieke eisen.
Welk security level heeft een component nodig?
Het benodigde security level hangt af van de zone waarin het component wordt geplaatst. Voor de meeste industriële installaties is SL 2 een gangbaar uitgangspunt; voor kritieke infrastructuur en safety-systemen wordt vaak SL 3 gevraagd. De asset owner bepaalt dit met een risicoanalyse volgens IEC 62443-3-2.
Hoe herkent u een IEC 62443-4-2-gecertificeerd product?
Een IEC 62443-4-2-gecertificeerd product heeft een certificaat van een geaccrediteerde instelling, bijvoorbeeld via ISASecure CSA of het IECEE-schema. Op het certificaat staan het productmodel, de firmwareversie en het behaalde security level. ISASecure publiceert een openbare lijst van gecertificeerde producten.
Wat is een compenserende maatregel in IEC 62443?
Een compenserende maatregel is een beveiligingsmaatregel buiten het component zelf die een ontbrekende functie opvangt. Een PLC zonder versleuteling kan bijvoorbeeld in een afgeschermde zone achter een industriële firewall worden geplaatst. IEC 62443 staat dit expliciet toe, zodat ook oudere apparatuur binnen een veilig ontwerp kan blijven functioneren.
📌 Samengevat
IEC 62443-4-2 bepaalt welke technische security-functies een industrieel component moet hebben, verdeeld over zeven foundational requirements en vier security levels. Daarmee kunnen asset owners componenten kiezen die passen bij het beveiligingsniveau dat hun zones nodig hebben.
