Wat is IEC 62443-4-2?

IEC 62443-4-2 is de internationale norm met de technische security-eisen voor afzonderlijke componenten van industriële automatiserings- en besturingssystemen, zoals PLC’s, HMI’s, switches en softwareapplicaties. De norm verscheen in 2019 en vertaalt de systeemeisen uit IEC 62443-3-3 naar het niveau van één product. Per eis geeft de norm aan bij welk security level (SL 1 tot 4) die eis geldt, zodat een leverancier kan aantonen welk niveau een component technisch haalt: de SL-C (capability).


🧠 Welke soorten componenten onderscheidt de norm?

Componenttype Afkorting eisen Voorbeelden
Softwareapplicatie SAR SCADA-software, historian, engineeringtool
Embedded device EDR PLC, RTU, IED, slimme veldapparatuur
Host device HDR Operator station, engineeringstation, server
Network device NDR Switch, router, industriële firewall

Naast deze typespecifieke eisen zijn er algemene componenteisen (CR) die voor elk type gelden.


🔧 Welke eisen stelt IEC 62443-4-2?

De eisen zijn gegroepeerd onder de zeven foundational requirements (FR) uit IEC 62443-1-1:

FR Onderwerp Voorbeelden van eisen
FR 1 Identificatie en authenticatie Unieke gebruikers, sterke wachtwoorden, MFA bij hogere SL
FR 2 Gebruikscontrole Autorisatie op rollen (RBAC), sessievergrendeling, auditlogs
FR 3 Systeemintegriteit Ondertekende software, secure boot, bescherming tegen malware
FR 4 Vertrouwelijkheid van data Versleuteling van opgeslagen en verzonden data
FR 5 Beperkte datastromen Ondersteuning van segmentatie en zones
FR 6 Tijdige reactie op events Toegankelijke logs, koppeling met monitoring
FR 7 Beschikbaarheid Bestand tegen denial-of-service, back-up en herstel

Elke eis (CR) kan requirement enhancements (RE) hebben die pas bij een hoger security level verplicht zijn.


📊 Wat betekenen de security levels voor een component?

SL Beschermt tegen
SL 1 Toevallige of onbedoelde misbruik
SL 2 Opzettelijke aanval met eenvoudige middelen en weinig kennis
SL 3 Gerichte aanval met specifieke IACS-kennis en matige middelen
SL 4 Gerichte aanval met uitgebreide middelen, zoals door statelijke actoren

Een asset owner bepaalt per zone de benodigde SL-T (target) via een risicoanalyse volgens IEC 62443-3-2 en kiest vervolgens componenten waarvan de SL-C voldoende is.


🔄 Hoe verhoudt 4-2 zich tot 4-1 en certificering?

IEC 62443-4-2 beschrijft het product, IEC 62443-4-1 het ontwikkelproces. Voor productcertificering via ISASecure CSA (Component Security Assurance) moet een leverancier aan beide voldoen. Voor IIoT-apparaten bestaat de variant ICSA. Steeds meer aanbestedingen in de energie- en procesindustrie vragen expliciet om een 4-2-certificaat op een bepaald SL.


🛠️ Hoe gebruikt u IEC 62443-4-2 bij inkoop?

Voor asset owners is 4-2 vooral een hulpmiddel om componenten te selecteren:

  1. Bepaal de SL-T per zone met een risicoanalyse volgens IEC 62443-3-2
  2. Vraag de SL-C op — welk security level haalt het component per foundational requirement?
  3. Vergelijk per FR — een component kan voor FR 1 SL 2 halen en voor FR 4 maar SL 1
  4. Vul gaten aan met compenserende maatregelen — bijvoorbeeld een firewall vóór een component zonder versleuteling
  5. Vraag om bewijs — een ISASecure CSA-certificaat of een testrapport van een onafhankelijke partij
  6. Leg het vast in het inkoopcontract, samen met de supportperiode voor security-updates
Begrip Betekenis
SL-T (target) Het niveau dat een zone nodig heeft, volgend uit de risicoanalyse
SL-C (capability) Het niveau dat een component of systeem technisch kan halen
SL-A (achieved) Het niveau dat in de praktijk is bereikt, na configuratie en maatregelen

❓ Veelgestelde vragen

Wat is het verschil tussen IEC 62443-3-3 en IEC 62443-4-2?

IEC 62443-3-3 stelt security-eisen aan een compleet systeem, zoals een besturingssysteem met servers, netwerk en controllers. IEC 62443-4-2 vertaalt die eisen naar afzonderlijke componenten, zoals één PLC, switch of softwareapplicatie. Een systeem kan het vereiste niveau halen door componenten te combineren met aanvullende maatregelen.

Welke componenten vallen onder IEC 62443-4-2?

IEC 62443-4-2 onderscheidt vier typen componenten: softwareapplicaties zoals SCADA-software, embedded devices zoals PLC’s en RTU’s, host devices zoals operatorstations en servers, en network devices zoals switches, routers en firewalls. Voor elk type gelden algemene eisen en typespecifieke eisen.

Welk security level heeft een component nodig?

Het benodigde security level hangt af van de zone waarin het component wordt geplaatst. Voor de meeste industriële installaties is SL 2 een gangbaar uitgangspunt; voor kritieke infrastructuur en safety-systemen wordt vaak SL 3 gevraagd. De asset owner bepaalt dit met een risicoanalyse volgens IEC 62443-3-2.

Hoe herkent u een IEC 62443-4-2-gecertificeerd product?

Een IEC 62443-4-2-gecertificeerd product heeft een certificaat van een geaccrediteerde instelling, bijvoorbeeld via ISASecure CSA of het IECEE-schema. Op het certificaat staan het productmodel, de firmwareversie en het behaalde security level. ISASecure publiceert een openbare lijst van gecertificeerde producten.

Wat is een compenserende maatregel in IEC 62443?

Een compenserende maatregel is een beveiligingsmaatregel buiten het component zelf die een ontbrekende functie opvangt. Een PLC zonder versleuteling kan bijvoorbeeld in een afgeschermde zone achter een industriële firewall worden geplaatst. IEC 62443 staat dit expliciet toe, zodat ook oudere apparatuur binnen een veilig ontwerp kan blijven functioneren.


📌 Samengevat

IEC 62443-4-2 bepaalt welke technische security-functies een industrieel component moet hebben, verdeeld over zeven foundational requirements en vier security levels. Daarmee kunnen asset owners componenten kiezen die passen bij het beveiligingsniveau dat hun zones nodig hebben.