Wat is ISASecure?
ISASecure is een onafhankelijk certificeringsprogramma dat aantoont dat industriële producten, systemen en ontwikkelprocessen voldoen aan de IEC 62443-normen. Het programma wordt beheerd door het ISA Security Compliance Institute (ISCI), een non-profitorganisatie binnen de International Society of Automation (ISA). De audits worden uitgevoerd door geaccrediteerde certificeringsinstellingen. Voor asset owners is een ISASecure-certificaat een objectief bewijs bij inkoop, in plaats van alleen de belofte van een leverancier dat een product “IEC 62443-compliant” is.
🔧 Welke ISASecure-certificeringen zijn er?
| Certificering | Voluit | Getoetst aan | Voor wie |
|---|---|---|---|
| SDLA | Security Development Lifecycle Assurance | IEC 62443-4-1 | Ontwikkelorganisatie van een leverancier |
| CSA | Component Security Assurance | IEC 62443-4-1 + IEC 62443-4-2 | Componenten: PLC, HMI, switch, software |
| ICSA | IIoT Component Security Assurance | IEC 62443-4-2 met IIoT-aanvullingen | IIoT-apparaten en gateways |
| SSA | System Security Assurance | IEC 62443-3-3 + IEC 62443-4-1 | Complete besturingssystemen, zoals een DCS |
| ACSSA | Automation and Control System Security Assurance | IEC 62443-2-1, IEC 62443-2-4, IEC 62443-3-2, 3-3 | Het OT-securityprogramma van een asset owner |
ACSSA is het nieuwste schema en richt zich, anders dan de andere, niet op een leverancier maar op de gebruiker van de installatie.
🧠 Hoe verloopt een certificering?
- Voorbereiding — de leverancier bepaalt scope en beoogd security level
- Procesbeoordeling — de auditor toetst het ontwikkelproces aan IEC 62443-4-1 (voor CSA, SSA en SDLA)
- Functionele beoordeling — de technische eisen per security level worden gecontroleerd
- Testen — onder meer kwetsbaarheidsscans en robuustheidstests van de communicatie
- Certificaat en registratie — het gecertificeerde product komt op de openbare lijst van ISASecure
Een certificaat geldt voor een specifieke productversie. Bij nieuwe versies volgt een herbeoordeling, waarvan de omvang afhangt van de wijzigingen.
🔄 Wat is het verschil tussen ISASecure en IEC 62443 zelf?
| IEC 62443 | ISASecure | |
|---|---|---|
| Wat | Normenreeks met eisen | Certificeringsprogramma |
| Uitgever | IEC en ISA | ISCI (onderdeel van ISA) |
| Verplicht | Nee, vrijwillig | Nee, vrijwillig |
| Resultaat | Eisen waaraan u kunt voldoen | Onafhankelijk bewijs dát u voldoet |
Naast ISASecure kunnen producten ook via het IECEE-schema van de IEC tegen IEC 62443 worden gecertificeerd.
🏭 Waarom is ISASecure relevant voor IT/OT?
- Inkoop — asset owners kunnen in aanbestedingen een CSA- of SSA-certificaat op een bepaald SL eisen, als onderdeel van leveranciersbeveiliging
- Wetgeving — certificering helpt leveranciers aantonen dat ze voldoen aan de Cyber Resilience Act en de cybersecurity-eisen van de Machineverordening
- Ketenrisico — een gecertificeerd ontwikkelproces verkleint de kans op kwetsbaarheden in componenten van derden
🛠️ Hoe gebruikt u ISASecure als asset owner?
- Neem certificering op in uw eisen — vraag bij nieuwe besturingen om een CSA- of SSA-certificaat op het benodigde security level
- Controleer de certificaatgegevens — klopt het productmodel, de firmwareversie en het security level met wat u koopt?
- Kijk naar het ontwikkelproces — een SDLA-certificaat zegt iets over hoe de leverancier ook toekomstige versies en patches maakt
- Combineer met eigen maatregelen — een gecertificeerd component moet nog steeds veilig worden geconfigureerd en in de juiste zone geplaatst
- Overweeg ACSSA voor uw eigen OT-securityprogramma, als u dat extern wilt laten toetsen
| U koopt… | Vraag om… |
|---|---|
| Een PLC, switch of HMI | CSA (en dus impliciet 4-1 + 4-2) |
| Een IIoT-sensor of gateway | ICSA |
| Een compleet DCS of SCADA-systeem | SSA |
| Ontwikkelwerk of een maatwerkproduct | SDLA van de ontwikkelaar |
❓ Veelgestelde vragen
Wat is het verschil tussen ISASecure CSA en SSA?
ISASecure CSA certificeert een afzonderlijk component, zoals een PLC, switch of softwareapplicatie, tegen IEC 62443-4-2 en 4-1. ISASecure SSA certificeert een compleet besturingssysteem, zoals een DCS, tegen IEC 62443-3-3 en 4-1. Een SSA-systeem bestaat vaak uit meerdere componenten die elk ook CSA-gecertificeerd kunnen zijn.
Wie voert ISASecure-certificeringen uit?
ISASecure-certificeringen worden uitgevoerd door certificeringsinstellingen die daarvoor door ISCI zijn erkend en door een accreditatie-instantie zijn geaccrediteerd. Voorbeelden zijn grote test- en inspectiebedrijven zoals TÜV, Bureau Veritas, exida en UL. Het certificaat wordt gepubliceerd op de website van ISASecure.
Hoe lang is een ISASecure-certificaat geldig?
Een ISASecure-certificaat geldt voor de gecertificeerde productversie. Bij nieuwe versies volgt een herbeoordeling waarvan de omvang afhangt van de wijzigingen. Voor procescertificaten zoals SDLA vinden periodieke onderhoudsaudits plaats om te controleren of het ontwikkelproces nog steeds wordt gevolgd.
Is ISASecure hetzelfde als IEC 62443-certificering?
ISASecure is één van de certificeringsprogramma’s voor IEC 62443, maar niet het enige. Producten kunnen ook via het IECEE-schema van de IEC worden gecertificeerd. Beide programma’s toetsen aan dezelfde normen; het verschil zit in de organisatie, de testaanpak en de erkenning bij klanten.
Wat kost een ISASecure-certificering?
De kosten van een ISASecure-certificering hangen af van het type certificaat, de complexiteit van het product en de volwassenheid van het ontwikkelproces. Naast de audit- en testkosten van de certificeringsinstelling betaalt de leverancier vaak het meest aan interne voorbereiding, zoals het inrichten van processen en documentatie. Leden van ISCI krijgen toegang tot de schema-documentatie.
📌 Samengevat
ISASecure is het onafhankelijke certificeringsprogramma voor IEC 62443, met schema’s voor ontwikkelprocessen (SDLA), componenten (CSA, ICSA), systemen (SSA) en het OT-securityprogramma van asset owners (ACSSA). Het maakt de claim “IEC 62443-compliant” controleerbaar.
