Norm Freiwillig · Schweiz, EU, Deutschland
IEC 62443 — Industrial communication networks, network and system security.
IEC 62443 ist die internationale Normenreihe für Cybersicherheit in industriellen Automatisierungs- und Steuerungssystemen (OT/ICS). Sie ist freiwillig anzuwenden, wird aber zunehmend als anerkannter Massstab für OT-Sicherheit herangezogen, etwa im Umfeld von NIS2-Umsetzung und Cyber Resilience Act. Die Reihe unterscheidet Anforderungen an Betreiber (Teil 2-1), technische Systemanforderungen mit vier Security-Leveln (Teil 3-3) und Anforderungen an Hersteller von Komponenten (Teile 4-1 und 4-2); eine Zertifizierung ist möglich, aber nicht einheitlich vorgeschrieben.
01 Auslöser
Wann gilt IEC 62443 für Sie?
IEC 62443 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben. Mit „nur zusammen mit Branche oder Tätigkeit“ markierte Auslöser zählen nur, wenn zugleich ein Auslöser zu Branche oder Tätigkeit zutrifft.
- Tätigkeit: Betriebstechnik (OT-Anlagen) (Trifft zu): Wer Betriebstechnik (OT) oder industrielle Steuerungssysteme betreibt, findet in IEC 62443 den international anerkannten Rahmen, um deren Cybersicherheit systematisch aufzubauen und nachzuweisen.
- Branche: Energie (Bitte prüfen lassen): In der Energieversorgung wird IEC 62443 zunehmend als anerkannter Stand der Technik für die Absicherung von Leitsystemen herangezogen, ergänzend zum IKT-Minimalstandard nach StromVV.
- Branche: Produktion (Trifft wahrscheinlich zu): In der Produktion verknüpft IEC 62443 die Anforderungen an Betreiber (62443-2-1) mit denen an Hersteller vernetzter Komponenten (62443-4-1/4-2) und wird von Kunden und Auditoren zunehmend als Nachweis für OT-Sicherheit akzeptiert.
- Tätigkeit: Kritische Infrastruktur (Bitte prüfen lassen): Betreiber kritischer Infrastruktur werden durch Gesetzgebung wie die NIS2-Umsetzung zu angemessenen technischen Massnahmen verpflichtet; IEC 62443 gilt in der Praxis als anerkannte Konkretisierung dieser Pflicht für OT-Umgebungen, auch wenn das Gesetz die Norm nicht wörtlich vorschreibt.
- Rolle gegenüber Kunden: Hersteller (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Hersteller von Komponenten für industrielle Steuerungssysteme werden von Betreibern zunehmend nach einem Entwicklungsprozess gemäss IEC 62443-4-1 und Komponenten gemäss 62443-4-2 gefragt.
Ausnahmen
- Keine gesetzliche Pflicht zur Zertifizierung nach IEC 62443 in der Schweiz oder EU; die Normenreihe ist als Ganzes freiwillig anzuwenden.
- Reine Büro-IT ohne Anbindung an Produktions- oder Leitsysteme fällt nicht in den Anwendungsbereich der Reihe.
02 Pflichten
Was verlangt IEC 62443?
- Für Betreiber (IEC 62443-2-1, Ausgabe 2024): Aufbau eines Sicherheitsprogramms für die OT-Umgebung mit einem vierstufigen Reifegradmodell (Initial, Managed, Defined, Improving), ausdrücklich auf ISO/IEC 27001 abgestimmt, um Doppelarbeit mit einem bestehenden ISMS zu vermeiden
- Für System-Design (IEC 62443-3-2, 3-3): Risikobeurteilung, Zonen- und Leitungsmodell (Zones and Conduits) sowie Festlegung eines Security Levels (SL1 bis SL4) je Zone
- Für Hersteller (IEC 62443-4-1): sicherer Entwicklungsprozess über den gesamten Produktlebenszyklus
- Für Komponentenhersteller (IEC 62443-4-2): technische Sicherheitsanforderungen je Komponententyp (eingebettete Geräte, Netzwerkkomponenten, Host-Komponenten, Software-Anwendungen)
03 Nachweise
Welche Nachweise braucht es?
- Konformitätsbewertung/Zertifizierung durch spezialisierte Zertifizierungsstellen möglich, aber nicht einheitlich vorgeschrieben
- Dokumentierte Risikobeurteilung, Zonen-/Leitungsmodell und zugeordnete Security Level als internes Nachweisdokument
- Bei Herstellern: Nachweis eines sicheren Entwicklungsprozesses (62443-4-1) und Produktkonformität (62443-4-2), teils über Herstellererklärung, teils über Zertifizierung durch eine Prüfstelle
04 Sanktionen
Was droht bei Verstössen?
Kein Bussgeld aus der Norm selbst, da freiwillig; faktisch: ohne dokumentierte Umsetzung droht bei Auditoren, Cyber-Versicherern und Kunden der Einwand, der 'Stand der Technik' für OT-Sicherheit sei nicht erreicht, was Ausschreibungen und den Abschluss von Cyber-Versicherungen erschweren kann.
05 Bezug
Was hängt damit zusammen?
- ISO/IEC 27001: ISO/IEC 27001 ist die international anerkannte Norm für ein Informationssicherheits-Managementsystem (ISMS); sie ist freiwillig, wird aber von Grosskunden, in Ausschreibungen und in Due-Diligence-Prüfungen häufig vorausgesetzt.
- IKT-Minimalstandard nach Stromversorgungsverordnung (StromVV, Art. 5a): Seit dem 1.
- Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2): Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle.
- Verordnung über Cybersicherheitsanforderungen für Produkte mit digitalen Elementen (Cyber Resilience Act): Der Cyber Resilience Act (Verordnung (EU) 2024/2847) legt EU-weit einheitliche Cybersicherheitsanforderungen für Hardware- und Softwareprodukte mit digitalen Elementen über deren gesamten Lebenszyklus fest.
06 Offen
Was ist noch unsicher?
- iec.ch (Hauptseite/Blog) war in dieser Sitzung nicht erreichbar (HTTP 403); nur der IEC-Webstore-Eintrag zu Teil 1-1 (Publikations-Metadaten, nicht der volle Normtext) konnte direkt gelesen werden.
- Ein wörtlicher Verweis auf IEC 62443 in der NIS2-Umsetzung oder im Cyber Resilience Act wurde in dieser Sitzung nicht in einem Gesetzestext gefunden; die Einordnung als 'anerkannter Stand der Technik' stützt sich auf Sekundärquellen und Fachwissen, nicht auf einen selbst geprüften Gesetzesverweis.
- Vollständige Liste aller veröffentlichten Teile der Normenreihe (insbesondere 2-2, 2-3, 2-4, 3-1) wurde nur über Sekundärquellen (Fortinet, Wikipedia) geprüft, nicht einzeln im IEC-Webstore verifiziert.
- Ob und welche akkreditierten Zertifizierungsstellen in der Schweiz IEC-62443-Zertifizierungen anbieten, wurde in dieser Sitzung nicht geprüft.
07 Quellen
Quellen
Stand der Angaben: 24.09.2026.
- IEC TS 62443-1-1:2009 — Terminology, concepts and models, IEC (International Electrotechnical Commission), abgerufen am 24.09.2026
- IEC 62443, Wikipedia (Übersichtsartikel), abgerufen am 24.09.2026
- IEC 62443 Standard: Industrial Cybersecurity Framework Explained, Fortinet, abgerufen am 24.09.2026
- What Are ISO/IEC 62443-4-1 and 62443-4-2?, Security Compass (Suchergebnis), abgerufen am 24.09.2026
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
FAQ Antworten
Fragen zu IEC 62443.
Ist IEC 62443 gesetzlich vorgeschrieben?
Nein, die Normenreihe ist freiwillig. Gesetze wie die NIS2-Umsetzung oder der Cyber Resilience Act schreiben angemessene technische Massnahmen vor, ohne IEC 62443 im Wortlaut zu nennen; die Normenreihe gilt in der Praxis aber als anerkannter Massstab, an dem sich diese Massnahmen für OT-Umgebungen orientieren.
Was ist der Unterschied zwischen den Teilen 2-1, 3-3 und 4-1/4-2?
62443-2-1 richtet sich an Betreiber und beschreibt ein Sicherheitsprogramm für die OT-Umgebung. 62443-3-3 legt technische Systemanforderungen und Security Level (SL1 bis SL4) fest. 62443-4-1 und 62443-4-2 richten sich an Hersteller: 4-1 an den Entwicklungsprozess, 4-2 an die technischen Eigenschaften der einzelnen Komponente.
Was bedeuten die Security Level SL1 bis SL4?
Sie beschreiben die Widerstandsfähigkeit gegen zunehmend starke Angreifer: SL1 schützt vor gelegentlichem, nicht böswilligem Fehlverhalten, SL2 vor gezielten Angriffen mit einfachen Mitteln, SL3 vor Angriffen mit erheblichem Aufwand und Fachwissen, SL4 vor Angriffen mit sehr hohem Aufwand, etwa durch staatliche Akteure.
Gilt IEC 62443 für Sie?
Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.
