IEC 62443

« Tillbaka till begreppsbanken

Tema: Ett gemensamt kravspråk för delat livscykelansvar

Snabbdefinition

IEC 62443 är en serie internationella standarder för cybersäkerhet i industriella automations- och kontrollsystem, IACS. Delarna behandlar begrepp, säkerhetsprogram, risk och systemkrav samt säker produktutveckling och komponentkrav. Serien fördelar arbete mellan flera aktörer och är inte en enda certifiering.

Aktörer och delar

IEC 62443-2-1:2024 gäller säkerhetsprogram för anläggningsägare och operatörer. IEC 62443-2-4:2023 gäller säkerhetsprocesser som IACS-tjänsteleverantörer erbjuder vid integration och underhåll. IEC 62443-4-1:2018 gäller utvecklare och förvaltare av produkter, inte integratören eller produktens användare.

Systemarkitektur och risk

Andra delar i serien behandlar bland annat system under consideration, zoner och conduits, risk per gräns och tekniska system- eller komponentkrav. En vald säkerhetsnivå är inte ett allmänt mognadsbetyg. Krav behöver kopplas till definierad omfattning, hotbild, konsekvens och verifieringsmetod.

Ett exempel från upphandling

En fabrik moderniserar en produktionslinje. Ägaren behöver sitt säkerhetsprogram och accepterad risk; integratören behöver styrda installations- och underhållsprocesser; produktleverantören behöver säker utveckling och patchhantering. Kontraktet kopplar rätt IEC-del till rätt leverans och kräver gemensamma systemtest.

Möjligheter

Serien kan skapa gemensamt språk för ansvar, risk, arkitektur, produktkrav och verifiering över en lång IACS-livscykel. Den kan göra upphandling mer precis och hjälpa äldre system att hanteras med dokumenterade kompensationsåtgärder när inbyggda tekniska funktioner saknas.

Viktiga begränsningar

En produktcertifiering säger inte att en hel anläggning, organisation eller driftprocess uppfyller alla relevanta delar. Att hänvisa till IEC 62443 utan del, utgåva, omfattning och verifiering är otillräckligt. Serien bevisar inte regelefterlevnad och ersätter inte tillämplig lag eller lokal riskbedömning.

HubMinds syn

Använd IEC 62443 som ett partsspecifikt krav- och bevisramverk. Börja med systemgräns, konsekvenser och ansvar. Välj därefter relevanta delar och utgåvor, fördela krav mellan ägare, tjänste- och produktleverantörer och definiera vilket underlag som ska visa att kraven är uppfyllda.

Praktiskt nästa steg

Ta ett aktuellt säkerhetskrav och skriv in systemgräns, ansvarig aktör, IEC-del och utgåva, acceptanskriterium och bevis. Kontrollera att ingen certifieringsetikett används som ersättning för anläggningstest, driftsprocess eller bedömning mot gällande rättsliga krav.

Relaterade begrepp

Cybersecurity (OT), Nätverkssegmentering, NIS2, OT.

Källor och vidare läsning

Omfattning och aktualitet

IEC 62443-serien belyst genom aktuella IEC 62443-2-1:2024 utgåva 2, IEC 62443-2-4:2023 utgåva 2 och IEC 62443-4-1:2018 utgåva 1. Andra delar innehåller ytterligare system- och komponentkrav. Granskad 31 augusti 2026.

« Tillbaka till begreppsbanken
Kontakta oss