概览
IEC 62443 是面向工业自动化和控制系统的标准系列。它不是单一产品清单,而是按角色、系统边界、生命周期阶段、风险等级和组件能力来拆分网络安全工作。
IEC 62443 主题地图
该系列面向 IACS,而不只是连接到网络的设备。ISA 和 ISAGCA 公开材料把 IACS 描述为同时涉及技术、人员、工作流程、安全、可靠性、完整性和网络安全的生命周期问题。因此 IEC 62443 会把不同证据分配给资产所有者、产品供应商、集成服务提供方、维护服务提供方和系统设计方。
标准系列结构
当问题是资产所有者计划、服务提供方、系统设计、安全开发生命周期或组件分别适用哪一部分时,从这里开始。
Zones 和安全等级
用于理解 system under consideration、zones、conduits、风险评估、SL-T、SL-C 和 SL-A。
安全开发
IEC 62443-4-1 属于产品供应商生命周期,适用于 IACS 中使用的硬件、软件和固件。
组件要求
IEC 62443-4-2 通过七个 foundational requirements 表达技术组件能力要求。
系统要求
IEC 62443-3-3 在控制系统层面应用 foundational requirements,并结合系统设计中的 zones 和 conduits。
认证和符合性
证书和协调标准必须有自己的范围。组件、流程、系统、服务能力和法律产品文件不是同一个评定对象。
阅读顺序
最安全的阅读顺序取决于正在回答的问题。法律文件、组件证书和已部署系统审查,不应从同一个标准部分开始。
- 用 标准系列结构 判断角色和标准部分:资产所有者、服务提供方、系统设计方、产品供应商或组件。
- 当系统边界、运行环境和风险问题已知后,用 Zones、conduits 和安全等级 。
- 当结论涉及已部署或设计中的控制系统,而不只是供应商产品时,用 系统要求 。
- 当结论涉及产品背后的供应商生命周期时,用 安全产品开发 。
- 当结论涉及嵌入式设备、主机设备、网络设备、软件应用或控制系统组件时,用 组件要求 。
与产品法规一起使用
IEC 62443 可以支持产品法规证据,但不能替代法律。产品法规文件仍然需要说明适用法律要求、产品或系统范围、标准版本,以及正在作出的具体声明。认证和符合性声明在单独页面中处理。