组件要求

IEC 62443-4-2:2019 是组件要求部分。它通过七个 foundational requirements,为 IACS 组件定义技术要求和组件安全能力等级。

组件边界限制能力声明

组件不是整个 IACS。组件声明应命名组件类型、产品版本、预期 IACS 用途、接口、假设、排除功能和所声明的 SL-C(component)。没有这个边界,同一产品可能看似支持比实际评估更宽的声明。

基础要求组织组件要求

IEC 公开材料列出 IEC 62443-4-2 使用的七个 foundational requirements。它们是组织组件要求和能力等级的要求族,不应被当作七个泛化安全口号。

  • identification and authentication control (IAC);
  • use control (UC);
  • system integrity (SI);
  • data confidentiality (DC);
  • restricted data flow (RDF);
  • timely response to events (TRE);
  • resource availability (RA)。

组件能力不等于系统目标或实效

IEC 表示 IEC 62443-4-2 关注 SL-C(component),不是 SL-T 或 SL-A。这个区别很重要。组件可以有声明的能力等级,但已部署系统仍需要 system under consideration、zones、conduits、风险评估、运行程序,以及对实际配置的确认。

4-1 仍然相关

当供应商还能够证明产品是在 IEC 62443-4-1 生命周期下开发和维护时,组件证据更强。

系统位置仍未决定

系统设计方仍要决定组件放在哪个 zone、使用哪些 conduits,以及周围有哪些控制。

CEN-CENELEC CRA 材料描述了 EN IEC 62443-4-2:2019/A11:2026 的 CRA 对齐工作,包括适用性标准和评价工件。这项计划中的欧洲工作不应被压缩成“每个既有 4-2 证书都是 CRA 协调标准结果”的声明。

Sources