系列结构
IEC 62443 按共同责任组织。第一个判断不是填写哪张清单,而是声明涉及哪个角色、生命周期阶段、系统边界和评估对象。
角色边界决定标准部分
主要角色包括资产所有者、集成服务提供方、维护服务提供方和产品供应商。ISAGCA 说明,角色不一定等同于组织。一个组织可以承担多个角色,一个角色也可以由多个组织分担。
资产所有者
对 IACS 负责,通常也是 IACS 和受控设备的运行方。
集成服务提供方
设计、安装、配置、测试、调试并移交 Automation Solution。
维护服务提供方
在移交后或围绕移交,为 Automation Solution 提供支持和维护活动。
产品供应商
开发和支持硬件或软件产品,包括控制系统、嵌入式设备、主机设备、网络设备和软件应用。
主要部分对应不同声明层级
标准编号通常揭示声明层级。Part 2 主要是计划和服务过程,Part 3 是系统分析和系统要求,Part 4 是产品开发和组件能力,Part 6 材料支持评价方法。
IEC 62443-2-1:2024 面向运行中的 IACS 资产所有者安全计划。IEC 在这个语境中把 operator 包含在 asset owner 内。它的主题是 IACS 安全的政策和程序,不是要求每个旧系统已经具备所有原生技术功能。
当读者需要判断运行场站如何治理角色、风险方法、补丁约束、补偿措施、供应商责任和长期运行系统时,这一部分通常相关。
IEC 62443-2-4:2023 面向 IACS 服务提供方在集成和维护 Automation Solution 时可向资产所有者提供的安全相关过程。IEC 将这些能力描述为与政策、程序、实践和人员相关。
这是系统集成商和维护服务提供方能力声明的自然位置。它不是产品技术证书,也不是资产所有者自己的运行安全计划。
IEC 62443-3-2:2020 建立了定义 system under consideration、划分 zones 和 conduits、对每个 zone 和 conduit 评估风险、建立 SL-T,并记录安全要求的要求。
IEC 62443-3-3:2013 提供与七个 foundational requirements 相关的详细控制系统要求。它与 system under consideration 中的 zones 和 conduits 一起使用,用于为特定资产形成目标安全等级。
IEC 62443-4-1:2018 适用于 IACS 产品的开发者和维护者。IEC 描述的生命周期包括安全要求定义、安全设计、安全实现、验证和确认、缺陷管理、补丁管理和产品寿命结束。
IEC 62443-4-2:2019 适用于 IACS 组件。它通过 IEC TS 62443-1-1 中的七个 foundational requirements 定义组件要求和组件安全能力等级。
IEC TS 62443-6-1:2024 是 IEC 62443-2-4 的评价方法。IEC 表示它支持第一方、第二方或第三方合格评定活动中可重复和可复现的评价结果。它不替代 2-4 的要求。
来源状态限制可得结论
本页使用公开的 IEC、ISA 和 ISAGCA 描述。完整要求仍以标准本身为准。不要从公开概览、产品名称、证书标志或组织遵循 IEC 62443 的笼统声明推断条款符合性。
- 版本会改变结论:IEC 将 IEC 62443-2-1 列为 2024 版,将 IEC 62443-2-4 列为 2023 版,而部分既有认证材料仍引用 2015 版和 AMD1:2017。
- 评估范围会改变结论:过程能力、产品能力、系统能力、服务提供方能力和能力应用是不同声明。
- 法律效果会改变结论:IEC 或 ISA 出版物不等同于 CRA 下已在欧盟官方公报引用并可产生符合性推定的协调标准。