Alsensio
Entwicklungsprozess

Die Reife-Lücke: was IEC 62443-4-1 fordert und was 62443-4-2 im Gerät nachweist

Prozessreife und technische Umsetzung werden getrennt bewertet. Die Differenz zwischen beiden ist die aussagekräftigste Kennzahl über den Zustand eines Produkts.

Sebastian Schmidt (Cyber Security Specialist / TÜV Rheinland) 3 Min. Lesezeit

Zwei Normen, zwei Fragen. 62443-4-1 fragt: Erzeugt Ihr Prozess Sicherheit systematisch? 62443-4-2 fragt: Kann Ihr Gerät, was es können muss? Beide lassen sich unabhängig voneinander beantworten — und genau das macht die Differenz zwischen den Antworten so aufschlussreich.

Zwei Skalen, die nichts miteinander zu tun haben

Die beiden Normen messen auf unterschiedlichen Skalen, und das ist kein Zufall:

IEC 62443-4-1IEC 62443-4-2
GegenstandEntwicklungsprozess des HerstellersTechnische Eigenschaften der Komponente
Gliederungacht Practices (SM, SR, SD, SI, SVV, DM, SUM, SG)sieben Foundational Requirements (FR1–FR7)
SkalaReifegrad ML 1–4Security Level SL 0–4
Typische EvidenzProtokolle, Reviews, Freigaben, ProzessartefakteKonfiguration, Testnachweis, Architektur, Mechanismus im Gerät
Gilt fürdie Organisation und das Vorhabendas konkrete Produkt in einer Version

Ein hoher Reifegrad sagt nichts über den Security Level aus. Ein sauber nach ML 3 betriebener Prozess kann ein Gerät hervorbringen, das bewusst nur SL 1 erfüllt — weil die Risikobewertung nichts anderes verlangt hat. Umgekehrt kann ein Gerät technisch viel können, ohne dass jemand belegen könnte, warum genau diese Mechanismen gewählt wurden.

Wichtig für Kundengespräche: Als Hersteller sprechen Sie über SL-C, das Niveau, das Ihr Gerät leisten kann. Das angestrebte SL-T legt der Betreiber für seine Zone fest, und ob daraus im Feld ein erreichtes SL-A wird, hängt an Integration, Konfiguration und Betrieb.

Warum die Differenz mehr sagt als jeder Einzelwert

Interessant wird es, wenn man beide Seiten für dasselbe Produkt erhebt und die Differenz betrachtet. In der Praxis gibt es drei wiederkehrende Muster.

Prozess hoch, Umsetzung niedrig. Der häufigste Fall bei Herstellern, die aus dem Qualitäts- oder Funktionale-Sicherheit-Umfeld kommen. Prozesse, Reviews und Freigaben sind etabliert, aber die Sicherheitsanforderungen aus der Analyse sind im Produkt nur teilweise angekommen. Im Audit zeigt sich das als Anforderung ohne zugeordnete Maßnahme. Der Prozess ist nicht das Problem — er endet nur zu früh.

Umsetzung hoch, Prozess niedrig. Typisch für technisch starke Teams: Secure Boot, signierte Updates, TLS mit Geräteidentität — alles vorhanden, aber nichts davon ist aus einer dokumentierten Anforderung hergeleitet. Die Mechanismen sind gut, die Begründung fehlt. Das ist nicht nur ein Formfehler: Ohne Herleitung lässt sich auch nicht zeigen, dass nichts fehlt.

Beides niedrig, aber konsistent. Unangenehm, aber ehrlich — und der bessere Ausgangspunkt als ein geschöntes Bild. Hier ist die Reihenfolge klar: erst die Risikobewertung, dann die Anforderungen, dann die Mechanismen.

Die Lücke ist eine Kennzahl, kein Gefühl

Der TRA-Reifecheck bildet genau diese Differenz ab: Prozessreife in Prozent gegen Umsetzungs- und Nachweisabdeckung in Prozent, die Differenz in Prozentpunkten mit einer Ampel. Nicht, weil die Zahl eine Zertifizierungsaussage wäre — sie ist eine Selbstauskunft —, sondern weil eine Zahl eine Diskussion strukturiert, die sonst als Meinungsaustausch zwischen Entwicklung und Qualitätsmanagement endet.

Zwei Dinge sind beim Lesen der Lücke wichtig:

Eine kleine Lücke ist nicht automatisch gut. Zwei niedrige Werte liegen eng beieinander. Die Lücke qualifiziert den Zustand, sie ersetzt ihn nicht.

Eine große Lücke zeigt die Richtung der Arbeit. Liegt der Prozess vorn, fehlt die Verbindung von Anforderung zu Maßnahme — das ist Nachweisarbeit. Liegt die Umsetzung vorn, fehlt die Herleitung — das ist Analysearbeit. Beides sind völlig verschiedene Projekte mit verschiedenen Beteiligten.

Woran die Brücke praktisch hängt

Die Verbindung zwischen beiden Welten ist in jedem Fall dieselbe: eine nachvollziehbare Kette von der identifizierten Bedrohung über die abgeleitete Anforderung bis zur konkreten Aktivität im Produkt — und zurück. Wenn diese Kette existiert, ist die Lücke klein, weil sie konstruktionsbedingt klein sein muss.

Praktisch heißt das: Jede Anforderung aus 4-2, die für Ihr Gerät gilt, sollte auf ein identifiziertes Risiko zurückzeigen und auf eine Aktivität nach vorn. Fehlt eine der beiden Richtungen, ist es kein Nachweis, sondern eine Behauptung — und im Audit die Stelle, an der nachgefragt wird.

Fachliche Einordnung, kein Rechtsrat und keine Zertifizierungsaussage. Normzitate bitte am Originaldokument prüfen.

Teil A des Reifecheck: Prozessreife über acht Practices.

Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.