Alsensio
Bedrohungs- & Risikoanalyse

Zonen und Conduits nach IEC 62443-3-2 — und warum Gerätehersteller sie kennen sollten

Der siebenstufige ZCR-Prozess der IEC 62443-3-2, das Prinzip hinter der Zonenbildung — und warum Gerätehersteller ihn kennen sollten.

Sebastian Schmidt (Cyber Security Specialist / TÜV Rheinland) 3 Min. Lesezeit

IEC 62443-3-2 richtet sich an Betreiber und Integratoren, nicht an Gerätehersteller. Wer Komponenten baut, arbeitet mit 62443-4-1 und 4-2. Trotzdem lohnt sich der Blick auf diese Norm — aus einem sehr praktischen Grund: Ihre Kunden treffen mit ihr die Entscheidungen, aus denen Ihre Anforderungen entstehen.

Das System under Consideration

Am Anfang steht eine Abgrenzung: Was genau wird betrachtet? Das System under Consideration (SUC) wird über Architektur und Asset-Inventar beschrieben. Was nicht dazugehört, wird ebenso bewusst benannt wie das, was dazugehört.

Diese Abgrenzung ist keine Formalie. Ohne sie verhandelt jede spätere Diskussion einen anderen Gegenstand, und Risikoaussagen werden unvergleichbar.

Der Ablauf in sieben Schritten

Die Norm beschreibt die Risikobewertung als Folge von sieben Anforderungen, den Zone and Conduit Requirements:

SchrittInhaltErgebnis
ZCR 1SUC abgrenzenArchitektur, Asset-Inventar
ZCR 2Initiale Risikobewertunggrobes Risikobild der kritischen Abläufe
ZCR 3Aufteilung in Zonen und ConduitsStruktur mit Vertrauensgrenzen
ZCR 4Vergleich mit dem tolerierbaren RisikoEntscheidung über das weitere Vorgehen
ZCR 5Detaillierte Risikobewertungbewertete Risiken je Zone/Conduit
ZCR 6Cybersecurity Requirements Specificationableitbare Anforderungen
ZCR 7Freigabedokumentierter, genehmigter Stand

Zwei Schritte verdienen besondere Aufmerksamkeit.

ZCR 3 — das Prinzip der Aufteilung. Zonen entstehen nicht entlang der Netzwerktopologie und nicht entlang des Organigramms. Das übergreifende Kriterium ist ausdrücklich die Risikobewertung selbst: Assets mit vergleichbarem Schutzbedarf gehören zusammen. Ein Conduit ist der kontrollierte Kommunikationsweg zwischen zwei Zonen — und weil er die Vertrauensgrenze überquert, ist er der Ort, an dem Schutzmaßnahmen greifen.

ZCR 4 — die unbequeme Frage. Übersteigt das initiale Risiko das tolerierbare? Beantworten lässt sich das nur, wenn zuvor festgelegt wurde, was als tolerierbar gilt. Genau diese Festlegung fehlt in den meisten Analysen, die uns begegnen. Ohne sie ist die gesamte nachfolgende Priorisierung eine Geschmacksfrage — und im Audit nicht verteidigbar.

Security Level: drei Buchstaben, drei Bedeutungen

In der Kommunikation zwischen Betreiber und Hersteller tauchen drei Varianten des Security Level auf, die regelmäßig durcheinandergeraten:

  • SL-T (Target) — das für eine Zone angestrebte Niveau. Ergebnis der Risikobewertung des Betreibers.
  • SL-C (Capability) — das Niveau, das eine Komponente oder ein System leisten kann, wenn es richtig konfiguriert ist. Das ist die Aussage über Ihr Produkt.
  • SL-A (Achieved) — das im konkreten Einsatz tatsächlich erreichte Niveau.

Der Unterschied ist folgenreich. Ein Kunde fragt nach SL-T für seine Zone. Sie können seriös nur über SL-C sprechen — was Ihr Gerät kann. Ob daraus im Feld SL-A wird, hängt an Integration, Konfiguration und Betrieb, also an Faktoren außerhalb Ihrer Kontrolle. Wer diese Unterscheidung in Angebot und Dokumentation nicht sauber hält, verspricht regelmäßig mehr, als er halten kann.

Warum das Ihre Anforderungen bestimmt

Die Kette ist kurz: Aus der Risikobewertung des Betreibers folgt ein SL-T je Zone. Aus dem SL-T folgen die Anforderungen an die Komponenten in dieser Zone — und die stehen in IEC 62443-4-2, aufgeteilt nach den sieben Foundational Requirements.

Damit ist die Verbindung hergestellt: Was in 62443-3-2 als Zonenentscheidung getroffen wird, landet bei Ihnen als Anforderungsliste. Wer die Herkunft dieser Liste versteht, kann zwei Dinge, die ohne dieses Verständnis schwerfallen — begründen, warum eine Anforderung für das eigene Produkt nicht zutrifft, und erkennen, wann ein Kunde etwas fordert, das eigentlich die Zone leisten müsste und nicht das Gerät.

Der praktische Nutzen für Hersteller

Drei Dinge nehmen Sie aus dieser Norm mit, auch wenn sie nicht an Sie adressiert ist:

Die Sprache Ihrer Kunden. Wer in Zonen, Conduits und SL-T denkt, verhandelt Anforderungen auf Augenhöhe statt Anforderungslisten abzuarbeiten.

Die Grenze Ihrer Verantwortung. Manche Risiken adressiert die Zone, nicht das Gerät. Das sauber zu trennen, schützt vor überzogenen Zusagen — und ist gleichzeitig ein Qualitätsmerkmal in der Dokumentation.

Das Muster für die eigene Analyse. Der Ablauf von ZCR 1 bis 7 ist ein gutes Gerüst auch dann, wenn das Betrachtungsobjekt kein Anlagensegment ist, sondern Ihr Produkt: abgrenzen, grob bewerten, strukturieren, gegen eine Schwelle prüfen, vertiefen, Anforderungen ableiten, freigeben.

Teil A des Reifecheck: Wie belastbar ist Ihre TRA-Methodik?

Der TRA-Reifecheck zeigt in wenigen Minuten, wo Ihr Nachweis heute steht — Prozessreife, Umsetzungsabdeckung und die Lücke dazwischen.