
Regulierungshandbuch
Praxis-Handbuch zur IEC TS 62443-6-1
Einführung in die IEC TS 62443-6-1 – Ein Leitfaden
Die Sicherheit industrieller Automatisierungs- und Steuerungssysteme (IACS) liegt nicht allein in der Verantwortung des Anlagenbetreibers. Ein Großteil der täglichen Arbeit – wie Systemintegration, Inbetriebnahme, Patch-Management und Wartung – wird von Systemintegratoren und externen Dienstleistern durchgeführt. Diese verfügen häufig über privilegierten Zugriff auf Steuerungsnetzwerke, Engineering-Workstations und in einigen Fällen sogar auf Sicherheitssysteme (SIS).
Die Spezifikation IEC TS 62443-6-1 bietet Anlagenbetreibern und Dienstleistern eine gemeinsame, belastbare Grundlage zur Beantwortung einer Frage, die in der Vergangenheit meist nur durch Herstellerfragebögen und Bauchgefühl beantwortet wurde: Entspricht das Sicherheitsprogramm dieses Dienstleisters tatsächlich der IEC 62443-2-4, und welcher Reifegrad (Maturity Level) wird dabei erreicht? Veröffentlicht im Jahr 2024, etabliert sich dieser Standard nun als anerkannte Methodik zur Durchführung reproduzierbarer, evidenzbasierter Konformitätsbewertungen im Rahmen von First-, Second- und Third-Party-Audits.
WARUM DIES ENTSCHEIDEND IST
Eine Schwachstelle im Sicherheitsprogramm eines Dienstleisters ist kein rein administratives Problem, sondern ein direkter Pfad in die Automatisierungslösung, die dieser integriert oder wartet. Im Gegensatz zu einer einmaligen Auditierung von Lieferanten ist das Risiko in der OT-Lieferkette fortlaufend: Derselbe Systemintegrator greift unter Umständen auf Dutzende von Kundenumgebungen zu, sodass sich eine Sicherheitslücke in dessen internen Prozessen auf jede einzelne dieser Umgebungen übertragen kann.
Die Implementierung der 6-1-Bewertungsmethodik ermöglicht es Ihnen:
Ersetzen Sie subjektives Vertrauen in Lieferanten durch dokumentierte Einzelbewertungen je Anforderung
Liefern Sie Ihren Beschaffungs- und Rechtsabteilungen belastbare Nachweise, die auch bei Vertragsstreitigkeiten oder einer regulatorischen Überprüfung (z. B. gemäß BSI-Standards) standhalten.
Nutzen Sie ein einziges, anerkanntes Assessment für mehrere Kundenbeziehungen, anstatt wiederholt Ad-hoc-Überprüfungen durchzuführen.
Da die Methodik gemäß IEC 62443-4-1 die Reifegrad-Anforderungen präzise Anforderung für Anforderung bewertet, anstatt nur eine einzige unternehmensweite Gesamtbewertung zu liefern, erhalten Sie ein weitaus realistischeres und transparenteres Bild, als es eine simple Bestanden/Nicht-bestanden-Bewertung je könnte. Ein Betreiber kritischer Infrastrukturen (KRITIS) kann in einem Bereich bereits ein hohes Schutzniveau aufweisen, während in einem anderen noch Entwicklungsbedarf besteht – diese Methodik ist exakt darauf ausgelegt, diese spezifischen Optimierungspotenziale präzise aufzuzeigen.
WAS SIE IN DIESEM HANDBUCH ERWARTET
Dies ist eine praxisorientierte Referenz und keine Zusammenfassung des Standards. Sie wurde speziell für Verantwortliche konzipiert, die eine tatsächliche Sicherheitsüberprüfung (Audit) planen, durchführen oder begleiten müssen:
Positionierung & Geltungsbereich Wo 6-1 im Verhältnis zu 62443-2-4, den Cybersicherheitsprofilen in 62443-1-5 und der Schwestermethodik für Komponenten, 62443-6-2, eingeordnet ist.
Detaillierte Analyse der Prüfungsmethodik Die dreiteilige Prüfungslogik: Untersuchung der Konformitätserklärung, Prüfung der unterstützenden Nachweise und ebenso strenge Hinterfragung von Angaben zur „Nichtanwendbarkeit“.
Rollen & Unabhängigkeit der Prüfer Praktische Anleitung zur Trennung von Prüfern, Realisierungsteams und kommerziellen Verantwortlichen im Rahmen von Erst-, Zweit- und Drittpartei-Audits.
Prüfungsplanung & -durchführung Definition des Prüfungsgegenstands (Subject under Evaluation – SuE), Erstellung von Nachweis-Anforderungslisten, Durchführung strukturierter Interviews und Durchführung von Vor-Ort-Begehungen.
Nachweistypen & Reifegradzuordnung Wie der Existenznachweis, der Ausführungsnachweis und Prozess-KPIs den steigenden Reifegradansprüchen zugeordnet werden.
Berichts- & Bewertungsmethoden Was der Standard tatsächlich definiert im Vergleich zu praxisüblichen Berichtskonventionen wie Heatmaps und Trendanalysen.
Häufige Fallstricke Fehler bei der Definition des Geltungsbereichs (Scoping), Fehlinterpretationen des Reifegrades, unzureichende Nachweise (Evidence) und Mängel bei der Unabhängigkeit der Prüfer, die ansonsten gut durchgeführte Audits gefährden.
Praxisorientiertes Fallbeispiel & Vorlagen Ein ausgearbeitetes Szenario für eine Second-Party-Sicherheitsüberprüfung, ergänzt durch eine exemplarische Checkliste zur Beweismittelanforderung, einen Fragenkatalog für Audits sowie ein detailliertes Nachweisregister pro Anforderung.
WESENTLICHE ERKENNTNISSE FÜR ENTSCHEIDUNGSTRÄGER
Evaluierungsmethodik, keine Anforderungen. Die 6-1 gibt vor, wie die Konformität zu bewerten ist; die IEC 62443-2-4 legt fest, welche Anforderungen zu stellen sind. Die Verwechslung dieser beiden Normteile ist der häufigste Fehler bei der frühen Einführung.
Granulare Reifegradbestimmung ist aussagekräftiger als eine Einzelbewertung. Es gibt kein standarddefiniertes Verfahren, um einem Anbieter pauschal den Status „ML-3 insgesamt“ zuzuweisen. Jede aggregierte Bewertung ist lediglich eine nachträglich aufgesetzte Berichterstattungskonvention und kein standardisiertes Ergebnis.
„Nicht anwendbar“ erfordert dennoch einen Nachweis. Die Geltendmachung einer Nichtanwendbarkeit muss mit der gleichen Sorgfalt und Strenge validiert werden wie ein positiver Konformitätsnachweis. Andernfalls entsteht eine Schwachstelle, um unbequeme Anforderungen aus dem Geltungsbereich auszuschließen.
Unabhängigkeit verändert das Vertrauen, nicht die Methode. Es gilt dieselbe Prüflogik, unabhängig davon, ob es sich um eine Selbsterklärung, eine Lieferantenbewertung oder eine formelle Zertifizierung handelt – was sich ändert, ist das Gewicht, das dem Ergebnis beizumessen ist.
Eine Dokumentation ohne Nachweis der Durchführung führt zu Fehlern bei Audits. Eine Richtlinie auf dem Papier ist kein Beleg für eine gelebte Praxis; höhere Reifegradstufen erfordern Nachweise, die belegen, dass der Prozess tatsächlich eingehalten wurde.
WIE SHIELDWORKZ IHRE TRANSFORMATION UNTERSTÜTZT
Wir setzen die 6-1-Methodik in konkrete Ergebnisse um, mit denen Ihre Teams direkt operativ arbeiten können:
Konformitätsbewertungen durch Zweitparteien für Ihre Systemintegratoren und Wartungsdienstleister, konzipiert und durchgeführt gemäß der 6-1-Methodik
Unterstützung bei der Nachweiserbringung (Evidence-Readiness) für Dienstleister zur Vorbereitung auf Konformitätsnachweise gegenüber anspruchsvollen Kunden oder Zertifizierungsstellen
Unabhängige Prüfungsunterstützung zur Gewährleistung herstellerneutraler und objektiver Anbieterbewertungen
Audit-konforme Bewertungsberichte, anforderungsspezifische Befunde, Nachweisregister und priorisierte Roadmaps zur Mängelbeseitigung
Schnelle Bereitstellung von Sicherheitsbewertungen dank OThello Assess – damit Ihre Evaluierungen nicht in monatelanger Dokumentenbeschaffung stagnieren
Unser Fokus liegt auf Prüfungen, die einer realen Überprüfung standhalten – sei es durch Ihren Vorstand, Ihre Aufsichtsbehörde oder Ihr nächstes Audit gem. KRITIS-Standard –, und nicht nur auf einer formal vollständigen Dokumentation.
WARUM SIE DAS HANDBUCH JETZT HERUNTERLADEN SOLLTEN
Wenn Sie OT-Lieferantenrisiken, Sicherheitsanforderungen im Einkauf oder die Compliance bei Integrations- und Wartungsverträgen verwalten, erspart Ihnen dieses Handbuch die mühsame eigene Interpretation einer neuen IEC-Methodik. Es bietet Ihnen:
Ein einsatzbereiter Prüfprozess inklusive Untersuchungsumfang, Nachweisen und Konformitätsbewertungen, den Sie sofort anwenden können
Vorlagen, die Sie in Ihre nächste Lieferantenbewertung oder Ihr nächstes Audit einbringen können
Eine präzise Abgrenzung zwischen den tatsächlichen Anforderungen des Standards und den in der Praxis üblichen Konventionen
Ein Praxisbeispiel, das zeigt, wie Schwachstellenbefunde in einen konkreten Sanierungs-Roadmap überführt werden
NÄCHSTER SCHRITT
Laden Sie das IEC TS 62443-6-1 Practitioner-Handbuch herunter, um von der reinen Lektüre des Standards zur Durchführung einer belastbaren Sicherheitsüberprüfung überzugehen. Füllen Sie das Formular aus, um Zugang zum Handbuch zu erhalten und eine kostenfreie Erstberatung zu den Prioritäten Ihrer ersten Lieferantenbewertung zu vereinbaren.Vereinbaren Sie eine Demo mit den OT-Sicherheitsexperten von Shieldworkz
Laden Sie noch heute Ihre Kopie herunter!
Laden Sie das IEC TS 62443-6-1 Practitioner-Handbuch & die Checkliste herunter, um den Cybersecurity-Reifegrad und die Konformität von IACS-Dienstleistern gemäß den Anforderungen der IEC 62443-2-4 präzise und zuverlässig zu bewerten.
