Uluslararası Regülasyonlar · Standart serisi
IEC 62443 Nedir? Endüstriyel Otomasyon ve Kontrol Sistemlerinde Siber Güvenlik
IEC 62443, endüstriyel otomasyon ve kontrol sistemlerinin (IACS; OT olarak da bilinir) siber güvenliğini tanımlayan uluslararası standart serisidir. IEC TC 65 ile ISA99 komitesi birlikte hazırlar; ISA tarafından ISA/IEC 62443 adıyla da yayımlanır.
Seri yalnız fabrikayı işleten kurumu değil, sistemi kuran entegratörü, bakımını yapan hizmet sağlayıcıyı ve bileşeni üreten firmayı da ayrı ayrı tanımlar.
- KapsamEndüstriyel otomasyon ve kontrol sistemleri (IACS/OT)
- Güvenlik seviyesiSL1–SL4
- SertifikaISASecure · IECEE
Son güncelleme:
Tanım
IEC 62443 nedir?
Serinin genel adı Security for industrial automation and control systems'dir (endüstriyel otomasyon ve kontrol sistemleri için güvenlik). Enerji santralleri, su ve doğal gaz şebekeleri, rafineriler ve üretim hatlarındaki PLC, SCADA, HMI ve mühendislik istasyonlarını kurulumdan işletmeye, bakımdan devreden çıkarmaya kadar ele alır.
BT güvenliğinden farkı önceliktedir: bir üretim hattında erişilebilirlik ve can güvenliği gizlilikten önce gelir; sistemler yıllarca yamasız çalışabilir ve her değişiklik üretimi durdurma riski taşır.
Yapı
IEC 62443 bölümleri
| Grup | Kime | Temel bölümler |
|---|---|---|
| 1-x Genel | Herkes | TS 62443-1-1:2009 kavramlar ve modeller |
| 2-x Politika ve prosedürler | Varlık sahibi, hizmet sağlayıcı | 2-1:2024 varlık sahibi güvenlik programı · TR 2-3:2015 yama yönetimi · 2-4:2023 hizmet sağlayıcılar |
| 3-x Sistem | Varlık sahibi, entegratör | 3-2:2020 risk değerlendirmesi, bölge ve kanallar · 3-3:2013 sistem güvenlik gereklilikleri |
| 4-x Bileşen | Ürün üreticisi | 4-1:2018 güvenli geliştirme yaşam döngüsü · 4-2:2019 bileşen güvenlik gereklilikleri |
| 6-x Değerlendirme | Değerlendirme kuruluşları | Uygunluk değerlendirme yöntemleri |
Bölge ve kanal (zones and conduits): 62443-3-2, sistemi aynı güvenlik ihtiyacına sahip varlık gruplarına (bölge) ve bunlar arasındaki iletişim yollarına (kanal) ayırır; her bölge ve kanal için bir hedef güvenlik seviyesi belirlenir. 3-3'ün geçerli baskısı hâlâ 2013'tür.
Güvenlik seviyeleri
IEC 62443 güvenlik seviyeleri (SL1–SL4)
| Seviye | Neye karşı koruma |
|---|---|
| SL1 | Kasıtsız ya da tesadüfi ihlal |
| SL2 | Basit araçlarla, düşük kaynak, beceri ve motivasyonla yapılan kasıtlı ihlal |
| SL3 | Gelişmiş araçlarla, orta kaynakla ve IACS bilgisiyle yapılan kasıtlı ihlal |
| SL4 | Gelişmiş araçlarla, geniş kaynakla ve yüksek motivasyonla yapılan kasıtlı ihlal |
Üç tür seviye kullanılır: SL-T (hedef; risk değerlendirmesinden çıkan), SL-C (yetenek; bileşenin ya da sistemin karşılayabildiği) ve SL-A (ulaşılan; sahada gerçekleşen).
Temel gereklilikler
Yedi temel gereklilik (FR1–FR7)
62443-3-3 (sistem) ve 62443-4-2 (bileşen) gereklilikleri yedi temel gereklilik altında toplanır; her biri SR (sistem) ve CR (bileşen) numaralı alt gerekliliklere ayrılır:
- FR1 Tanımlama ve kimlik doğrulama denetimi
- FR2 Kullanım denetimi
- FR3 Sistem bütünlüğü
- FR4 Veri gizliliği
- FR5 Kısıtlı veri akışı
- FR6 Olaylara zamanında müdahale
- FR7 Kaynak erişilebilirliği
Sertifikasyon
IEC 62443 sertifikası nasıl alınır?
Sertifika, ISO/IEC 17065'e göre akredite kuruluşlar üzerinden iki programla verilir:
| Program | Ne belgelenir | Dayanak bölüm |
|---|---|---|
| ISASecure CSA / ICSA | Bileşen ve IIoT bileşeni | 4-2 |
| ISASecure SSA | Sistem | 3-3 |
| ISASecure SDLA | Ürün geliştirme yaşam döngüsü | 4-1 |
| ISASecure ACSSA | Varlık sahibinin işlettiği sistem | 2-1, 2-4, 3-2, 3-3 |
| IECEE Endüstriyel Siber Güvenlik Programı | Yetkinlik belgeleri; 2-1, 2-4, 3-3, 4-1 ve 4-2 test raporları | Birden çok bölüm |
Türkiye
Türkiye'de endüstriyel siber güvenlik yükümlülükleri
Türkiye'de IEC 62443'ü adıyla zorunlu kılan bir düzenleme bulunmuyor; ama iki metin OT güvenliğini doğrudan bağlar:
- EPDK Siber Güvenlik Yetkinlik Modeli Yönetmeliği (RG 06.06.2023, 32213): iletim ve dağıtım şebekeleri, 100 MWe ve üstü santraller, doğal gaz, petrol ve rafinerilerin endüstriyel kontrol sistemlerini kapsar; TS ISO/IEC 27001 ve 27019'a atıf yapar.
- 7545 sayılı Siber Güvenlik Kanunu (RG 19.03.2025): kritik altyapıyı tanımlar; varlık envanteri ve risk analizi ister, kamu ve kritik altyapıda kullanılacak ürünlerin yetkilendirilmesini ya da belgelendirilmesini öngörür.
62443'ün bölge ve kanal modeli ile güvenlik seviyeleri, bu yükümlülükleri OT ağında somutlaştırmak için yaygın kullanılan çerçevedir. Avrupa'ya otomasyon ürünü ihraç eden üreticilerden müşterileri 62443-4-1 ve 4-2 uyumu da isteyebilir.
Teknik kontroller
IEC 62443 gereklilikleri hangi teknik çözümlerle karşılanır?
OT ağındaki mühendislik istasyonları, HMI ve tarihçi (historian) sunucuları çoğunlukla Windows tabanlıdır; 62443-3-3 gerekliliklerinin önemli kısmı bu varlıklarda uç nokta araçlarıyla uygulanır. Uygulama kontrolüne ilişkin eşleme bizim yorumumuzdur.
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| SR 1.1 · SR 2.1 | İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalık | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| SR 2.3 | Taşınabilir ve mobil cihazların kullanım denetimi | Cihaz Kontrolü |
| SR 3.2 | Kötü amaçlı koda karşı koruma | Uç Nokta Güvenliği (EPP/EDR) |
| SR 7.7 · SR 3.4 | En az işlevsellik; yazılım ve bilgi bütünlüğü | Uygulama Kontrolü |
| CR 3.10 · TR 62443-2-3 | Güncellemelerin desteklenmesi ve yama yönetimi | Yama Yönetimi, Zafiyet Yönetimi |
| SR 7.8 · SR 6.2 | Bileşen envanteri ve sürekli izleme | Siber Varlık Envanteri |
| SR 5.1 · SR 5.2 | Ağ bölümlendirme ve bölge sınırı koruması | Mikrosegmentasyon |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
IEC 62443 hakkında sık sorulan sorular
IEC 62443 nedir?
Endüstriyel otomasyon ve kontrol sistemlerinin (OT) siber güvenliğini tanımlayan uluslararası standart serisidir; IEC ve ISA birlikte hazırlar.
IEC 62443 kimler için?
Tesisi işleten varlık sahipleri, sistemi kuran entegratörler, bakım ve hizmet sağlayıcılar ile bileşen ve ürün üreticileri için; her rolün ayrı bölümleri vardır.
IEC 62443 güvenlik seviyesi (SL) nedir?
Saldırganın yeteneğine göre artan koruma seviyesidir: SL1 tesadüfi ihlale, SL4 geniş kaynaklı ve yüksek motivasyonlu saldırıya karşı korumayı ifade eder.
IEC 62443 sertifikası nasıl alınır?
ISO/IEC 17065 akreditasyonlu kuruluşlar üzerinden ISASecure (bileşen, sistem, geliştirme süreci, işletilen sistem) ya da IECEE programıyla.
IEC 62443 ile ISO 27001 farkı nedir?
ISO 27001 kurum düzeyinde bilgi güvenliği yönetim sistemidir. IEC 62443 endüstriyel sistemlere özgüdür; sistem ve bileşen için teknik gereklilikler, güvenlik seviyeleri ve bölge-kanal modeli tanımlar. İkisi çoğu zaman birlikte uygulanır.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
OT ağınızdaki Windows varlıklarını koruma altına alın
Mühendislik istasyonu ve HMI sunucularında onaylı uygulama listesi, USB denetimi ve ayrıcalık yönetimi; üretimi durdurmadan nasıl kurulacağını kısa bir görüşmede birlikte planlayalım.