Uluslararası Regülasyonlar · Standart serisi

IEC 62443 Nedir? Endüstriyel Otomasyon ve Kontrol Sistemlerinde Siber Güvenlik

IEC 62443, endüstriyel otomasyon ve kontrol sistemlerinin (IACS; OT olarak da bilinir) siber güvenliğini tanımlayan uluslararası standart serisidir. IEC TC 65 ile ISA99 komitesi birlikte hazırlar; ISA tarafından ISA/IEC 62443 adıyla da yayımlanır.

Seri yalnız fabrikayı işleten kurumu değil, sistemi kuran entegratörü, bakımını yapan hizmet sağlayıcıyı ve bileşeni üreten firmayı da ayrı ayrı tanımlar.

Son güncelleme:

Tanım

IEC 62443 nedir?

Serinin genel adı Security for industrial automation and control systems'dir (endüstriyel otomasyon ve kontrol sistemleri için güvenlik). Enerji santralleri, su ve doğal gaz şebekeleri, rafineriler ve üretim hatlarındaki PLC, SCADA, HMI ve mühendislik istasyonlarını kurulumdan işletmeye, bakımdan devreden çıkarmaya kadar ele alır.

BT güvenliğinden farkı önceliktedir: bir üretim hattında erişilebilirlik ve can güvenliği gizlilikten önce gelir; sistemler yıllarca yamasız çalışabilir ve her değişiklik üretimi durdurma riski taşır.

Yapı

IEC 62443 bölümleri

IEC 62443 seri grupları ve temel bölümler
GrupKimeTemel bölümler
1-x GenelHerkesTS 62443-1-1:2009 kavramlar ve modeller
2-x Politika ve prosedürlerVarlık sahibi, hizmet sağlayıcı2-1:2024 varlık sahibi güvenlik programı · TR 2-3:2015 yama yönetimi · 2-4:2023 hizmet sağlayıcılar
3-x SistemVarlık sahibi, entegratör3-2:2020 risk değerlendirmesi, bölge ve kanallar · 3-3:2013 sistem güvenlik gereklilikleri
4-x BileşenÜrün üreticisi4-1:2018 güvenli geliştirme yaşam döngüsü · 4-2:2019 bileşen güvenlik gereklilikleri
6-x DeğerlendirmeDeğerlendirme kuruluşlarıUygunluk değerlendirme yöntemleri

Bölge ve kanal (zones and conduits): 62443-3-2, sistemi aynı güvenlik ihtiyacına sahip varlık gruplarına (bölge) ve bunlar arasındaki iletişim yollarına (kanal) ayırır; her bölge ve kanal için bir hedef güvenlik seviyesi belirlenir. 3-3'ün geçerli baskısı hâlâ 2013'tür.

Güvenlik seviyeleri

IEC 62443 güvenlik seviyeleri (SL1–SL4)

IEC 62443 güvenlik seviyeleri
SeviyeNeye karşı koruma
SL1Kasıtsız ya da tesadüfi ihlal
SL2Basit araçlarla, düşük kaynak, beceri ve motivasyonla yapılan kasıtlı ihlal
SL3Gelişmiş araçlarla, orta kaynakla ve IACS bilgisiyle yapılan kasıtlı ihlal
SL4Gelişmiş araçlarla, geniş kaynakla ve yüksek motivasyonla yapılan kasıtlı ihlal

Üç tür seviye kullanılır: SL-T (hedef; risk değerlendirmesinden çıkan), SL-C (yetenek; bileşenin ya da sistemin karşılayabildiği) ve SL-A (ulaşılan; sahada gerçekleşen).

Temel gereklilikler

Yedi temel gereklilik (FR1–FR7)

62443-3-3 (sistem) ve 62443-4-2 (bileşen) gereklilikleri yedi temel gereklilik altında toplanır; her biri SR (sistem) ve CR (bileşen) numaralı alt gerekliliklere ayrılır:

  1. FR1 Tanımlama ve kimlik doğrulama denetimi
  2. FR2 Kullanım denetimi
  3. FR3 Sistem bütünlüğü
  4. FR4 Veri gizliliği
  5. FR5 Kısıtlı veri akışı
  6. FR6 Olaylara zamanında müdahale
  7. FR7 Kaynak erişilebilirliği

Sertifikasyon

IEC 62443 sertifikası nasıl alınır?

Sertifika, ISO/IEC 17065'e göre akredite kuruluşlar üzerinden iki programla verilir:

IEC 62443 sertifika programları
ProgramNe belgelenirDayanak bölüm
ISASecure CSA / ICSABileşen ve IIoT bileşeni4-2
ISASecure SSASistem3-3
ISASecure SDLAÜrün geliştirme yaşam döngüsü4-1
ISASecure ACSSAVarlık sahibinin işlettiği sistem2-1, 2-4, 3-2, 3-3
IECEE Endüstriyel Siber Güvenlik ProgramıYetkinlik belgeleri; 2-1, 2-4, 3-3, 4-1 ve 4-2 test raporlarıBirden çok bölüm

Türkiye

Türkiye'de endüstriyel siber güvenlik yükümlülükleri

Türkiye'de IEC 62443'ü adıyla zorunlu kılan bir düzenleme bulunmuyor; ama iki metin OT güvenliğini doğrudan bağlar:

  • EPDK Siber Güvenlik Yetkinlik Modeli Yönetmeliği (RG 06.06.2023, 32213): iletim ve dağıtım şebekeleri, 100 MWe ve üstü santraller, doğal gaz, petrol ve rafinerilerin endüstriyel kontrol sistemlerini kapsar; TS ISO/IEC 27001 ve 27019'a atıf yapar.
  • 7545 sayılı Siber Güvenlik Kanunu (RG 19.03.2025): kritik altyapıyı tanımlar; varlık envanteri ve risk analizi ister, kamu ve kritik altyapıda kullanılacak ürünlerin yetkilendirilmesini ya da belgelendirilmesini öngörür.

62443'ün bölge ve kanal modeli ile güvenlik seviyeleri, bu yükümlülükleri OT ağında somutlaştırmak için yaygın kullanılan çerçevedir. Avrupa'ya otomasyon ürünü ihraç eden üreticilerden müşterileri 62443-4-1 ve 4-2 uyumu da isteyebilir.

Teknik kontroller

IEC 62443 gereklilikleri hangi teknik çözümlerle karşılanır?

OT ağındaki mühendislik istasyonları, HMI ve tarihçi (historian) sunucuları çoğunlukla Windows tabanlıdır; 62443-3-3 gerekliliklerinin önemli kısmı bu varlıklarda uç nokta araçlarıyla uygulanır. Uygulama kontrolüne ilişkin eşleme bizim yorumumuzdur.

IEC 62443-3-3 / 4-2 gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
SR 1.1 · SR 2.1İnsan kullanıcıların tanımlanması ve kimlik doğrulaması, yetkilendirmenin uygulanması, en az ayrıcalıkAyrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
SR 2.3Taşınabilir ve mobil cihazların kullanım denetimiCihaz Kontrolü
SR 3.2Kötü amaçlı koda karşı korumaUç Nokta Güvenliği (EPP/EDR)
SR 7.7 · SR 3.4En az işlevsellik; yazılım ve bilgi bütünlüğüUygulama Kontrolü
CR 3.10 · TR 62443-2-3Güncellemelerin desteklenmesi ve yama yönetimiYama Yönetimi, Zafiyet Yönetimi
SR 7.8 · SR 6.2Bileşen envanteri ve sürekli izlemeSiber Varlık Envanteri
SR 5.1 · SR 5.2Ağ bölümlendirme ve bölge sınırı korumasıMikrosegmentasyon

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

IEC 62443 hakkında sık sorulan sorular

IEC 62443 nedir?

Endüstriyel otomasyon ve kontrol sistemlerinin (OT) siber güvenliğini tanımlayan uluslararası standart serisidir; IEC ve ISA birlikte hazırlar.

IEC 62443 kimler için?

Tesisi işleten varlık sahipleri, sistemi kuran entegratörler, bakım ve hizmet sağlayıcılar ile bileşen ve ürün üreticileri için; her rolün ayrı bölümleri vardır.

IEC 62443 güvenlik seviyesi (SL) nedir?

Saldırganın yeteneğine göre artan koruma seviyesidir: SL1 tesadüfi ihlale, SL4 geniş kaynaklı ve yüksek motivasyonlu saldırıya karşı korumayı ifade eder.

IEC 62443 sertifikası nasıl alınır?

ISO/IEC 17065 akreditasyonlu kuruluşlar üzerinden ISASecure (bileşen, sistem, geliştirme süreci, işletilen sistem) ya da IECEE programıyla.

IEC 62443 ile ISO 27001 farkı nedir?

ISO 27001 kurum düzeyinde bilgi güvenliği yönetim sistemidir. IEC 62443 endüstriyel sistemlere özgüdür; sistem ve bileşen için teknik gereklilikler, güvenlik seviyeleri ve bölge-kanal modeli tanımlar. İkisi çoğu zaman birlikte uygulanır.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

OT ağınızdaki Windows varlıklarını koruma altına alın

Mühendislik istasyonu ve HMI sunucularında onaylı uygulama listesi, USB denetimi ve ayrıcalık yönetimi; üretimi durdurmadan nasıl kurulacağını kısa bir görüşmede birlikte planlayalım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00