IEC 62443: de praktische gids voor Franse industriëlen in 2026
De norm IEC 62443 is uitgegroeid tot de internationale referentie voor cyberbeveiliging van industriële besturingssystemen (ICS/SCADA/OT). Met de inwerkingtreding van de NIS2-richtlijn in Frankrijk wordt deze norm voortaan expliciet genoemd als technisch referentiekader dat van toepassing is op essentiële en belangrijke entiteiten.
Toch staat de norm bekend als complex en omvangrijk. Deze praktische gids vat de belangrijkste punten voor Franse industriëlen samen: wat de norm concreet vereist, hoe men hieraan kan voldoen, en de prioriteiten voor 2026.
Wat is IEC 62443?
IEC 62443 (voorheen ISA-99) is een reeks normen die is ontwikkeld door de ISA (International Society of Automation) en gepubliceerd door de IEC. Deze normen hebben betrekking op de cyberbeveiliging van industriële automatiserings- en besturingssystemen (IACS).
De opbouw van de norm
De norm is onderverdeeld in 4 reeksen:
| Serie | Titel | Doelgroep |
|---|---|---|
| 62443-1.x | Algemeen (concepten, modellen, terminologie) | Iedereen |
| 62443-2.x | Beleid en procedures | Industriële exploitanten, CISO's |
| 62443-3.x | Systeem (architectuur, beveiligingsniveaus) | Architecten, integrators |
| 62443-4.x | Componenten (productbeveiliging) | Fabrikanten van apparatuur |
Voor een Franse industriële onderneming die aan NIS2 wil voldoen, zijn de meest relevante onderdelen:
- IEC 62443-2-1: beveiligingsbeleid en -procedures
- IEC 62443-3-3: beveiligingseisen voor systemen
- IEC 62443-4-2: eisen voor componenten (om uw apparatuur te beoordelen)
Security Levels (SL): inzicht in de beveiligingsniveaus
Het centrale begrip van IEC 62443 is het beveiligingsniveau — het vereiste beveiligingsniveau op basis van de kriticiteit van het systeem.
De 4 niveaus
| Beveiligingsniveau | Beschrijving | Tegen welke dreiging? |
|---|---|---|
| SL 0 | Geen specifieke bescherming | — (niet-verbonden systemen) |
| SL 1 | Bescherming tegen onopzettelijke aanvallen | Menselijke fouten, niet-gerichte kwaadwillige acties |
| SL 2 | Bescherming tegen opzettelijke aanvallen met beperkte middelen | Hacktivisten, opportunisten |
| SL 3 | Bescherming tegen aanvallen met geavanceerde middelen | Georganiseerde criminele groeperingen |
| SL 4 | Bescherming tegen aanvallen door staten | Staatsgerelateerde APT's |
Voor de overgrote meerderheid van de Franse industriële bedrijven: niveau SL 2 is het juiste streefniveau. SL 3 is voorbehouden aan exploitanten van vitale belang (OIV) met zeer kritieke systemen. SL 4 is vrijwel uitsluitend bestemd voor militaire en nucleaire infrastructuren.
Hoe bepaal je de benodigde SL voor je systeem?
De procedure verloopt in drie stappen:
1. Gebieden en leidingen identificeren (IEC 62443-3-2)
Begin met het indelen van uw OT-systemen in beveiligingszones (Security Zones):
- Productiezone (PLC’s, sensoren, lokale HMI’s)
- Bewakingszone (SCADA, historian-servers)
- OT-DMZ-zone (IT/OT-interface)
- Zone voor toegang op afstand
Identificeer vervolgens de kanalen (Conduits) — de communicatiekanalen tussen zones (VPN voor externe toegang, SCADA-verbindingen, IT/OT-gateways).
2. De kriticiteit van elke zone beoordelen (CASC)
Beoordeel voor elk gebied de gevolgen van een inbreuk aan de hand van de CASC-criteria:
- Confidentialiteit: moeten de gegevens geheim blijven?
- Integiteit: zou een wijziging van de gegevens/opdrachten schade kunnen veroorzaken?
- Disponibiliteit: zou een uitval van het systeem aanzienlijke schade veroorzaken?
- Veiligheid: zou een storing levens in gevaar kunnen brengen?
3. De streef-SL per zone vaststellen
De beoordeelde kriticiteit bepaalt de beoogde veiligheidsniveau (SL): een zone met veiligheidsbesturingssystemen (SIL) in een SEVESO-installatie streeft naar SL 3, terwijl een controlekamer van een drinkwaterpompstation doorgaans streeft naar SL 2.
De 7 basisvereisten (Foundational Requirements) van IEC 62443-3-3
De norm IEC 62443-3-3 definieert 7 fundamentele eisen (FR) voor systemen. Elke FR wordt uitgesplitst in gedetailleerde eisen, afhankelijk van het SL-niveau.
FR 1 — Identificatie- en authenticatiecontrole
Wat dit in de praktijk betekent:
- Elke gebruiker en elk apparaat moet op unieke wijze worden geïdentificeerd (geen gedeelde accounts)
- De standaardwachtwoorden van OT-apparaten moeten worden gewijzigd
- Voor SL 2: tweefactorauthenticatie (MFA) voor toegang op afstand
Eziwan-app: elke technicus beschikt over een eigen OpenVPN/IPSec-VPN-sleutel. MFA-authenticatie is beschikbaar op het cloudplatform.
FR 2 — Gebruikscontrole
Wat dit betekent:
- Elke gebruiker heeft alleen toegang tot de middelen die nodig zijn voor zijn functie (het principe van minimale rechten)
- Voor handelingen op kritieke apparatuur is uitdrukkelijke toestemming vereist
Toepassing: met het RBAC-systeem van Eziwan kunnen voor elke technicus toegangsrechten worden ingesteld per locatie, per apparaat en per tijdsperiode.
FR 3 — Gegevensintegriteit
Wat dit betekent:
- De gegevens die tussen apparaten worden verzonden, mogen tijdens de overdracht niet kunnen worden gewijzigd
- De integriteit van de configuraties van de PLC’s moet controleerbaar zijn
Toepassing: alle Eziwan-communicatie wordt versleuteld via OpenVPN (authenticatie + versleuteling). De configuraties zijn digitaal ondertekend.
FR 4 — Gegevensbescherming
Wat dit betekent:
- Gevoelige gegevens (recepten, productieparameters, persoonsgegevens) moeten zowel tijdens de overdracht als in rust worden versleuteld
Toepassing: AES-256-GCM-versleuteling van alle communicatie; opgeslagen gegevens worden versleuteld op de Franse cloudinfrastructuur.
FR 5 — Beperkte gegevensstroom
Wat dit betekent:
- De communicatie tussen beveiligingszones moet worden gecontroleerd en tot het strikt noodzakelijke worden beperkt
- Geen directe communicatie tussen de IT-kantooromgeving en de OT-besturingssystemen zonder DMZ
Eziwan-app: zero-inbound-port-architectuur — het OT-netwerk wordt nooit rechtstreeks blootgesteld. Het verkeer verloopt via de Eziwan-cloud, die als centraal controlepunt fungeert.
FR 6 — Reactie op de gebeurtenissen
Wat dit betekent:
- Beveiligingsincidenten moeten worden opgespoord, geregistreerd en afgehandeld
- Voor NIS2: verplichte melding binnen 24 uur voor essentiële entiteiten
Toepassing: volledige logboekregistratie van alle beveiligingsgebeurtenissen, configureerbare waarschuwingen bij afwijkingen in de verbinding, export van logbestanden naar SIEM.
FR 7 — Beschikbaarheid van middelen
Wat dit betekent:
- Het systeem moet beschikbaar blijven, zelfs bij een poging tot aanval (bescherming tegen DoS)
- Er moeten back-up- en herstelmechanismen aanwezig zijn
Toepassing: Dual-SIM-failover, multi-AZ-cloudinfrastructuur, automatische back-ups van gateway-configuraties.
Het IEC 62443-conformiteitsproces in 6 stappen
Hier volgt een pragmatische aanpak voor Franse industriële bedrijven die aan NIS2 moeten voldoen door te verwijzen naar IEC 62443.
Stap 1: Inventarisatie van de OT-middelen (3-5 dagen)
Maak een lijst van al uw OT-systemen:
- Besturingsautomaten (PLC, DCS, RTU)
- HMI’s en bedieningsposten
- SCADA-servers en historians
- OT-netwerkapparatuur (switches, routers, firewalls)
- Gateways en connectiviteitsapparatuur
Voor elk apparaat: firmware-/softwareversie, netwerkconnectiviteit, datum van de laatste beveiligingsupdate, bestaande mogelijkheden voor toegang op afstand.
Stap 2: In kaart brengen van de zones en leidingen (2-3 dagen)
Teken het huidige OT-netwerkschema met de beveiligingszones en de communicatiestromen. Breng het volgende in kaart:
- De bestaande IT/OT-interfaces
- De toegangsmogelijkheden op afstand (VPN, RDP, TeamViewer)
- De apparaten met poorten die naar het internet zijn blootgesteld (zoek je IP-adressen op Shodan)
Stap 3: Vereenvoudigde risicoanalyse (1 week)
Beoordeel voor elk gebied:
- Kriticiteit (gevolgen van een inbreuk: productie, veiligheid, milieu)
- Bedreiging (wie zou uw sector willen aanvallen?)
- Kwetsbaarheid (huidige veiligheidsstatus van het gebied)
Geef voorrang aan de gebieden die als eerste moeten worden aangepakt: hoge kriticiteit + hoge kwetsbaarheid = prioriteit 1.
Stap 4: Bepaling van het beoogde SL-niveau per zone
Op basis van de risicoanalyse:
- Standaardproductiezones → SL 2
- Zones met SIL-veiligheidsautomaten → SL 3
- OT-kantoorruimtes (engineeringwerkplekken) → SL 1 tot SL 2
Stap 5: Herstelplan (gespreid over 6-18 maanden)
Stel voor elk gebied waarvan het huidige niveau onder het streefniveau ligt, corrigerende maatregelen vast:
Prioritaire maatregelen SL 2:
- Alle standaardwachtwoorden op OT-apparatuur verwijderen
- Onbeveiligde externe toegang (blootgestelde RDP, TeamViewer) vervangen door een zero-trust VPN
- MFA-authenticatie invoeren voor alle externe toegang
- Persoonlijke accounts aanmaken (geen gedeelde generieke accounts)
- Logboekregistratie van toegangen inschakelen op alle apparatuur waar dit mogelijk is
- Het OT-netwerk afscheiden van het IT-kantoornetwerk (DMZ of VLAN met ACL)
Belangrijke acties SL 2: 7. De firmware van OT-apparatuur (gateways, industriële switches) bijwerken 8. De procedures voor het reageren op incidenten documenteren 9. De onderhoudsteams opleiden op het gebied van OT-cyberbeveiligingsrisico’s
Stap 6: Evaluatie en voortdurende verbetering
Naleving van IEC 62443 is geen eenmalig project, maar een continu proces. Plan het volgende:
- Jaarlijkse herziening van de inventaris en de inventarisatiekaart
- Jaarlijkse (of halfjaarlijkse) penetratietest van de externe toegangen
- Bijwerking van het herstelplan na elk incident of elke wijziging in de infrastructuur
IEC 62443 en NIS2: wat Franse organisaties moeten doen
De NIS2-richtlijn (in Frankrijk omgezet bij de wet van 8 oktober 2024) verwijst niet expliciet naar de norm IEC 62443, maar de maatregelen die zij voorschrijft, komen rechtstreeks daarmee overeen.
De betrokken entiteiten
Essentiële sectoren: energie (elektriciteit, gas, aardolie), vervoer (luchtvaart, spoorwegen, scheepvaart, wegvervoer), het bankwezen, financiële infrastructuur, water (watervoorziening, afvalwater), gezondheidszorg, digitale infrastructuur.
Belangrijke sectoren: postdiensten, afvalbeheer, chemische producten, voedingsmiddelen, industriële productie (medische hulpmiddelen, elektronische apparatuur, machinebouw), digitale dienstverleners.
De vereiste maatregelen op het gebied van cyberbeveiliging (art. 21 NIS2)
- Beveiligingsbeleid voor informatiesystemen (IEC 62443-2-1)
- Incidentbeheer: detectie, reactie, melding binnen 24 uur (IEC 62443-2-1, FR 6)
- Bedrijfscontinuïteit: back-ups, herstelplannen (IEC 62443-3-3 FR 7)
- Beveiliging van de toeleveringsketen: beveiliging van onderaannemers met OT-toegang (IEC 62443-2-4)
- Beveiliging van aankopen: beveiligingsbeoordeling vóór de implementatie van OT-apparatuur (IEC 62443-4-2)
- Opleiding en bewustmaking: alle medewerkers met toegang tot OT-systemen
- Cryptografie en versleuteling: versleutelde communicatie, bescherming van gevoelige gegevens
- Toegangscontrole: sterke authenticatie, RBAC, logboekregistratie (IEC 62443-3-3 FR 1, FR 2)
- Personeelsbeveiliging: antecedentenonderzoek, procedures bij vertrek
- Risicobeoordeling: formeel, gedocumenteerd proces (IEC 62443-3-2)
De 5 fouten die je bij een IEC 62443-project moet vermijden
Fout 1: Eerst de documentatie doornemen in plaats van de inventarisatie
Veel bedrijven laten beveiligingsbeleidsdocumenten opstellen voordat ze een daadwerkelijke inventarisatie hebben uitgevoerd. Het resultaat: theoretische documenten die geen aansluiting hebben bij de praktijk. Begin altijd met de inventarisatie en het in kaart brengen.
Fout 2: IEC 62443 behandelen als een IT-project
De OT-beveiliging kent specifieke beperkingen: apparatuur mag niet offline worden gehaald voor updates, de protocollen zijn verouderd (Modbus uit 1979) en de teams bestaan uit automatiseringsspecialisten — geen IT-specialisten. Betrek de productieteams vanaf het begin bij het proces.
Fout 3: Zonder gegronde reden streven naar SL 3 of SL 4
SL 3 en SL 4 stellen zeer strenge eisen (sterke authenticatie op PLC’s, versleuteling van alle industriële protocollen, inclusief Modbus), waardoor OT-apparatuur vaak moet worden vervangen. Voor de meeste industriële bedrijven is SL 2 een realistisch en toereikend streefdoel.
Fout 4: De beveiliging van toegang door derden verwaarlozen
De meest voorkomende OT-incidenten hebben te maken met externe toegang door onderhoudsonderaannemers. Geef prioriteit aan de beveiliging van toegang door derden (op naam gestelde accounts, MFA, traceerbaarheid) voordat u de meer technische aspecten aanpakt.
Fout 5: Denken dat naleving van NIS2 gelijk staat aan naleving van IEC 62443
NIS2 schrijft beveiligingsmaatregelen voor, maar certificeert niet volgens IEC 62443. De IEC 62443-certificering (door een geaccrediteerde instantie) staat los van de NIS2-conformiteit. Voor de meeste industriële bedrijven volstaat een gedocumenteerde conformiteit met IEC 62443 zonder formele certificering om aan NIS2 te voldoen.
Veelgestelde vragen
Is een IEC 62443-certificering verplicht om aan NIS2 te voldoen? Nee. De NIS2-richtlijn schrijft technische en organisatorische beveiligingsmaatregelen voor, maar vereist geen formele IEC 62443-certificering (die wordt afgegeven door geaccrediteerde instanties zoals TÜV, Bureau Veritas, enz.). Het documenteren dat uw werkwijzen in overeenstemming zijn met IEC 62443 is daarentegen een uitstekende manier om uw NIS2-conformiteit aan te tonen aan het ANSSI.
Met welk deel van de IEC 62443 moet een industriële PMI beginnen? Voor een PMI begint u met IEC 62443-2-1 (beleidsregels en procedures) en IEC 62443-3-3 (systeemvereisten voor beveiligingsniveaus 1 en 2). Dit zijn de delen die het meest direct toepasbaar zijn en waar opdrachtgevers het vaakst om vragen. De delen 4.x (componenten) zijn vooral van belang voor fabrikanten van apparatuur.
Wat is een beveiligingszone (Security Zone) in IEC 62443? Een beveiligingszone is een groep systemen met hetzelfde vereiste beveiligingsniveau, die door middel van kanalen (gecontroleerde communicatiekanalen) van andere zones zijn gescheiden. Voorbeeld: Zone 1 = productiecontrollers (SL2), Zone 2 = SCADA (SL2), Zone 3 = IT (SL1). De communicatie tussen zones verloopt verplicht via een firewall of een gecontroleerde DMZ.
Hoe bepaal ik welk beveiligingsniveau (SL) ik voor mijn installatie moet nastreven? Het beoogde SL hangt af van de gevolgen van een incident: SL1 voor een beperkt risico (tijdelijke stilstand van een niet-kritisch proces), SL2 voor een aanzienlijk risico (gevolgen voor de productie of de veiligheid van personen), SL3 voor kritieke systemen (energie, water, gezondheidszorg). De meeste industriële kleine en middelgrote ondernemingen streven naar SL2 voor hun SCADA-systemen en naar SL1 voor ondersteunende systemen.
Heeft IEC 62443 betrekking op de beveiliging van VPN-toegang op afstand? Ja. IEC 62443-3-3 behandelt expliciet authenticatie (SR 1.1, SR 1.2), communicatieversleuteling (SR 4.1), sessiebeheer (SR 1.3) en traceerbaarheid (SR 2.8). Een OpenVPN/IPSec-VPN met authenticatie via certificaten en logboekregistratie voldoet op deze punten aan de eisen van beveiligingsniveaus 1 en 2.
Aanvullende bronnen
- Gids: NIS2 voor de industrie — verplichtingen, sancties, actieplan
- Blog: NIS2-checklist voor naleving — 30 controlepunten
- Blog: OT-cyberbeveiliging — bedreigingen en incidenten in 2026
- Blog: geen inkomende poorten — veilige OT-architectuur
- Documenten: beveiliging van externe toegang via Eziwan
Aanvullende bronnen
- Industriële cyberbeveiliging — beveiligingsoplossingen voor OT- en ICS-netwerken
- NIS2 voor de industrie — wettelijke verplichtingen en plan voor naleving
- Cyberbeveiliging van OT-toegang op afstand — beveiliging van toegang op afstand tot PLC's
- Industriële toegang op afstand — zero-trust-architecturen die voldoen aan IEC 62443
- Handleiding voor het beveiligen van OT-netwerken — segmentatie, VPN en NIS2-conformiteit