IEC 62443
Vad är IEC 62443?
IEC 62443 är en internationell standardserie för cybersäkerhet i industriella automations- och styrsystem (IACS – Industrial Automation and Control Systems). Standarden beskriver hur säkerhet i OT-miljöer ska kravställas, designas, implementeras och underhållas – över hela kedjan från anläggningsägare till systemintegratörer och produkttillverkare. IEC 62443 brukar kallas OT-världens motsvarighet till ISO 27001.
Betydelsen av IEC 62443
Klassiska IT-säkerhetsramverk fungerar dåligt rakt av i industrimiljöer: de förutsätter att system kan patchas löpande, startas om och skyddas med agenter – villkor som sällan gäller för industriella styrsystem med decennielånga livscykler och hårda tillgänglighetskrav. IEC 62443 fyller det gapet med en metodik anpassad för OT:s verklighet, där säkerheten byggs i arkitekturen kring systemen snarare än inuti dem.
Standardens betydelse har ökat kraftigt i och med NIS2-direktivet. NIS2 kräver att samhällsviktiga verksamheter – energi, vatten, transporter, tillverkning med flera – riskhanterar och skyddar sina nät- och informationssystem, vilket uttryckligen inkluderar OT. Direktivet pekar inte ut en specifik standard, men IEC 62443 har i praktiken blivit det vedertagna sättet att visa att OT-säkerheten hanteras systematiskt. Allt fler upphandlingar kräver dessutom att leverantörer och produkter är certifierade enligt standarden.
Så fungerar IEC 62443
Standardserien består av flera delar, grupperade efter målgrupp, med några bärande koncept:
- Roller: kraven riktas mot anläggningsägare (drift och styrning), systemintegratörer (design och implementation) och produkttillverkare (säker utveckling) – säkerhet är ett delat ansvar genom leverantörskedjan.
- Zoner och conduits: anläggningen delas in i zoner med likartade säkerhetsbehov, och all kommunikation mellan zoner sker genom kontrollerade förbindelser (conduits) – grunden för segmentering, i linje med Purdue-modellen.
- Säkerhetsnivåer (SL 1–4): varje zon tilldelas en målnivå baserad på riskbedömning, från skydd mot tillfälliga misstag (SL 1) till skydd mot resursstarka, riktade angripare (SL 4).
- Grundkrav: sju fundamentala kravområden, bland annat identifiering och autentisering, dataintegritet, begränsat dataflöde och tillgänglighet vid angrepp.
- Livscykel: krav på säker utveckling (62443-4-1), systemkrav (62443-3-3) och löpande drift, patchhantering och incidentberedskap hos ägaren.
Fördelar med IEC 62443
Standarden ger gemensamt språk – ägare, integratörer och tillverkare kan kravställa och leverera mot samma definitioner, riskbaserad prioritering – säkerhetsnivåer styr insatserna dit riskerna finns, upphandlingsstöd – certifierade produkter och leverantörer kan efterfrågas konkret, NIS2-stöd – ett systematiskt sätt att visa efterlevnad för OT-delen, samt realistiska krav – metodik anpassad för system som inte kan hanteras som vanlig IT.
IEC 62443 och Advania
Advania hjälper organisationer att tillämpa IEC 62443 i praktiken – från gap-analys och riskbedömning till zonindelning, segmenteringsdesign och styrande dokumentation som knyter ihop OT-säkerheten med övrigt lednings- och NIS2-arbete. Vi arbetar rådgivande så att kraven omsätts i åtgärder som fungerar i verklig drift.
Vanliga frågor och svar om IEC 62443
Vad är skillnaden mellan IEC 62443 och ISO 27001?
ISO 27001 är ett ledningssystem för informationssäkerhet i hela organisationen, medan IEC 62443 är teknik- och processkrav specifikt för industriella styrsystem. De kompletterar varandra: många organisationer styr helheten med ISO 27001 och hanterar OT-miljön enligt IEC 62443.
Är IEC 62443 obligatoriskt enligt NIS2?
Nej, NIS2 kräver riskbaserade säkerhetsåtgärder men föreskriver ingen specifik standard. I praktiken har IEC 62443 blivit det etablerade sättet att strukturera och bevisa OT-säkerhetsarbetet, och standarden refereras allt oftare i upphandlingar och tillsyn.
Vad betyder zoner och conduits?
Zoner är grupper av system med likartade säkerhetsbehov – till exempel ett produktionsavsnitt. Conduits är de kontrollerade kommunikationsvägarna mellan zoner, typiskt genom brandväggar. Modellen tvingar fram segmentering så att ett intrång i en zon inte sprider sig fritt.
Kan man certifiera sig mot IEC 62443?
Ja. Produkter kan certifieras (bl.a. enligt 62443-4-2), utvecklingsprocesser enligt 62443-4-1 och system samt tjänsteleverantörer mot andra delar, via certifieringsprogram som ISASecure. För anläggningsägare handlar det oftare om att tillämpa standarden som ramverk än om formell certifiering.
Viktiga punkter att ta med sig om IEC 62443
- OT:s säkerhetsstandard: den ledande internationella standarden för cybersäkerhet i industriella styrsystem.
- Hela kedjan: ställer krav på anläggningsägare, systemintegratörer och produkttillverkare.
- Zoner och conduits: segmentering med kontrollerade förbindelser är arkitekturens kärna.
- Fyra säkerhetsnivåer: riskbedömning avgör hur starkt varje zon ska skyddas (SL 1–4).
- NIS2-nyckel: det vedertagna sättet att visa att OT-säkerheten hanteras systematiskt.
Hur skyddade är era industriella miljöer?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö