IEC 62443 Zertifizierung für Hersteller

Ihr Kunde verlangt ein IEC 62443-Zertifikat? Wir setzen die Anforderungen der Norm in Ihrem Unternehmen um, damit Sie in rund drei Monaten bereit für das Audit sind. Das Audit selbst führt eine Zertifizierungsstelle Ihrer Wahl durch.

  • Ihr erstes IEC 62443-Zertifikat in rund drei Monaten
  • Wir erstellen Abläufe und Dokumentation, Ihr Team liefert die Informationen
  • Wir wissen, was der Auditor sehen will, weil wir selbst nach IEC 62443 zertifiziert haben
  • Ein Teil des Honorars auf Wunsch erst mit dem Zertifikat fällig

Erstgespräch anfragen

30 Minuten, unverbindlich. Danach wissen Sie, welches Zertifikat Sie brauchen, was bis zum Audit fehlt und wie lange es dauert.

Secuvise in Zahlen

Prüferwissen auf Ihrer Seite

Wir haben beim TÜV SÜD das Prüfgeschäft für IEC 62443 aufgebaut und jahrelang selbst zertifiziert. Heute bereiten wir Hersteller auf genau dieses Audit vor.

Bis zum Zertifikat begleitet

Zuletzt einen internationalen Pumpenhersteller bis zur IEC 62443-Zertifizierung.

40+ Hersteller begleitet

Aus Maschinen- und Anlagenbau, Gerätebau und Embedded.

350+ konforme Produkte

Aus Audit-, Zertifizierungs- und Umsetzungsprojekten.

Der Weg zum Zertifikat

In rund drei Monaten zum ersten Zertifikat

So lange dauert es, bis ein Hersteller mit uns bereit für sein erstes IEC 62443-Audit ist. Wir erstellen die Dokumentation auf Basis unserer erprobten Vorlagen. Ihr Team liefert die Informationen und passt eigene Abläufe dort an, wo sie noch nicht zur Norm passen.

Den Audittermin fragen wir gleich zu Beginn an. Die Zertifizierungsstellen planen Monate im Voraus, und ein später Termin verschiebt das Zertifikat, auch wenn alles bereit ist.

01

Woche 1: Bestandsaufnahme vor Ort

Zwei Tage mit Entwicklung, Produktmanagement und Qualitätssicherung (Gap-Analyse). Wir gehen die Anforderungen der Norm durch und halten fest, was schon da ist und was fehlt. Sie erhalten eine Liste der Lücken, einen Plan bis zum Audit und einen Festpreis.

02

Woche 2 bis 10: Abläufe und Dokumentation erstellen

Wir passen unsere Vorlagen an Ihre Organisation an, bis Abläufe, Rollen und Nachweise vollständig beschrieben sind. Ihr Team arbeitet uns zu und richtet die eigenen Abläufe daran aus.

03

Woche 11 und 12: Probeaudit

Wir prüfen Ihren Stand so, wie es die Zertifizierungsstelle tun wird, und klären die letzten offenen Punkte vor dem Termin.

04

Danach: Audit und Zertifikat

Wir sind beim Audit dabei, beantworten Rückfragen gemeinsam mit Ihnen und helfen bei Nachforderungen, bis das Zertifikat ausgestellt ist.

Was Ihr Kunde mit „IEC 62443“ meint

Die IEC 62443 ist eine ganze Normenreihe. Welcher Teil für Sie gilt, müssen Sie vorab nicht wissen. Für Hersteller läuft fast jede Kundenanforderung auf eines von zwei Zertifikaten hinaus, und welches gemeint ist, klären wir im Erstgespräch.

Das Prozesszertifikat

Bestätigt, dass Ihr Unternehmen Produkte nach festen Regeln sicher entwickelt und pflegt, von den Sicherheitsanforderungen bis zu Updates im Feld. Damit beginnen fast alle Hersteller, und dafür gelten die drei Monate.

  • Gilt für alle Produkte aus diesem Prozess
  • Normteil IEC 62443-4-1

Das Produktzertifikat

Bestätigt, dass ein bestimmtes Gerät, etwa eine Steuerung oder ein Gateway, die Anforderungen einer festgelegten Schutzstufe erfüllt. Es baut auf dem Prozesszertifikat auf und dauert länger, weil das Gerät oft technisch angepasst werden muss.

  • Gilt für ein Gerät und eine Schutzstufe
  • Normteil IEC 62443-4-2

Worauf der Auditor achtet

Der Auditor prüft, ob Ihre Abläufe jede Anforderung der Norm abdecken und ob Rollen und Nachweise festgelegt sind. Auf diese sechs Punkte achtet er besonders. Für Reifegrad 3 und für ein Produktzertifikat will er zusätzlich sehen, dass die Abläufe in Projekten angewendet wurden.

Vollständige Abläufe

Für jede Anforderung der Norm ist festgelegt, wer was tut und welcher Nachweis dabei entsteht. Fehlende Abschnitte fallen im Audit sofort auf.

Sicherheits­anforderungen

Es ist festgelegt, wie aus der Bedrohungsanalyse Anforderungen entstehen und wie ihre Umsetzung bis zum Test verfolgt wird.

Bedrohungsanalyse

Ein festgelegtes Vorgehen, mit dem Schnittstellen, Datenflüsse und Angriffswege jedes Produkts analysiert werden. Die Risikobeurteilung aus der Maschinensicherheit ersetzt es nicht.

Sicherheitstests

Es ist festgelegt, welche Tests je nach Risiko anstehen, etwa Schwachstellenscans, Robustheits- und Penetrationstests, und wie die Ergebnisse dokumentiert werden.

Umgang mit Schwachstellen

Ein festgelegter Weg von der Meldung einer Schwachstelle bis zum ausgelieferten Update, auch für Geräte, die schon beim Kunden sind.

Klare Zuständigkeiten

Wer verantwortet die Produktsicherheit, wer gibt frei, wer ist wofür geschult? Die Rollen müssen benannt und die Mitarbeitenden für ihre Aufgaben qualifiziert sein.

Warum Secuvise

Vorbereitung mit dem Blick des Prüfers

Wir wissen, welche Nachweise eine Zertifizierungsstelle akzeptiert, weil wir selbst auf dieser Seite gearbeitet haben. Ihr Team erstellt genau diese Nachweise und keine Dokumente, die im Audit niemand ansieht.

Wir erstellen die Dokumentation

Wir passen unsere erprobten Vorlagen für Abläufe, Rollen, Checklisten und Nachweise an Ihre Organisation an. Ihr Team unterstützt uns dabei und arbeitet danach mit der fertigen Dokumentation. So sind drei Monate zu schaffen.

Cyber Resilience Act gleich mit erledigt

Ab dem 11.12.2027 verlangt der CRA für alle Produkte mit digitalen Elementen einen sicheren Entwicklungsprozess. Unsere Vorlagen decken IEC 62443 und CRA zugleich ab.

Unabhängig von der Zertifizierungsstelle

Wir bereiten vor, die Stelle prüft. Sie wählen den Zertifizierer frei, wir stimmen Umfang und Termin mit ihm ab.

Honorar auf Wunsch erfolgsabhängig

Ein Teil unseres Honorars wird auf Wunsch erst fällig, wenn das Audit bestanden ist. Damit tragen wir das Risiko mit.

Ihr Ansprechpartner

Markus Müller, Gründer und Geschäftsführer von Secuvise

Markus Müller

Gründer und Geschäftsführer von Secuvise

Markus Müller hat beim TÜV SÜD das Prüfgeschäft für IEC 62443 in Deutschland aufgebaut und verantwortet und dort selbst als Fachzertifizierer gearbeitet. Heute führt er bei Secuvise die Erstgespräche und verantwortet die Zertifizierungsprojekte, die er mit einem Team aus Beratern und Security-Ingenieuren umsetzt. Das Team bringt Erfahrung aus Prüfung, Beratung und Entwicklung mit, unter anderem vom TÜV SÜD und den großen Wirtschaftsprüfungsgesellschaften.

  • Aufbau und Leitung des Prüfgeschäfts für IEC 62443 beim TÜV SÜD in Deutschland
  • Fachzertifizierer für IEC 62443 beim TÜV SÜD
  • Erfahrung aus Industrie, Beratung und Prüfung bei Siemens, KPMG und beim TÜV SÜD

Was unsere Kunden sagen

Wir standen vor der Herausforderung, unser gesamtes Mobile Robots Portfolio unter erheblichem Zeitdruck EN 18031-konform zu machen. Secuvise hat uns dabei nicht nur beraten, sondern hands-on unterstützt, von der systematischen Informationssammlung über die Gap-Analyse bis zur Durchführung der Konformitätstests. Ohne diese pragmatische Unterstützung hätten wir unsere Deadline nicht gehalten.

Bei der Weiterentwicklung unserer Security-Konzepte hat uns Secuvise bisher immer eng und zuverlässig begleitet. Die Zusammenarbeit war durchgehend konstruktiv, freundlich-kollegial und hat unsere Erwartungen einfach übertroffen. Ich freue mich auch in Zukunft auf eine weitere Zusammenarbeit in allen Bereichen der Cybersecurity.

Aufwand und Kosten

Wie viel Arbeit bis zum Zertifikat nötig ist, hängt vor allem von der Größe Ihrer Entwicklung ab und davon, was schon vorhanden ist. Ein Team mit 50 Personen an einem Standort braucht weniger als eine Entwicklung an mehreren Standorten. Den Festpreis nennen wir deshalb nach der Bestandsaufnahme.

Was Sie am Ende haben

Ein Zertifikat und Abläufe, die Ihr Team ohne uns weiterführt.

  • Ihr IEC 62443-Zertifikat
  • Festgelegte Abläufe, Rollen und Vorlagen
  • Nachweise für die technische Dokumentation nach CRA
  • Gültig für jedes weitere Produkt aus diesem Prozess

Wovon der Aufwand abhängt

Diese Punkte klären wir in der Bestandsaufnahme und rechnen sie in den Festpreis ein.

  • Größe und Standorte der Entwicklung
  • Anzahl der Produkte
  • Vorhandene Abläufe und Werkzeuge
  • Angestrebter Reifegrad
  • Ob zusätzlich ein Produktzertifikat gebraucht wird

Erfolgsabhängige Vergütung

Auf Wunsch wird ein Teil unseres Honorars erst fällig, wenn das Audit bestanden ist.

  • Festpreis statt Abrechnung nach Stunden
  • Erfolgsanteil an das bestandene Audit gekoppelt
  • Gebühren der Zertifizierungsstelle separat, wir helfen beim Vergleich der Angebote

Häufig gestellte Fragen

Welches IEC 62443-Zertifikat brauchen wir?

Das klären wir im Erstgespräch anhand der Anforderung Ihres Kunden. Hersteller beginnen fast immer mit dem Prozesszertifikat (IEC 62443-4-1). Verlangt Ihr Kunde den Nachweis für ein bestimmtes Gerät, folgt das Produktzertifikat (IEC 62443-4-2).

Wie lange dauert die Zertifizierung?

Bis zum ersten Zertifikat rund drei Monate ab der Bestandsaufnahme, dazu kommt die Wartezeit auf den Audittermin. Das gilt für das Prozesszertifikat mit Reifegrad 2, den die meisten Hersteller anstreben. Ein höherer Reifegrad oder ein Produktzertifikat dauern länger. Den Zeitplan dafür legen wir in der Bestandsaufnahme fest.

Was kostet die Zertifizierung?

Es gibt zwei Posten: unsere Beratung und die Gebühren der Zertifizierungsstelle. Unseren Festpreis nennen wir nach der Bestandsaufnahme, weil der Aufwand von Größe und Aufbau Ihrer Entwicklung abhängt. Auf Wunsch koppeln wir einen Teil davon an das bestandene Audit. Die Angebote der Zertifizierungsstellen holen Sie direkt ein, wir helfen beim Vergleich.

Ist die IEC 62443 Pflicht?

Die Norm selbst ist freiwillig. Verbindlich wird sie, wenn Kunden sie im Vertrag oder in der Ausschreibung fordern. Für den Cyber Resilience Act werden die Teile für Hersteller derzeit als europäische Normen überarbeitet. Sobald sie im Amtsblatt der EU gelistet sind, gilt: Wer sie erfüllt, erfüllt nach der Vermutungswirkung auch die entsprechenden CRA-Anforderungen.

Reicht ein IEC 62443-Zertifikat für den CRA?

Allein nicht. Der CRA verlangt zusätzlich eine Risikobeurteilung je Produkt, die Erfüllung der Produktanforderungen aus Anhang I, die technische Dokumentation und die EU-Konformitätserklärung. Ein zertifizierter Entwicklungsprozess ist die Grundlage, auf der diese Nachweise entstehen.

Stellt Secuvise das Zertifikat aus?

Nein. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus. Wir bereiten Sie vor und sind beim Audit dabei. Diese Trennung macht das Zertifikat für Ihre Kunden glaubwürdig.

Wir sind Integrator oder Anlagenbetreiber. Gilt das auch für uns?

Für Systemintegratoren (IEC 62443-2-4) und Anlagenbetreiber (IEC 62443-2-1) gibt es eigene Teile der Norm. Diese Seite richtet sich an Hersteller. Sprechen Sie uns trotzdem an, wir sagen Ihnen, welcher Weg für Sie passt.

Ihre Frage ist nicht dabei?

Im Erstgespräch klären wir, welches Zertifikat Sie brauchen und bis wann Sie es haben können.

Erstgespräch anfragen

Wie weit sind Sie vom Zertifikat entfernt?

In 30 Minuten zu einem klaren Plan

Wir klären, welches Zertifikat Ihr Kunde verlangt, was bis zum Audit fehlt und mit welchem Zeitplan Sie rechnen können. Sie sprechen direkt mit jemandem, der selbst nach IEC 62443 zertifiziert hat und weiß, worauf es im Audit ankommt.

350+ Konforme Produkte
98% Weiterempfehlungsrate
40+ Hersteller begleitet

Erstgespräch anfragen

Wir melden uns innerhalb eines Werktags für einen Termin.