IEC 62443 Zertifizierung für Hersteller
Ihr Kunde verlangt ein IEC 62443-Zertifikat? Wir setzen die Anforderungen der Norm in Ihrem Unternehmen um, damit Sie in rund drei Monaten bereit für das Audit sind. Das Audit selbst führt eine Zertifizierungsstelle Ihrer Wahl durch.
- Ihr erstes IEC 62443-Zertifikat in rund drei Monaten
- Wir erstellen Abläufe und Dokumentation, Ihr Team liefert die Informationen
- Wir wissen, was der Auditor sehen will, weil wir selbst nach IEC 62443 zertifiziert haben
- Ein Teil des Honorars auf Wunsch erst mit dem Zertifikat fällig
Erstgespräch anfragen
30 Minuten, unverbindlich. Danach wissen Sie, welches Zertifikat Sie brauchen, was bis zum Audit fehlt und wie lange es dauert.
Secuvise in Zahlen
Prüferwissen auf Ihrer Seite
Wir haben beim TÜV SÜD das Prüfgeschäft für IEC 62443 aufgebaut und jahrelang selbst zertifiziert. Heute bereiten wir Hersteller auf genau dieses Audit vor.
Bis zum Zertifikat begleitet
Zuletzt einen internationalen Pumpenhersteller bis zur IEC 62443-Zertifizierung.
40+ Hersteller begleitet
Aus Maschinen- und Anlagenbau, Gerätebau und Embedded.
350+ konforme Produkte
Aus Audit-, Zertifizierungs- und Umsetzungsprojekten.
Der Weg zum Zertifikat
In rund drei Monaten zum ersten Zertifikat
So lange dauert es, bis ein Hersteller mit uns bereit für sein erstes IEC 62443-Audit ist. Wir erstellen die Dokumentation auf Basis unserer erprobten Vorlagen. Ihr Team liefert die Informationen und passt eigene Abläufe dort an, wo sie noch nicht zur Norm passen.
Den Audittermin fragen wir gleich zu Beginn an. Die Zertifizierungsstellen planen Monate im Voraus, und ein später Termin verschiebt das Zertifikat, auch wenn alles bereit ist.
Woche 1: Bestandsaufnahme vor Ort
Zwei Tage mit Entwicklung, Produktmanagement und Qualitätssicherung (Gap-Analyse). Wir gehen die Anforderungen der Norm durch und halten fest, was schon da ist und was fehlt. Sie erhalten eine Liste der Lücken, einen Plan bis zum Audit und einen Festpreis.
Woche 2 bis 10: Abläufe und Dokumentation erstellen
Wir passen unsere Vorlagen an Ihre Organisation an, bis Abläufe, Rollen und Nachweise vollständig beschrieben sind. Ihr Team arbeitet uns zu und richtet die eigenen Abläufe daran aus.
Woche 11 und 12: Probeaudit
Wir prüfen Ihren Stand so, wie es die Zertifizierungsstelle tun wird, und klären die letzten offenen Punkte vor dem Termin.
Danach: Audit und Zertifikat
Wir sind beim Audit dabei, beantworten Rückfragen gemeinsam mit Ihnen und helfen bei Nachforderungen, bis das Zertifikat ausgestellt ist.
Was Ihr Kunde mit „IEC 62443“ meint
Die IEC 62443 ist eine ganze Normenreihe. Welcher Teil für Sie gilt, müssen Sie vorab nicht wissen. Für Hersteller läuft fast jede Kundenanforderung auf eines von zwei Zertifikaten hinaus, und welches gemeint ist, klären wir im Erstgespräch.
Das Prozesszertifikat
Bestätigt, dass Ihr Unternehmen Produkte nach festen Regeln sicher entwickelt und pflegt, von den Sicherheitsanforderungen bis zu Updates im Feld. Damit beginnen fast alle Hersteller, und dafür gelten die drei Monate.
- Gilt für alle Produkte aus diesem Prozess
- Normteil IEC 62443-4-1
Das Produktzertifikat
Bestätigt, dass ein bestimmtes Gerät, etwa eine Steuerung oder ein Gateway, die Anforderungen einer festgelegten Schutzstufe erfüllt. Es baut auf dem Prozesszertifikat auf und dauert länger, weil das Gerät oft technisch angepasst werden muss.
- Gilt für ein Gerät und eine Schutzstufe
- Normteil IEC 62443-4-2
Worauf der Auditor achtet
Der Auditor prüft, ob Ihre Abläufe jede Anforderung der Norm abdecken und ob Rollen und Nachweise festgelegt sind. Auf diese sechs Punkte achtet er besonders. Für Reifegrad 3 und für ein Produktzertifikat will er zusätzlich sehen, dass die Abläufe in Projekten angewendet wurden.
Vollständige Abläufe
Für jede Anforderung der Norm ist festgelegt, wer was tut und welcher Nachweis dabei entsteht. Fehlende Abschnitte fallen im Audit sofort auf.
Sicherheitsanforderungen
Es ist festgelegt, wie aus der Bedrohungsanalyse Anforderungen entstehen und wie ihre Umsetzung bis zum Test verfolgt wird.
Bedrohungsanalyse
Ein festgelegtes Vorgehen, mit dem Schnittstellen, Datenflüsse und Angriffswege jedes Produkts analysiert werden. Die Risikobeurteilung aus der Maschinensicherheit ersetzt es nicht.
Sicherheitstests
Es ist festgelegt, welche Tests je nach Risiko anstehen, etwa Schwachstellenscans, Robustheits- und Penetrationstests, und wie die Ergebnisse dokumentiert werden.
Umgang mit Schwachstellen
Ein festgelegter Weg von der Meldung einer Schwachstelle bis zum ausgelieferten Update, auch für Geräte, die schon beim Kunden sind.
Klare Zuständigkeiten
Wer verantwortet die Produktsicherheit, wer gibt frei, wer ist wofür geschult? Die Rollen müssen benannt und die Mitarbeitenden für ihre Aufgaben qualifiziert sein.
Warum Secuvise
Vorbereitung mit dem Blick des Prüfers
Wir wissen, welche Nachweise eine Zertifizierungsstelle akzeptiert, weil wir selbst auf dieser Seite gearbeitet haben. Ihr Team erstellt genau diese Nachweise und keine Dokumente, die im Audit niemand ansieht.
Wir erstellen die Dokumentation
Wir passen unsere erprobten Vorlagen für Abläufe, Rollen, Checklisten und Nachweise an Ihre Organisation an. Ihr Team unterstützt uns dabei und arbeitet danach mit der fertigen Dokumentation. So sind drei Monate zu schaffen.
Cyber Resilience Act gleich mit erledigt
Ab dem 11.12.2027 verlangt der CRA für alle Produkte mit digitalen Elementen einen sicheren Entwicklungsprozess. Unsere Vorlagen decken IEC 62443 und CRA zugleich ab.
Unabhängig von der Zertifizierungsstelle
Wir bereiten vor, die Stelle prüft. Sie wählen den Zertifizierer frei, wir stimmen Umfang und Termin mit ihm ab.
Honorar auf Wunsch erfolgsabhängig
Ein Teil unseres Honorars wird auf Wunsch erst fällig, wenn das Audit bestanden ist. Damit tragen wir das Risiko mit.
Ihr Ansprechpartner
Markus Müller
Gründer und Geschäftsführer von Secuvise
Markus Müller hat beim TÜV SÜD das Prüfgeschäft für IEC 62443 in Deutschland aufgebaut und verantwortet und dort selbst als Fachzertifizierer gearbeitet. Heute führt er bei Secuvise die Erstgespräche und verantwortet die Zertifizierungsprojekte, die er mit einem Team aus Beratern und Security-Ingenieuren umsetzt. Das Team bringt Erfahrung aus Prüfung, Beratung und Entwicklung mit, unter anderem vom TÜV SÜD und den großen Wirtschaftsprüfungsgesellschaften.
- Aufbau und Leitung des Prüfgeschäfts für IEC 62443 beim TÜV SÜD in Deutschland
- Fachzertifizierer für IEC 62443 beim TÜV SÜD
- Erfahrung aus Industrie, Beratung und Prüfung bei Siemens, KPMG und beim TÜV SÜD
Was unsere Kunden sagen
Wir standen vor der Herausforderung, unser gesamtes Mobile Robots Portfolio unter erheblichem Zeitdruck EN 18031-konform zu machen. Secuvise hat uns dabei nicht nur beraten, sondern hands-on unterstützt, von der systematischen Informationssammlung über die Gap-Analyse bis zur Durchführung der Konformitätstests. Ohne diese pragmatische Unterstützung hätten wir unsere Deadline nicht gehalten.
Bei der Weiterentwicklung unserer Security-Konzepte hat uns Secuvise bisher immer eng und zuverlässig begleitet. Die Zusammenarbeit war durchgehend konstruktiv, freundlich-kollegial und hat unsere Erwartungen einfach übertroffen. Ich freue mich auch in Zukunft auf eine weitere Zusammenarbeit in allen Bereichen der Cybersecurity.
Aufwand und Kosten
Wie viel Arbeit bis zum Zertifikat nötig ist, hängt vor allem von der Größe Ihrer Entwicklung ab und davon, was schon vorhanden ist. Ein Team mit 50 Personen an einem Standort braucht weniger als eine Entwicklung an mehreren Standorten. Den Festpreis nennen wir deshalb nach der Bestandsaufnahme.
Was Sie am Ende haben
Ein Zertifikat und Abläufe, die Ihr Team ohne uns weiterführt.
- Ihr IEC 62443-Zertifikat
- Festgelegte Abläufe, Rollen und Vorlagen
- Nachweise für die technische Dokumentation nach CRA
- Gültig für jedes weitere Produkt aus diesem Prozess
Wovon der Aufwand abhängt
Diese Punkte klären wir in der Bestandsaufnahme und rechnen sie in den Festpreis ein.
- Größe und Standorte der Entwicklung
- Anzahl der Produkte
- Vorhandene Abläufe und Werkzeuge
- Angestrebter Reifegrad
- Ob zusätzlich ein Produktzertifikat gebraucht wird
Erfolgsabhängige Vergütung
Auf Wunsch wird ein Teil unseres Honorars erst fällig, wenn das Audit bestanden ist.
- Festpreis statt Abrechnung nach Stunden
- Erfolgsanteil an das bestandene Audit gekoppelt
- Gebühren der Zertifizierungsstelle separat, wir helfen beim Vergleich der Angebote
Häufig gestellte Fragen
Welches IEC 62443-Zertifikat brauchen wir?
Das klären wir im Erstgespräch anhand der Anforderung Ihres Kunden. Hersteller beginnen fast immer mit dem Prozesszertifikat (IEC 62443-4-1). Verlangt Ihr Kunde den Nachweis für ein bestimmtes Gerät, folgt das Produktzertifikat (IEC 62443-4-2).
Wie lange dauert die Zertifizierung?
Bis zum ersten Zertifikat rund drei Monate ab der Bestandsaufnahme, dazu kommt die Wartezeit auf den Audittermin. Das gilt für das Prozesszertifikat mit Reifegrad 2, den die meisten Hersteller anstreben. Ein höherer Reifegrad oder ein Produktzertifikat dauern länger. Den Zeitplan dafür legen wir in der Bestandsaufnahme fest.
Was kostet die Zertifizierung?
Es gibt zwei Posten: unsere Beratung und die Gebühren der Zertifizierungsstelle. Unseren Festpreis nennen wir nach der Bestandsaufnahme, weil der Aufwand von Größe und Aufbau Ihrer Entwicklung abhängt. Auf Wunsch koppeln wir einen Teil davon an das bestandene Audit. Die Angebote der Zertifizierungsstellen holen Sie direkt ein, wir helfen beim Vergleich.
Ist die IEC 62443 Pflicht?
Die Norm selbst ist freiwillig. Verbindlich wird sie, wenn Kunden sie im Vertrag oder in der Ausschreibung fordern. Für den Cyber Resilience Act werden die Teile für Hersteller derzeit als europäische Normen überarbeitet. Sobald sie im Amtsblatt der EU gelistet sind, gilt: Wer sie erfüllt, erfüllt nach der Vermutungswirkung auch die entsprechenden CRA-Anforderungen.
Reicht ein IEC 62443-Zertifikat für den CRA?
Allein nicht. Der CRA verlangt zusätzlich eine Risikobeurteilung je Produkt, die Erfüllung der Produktanforderungen aus Anhang I, die technische Dokumentation und die EU-Konformitätserklärung. Ein zertifizierter Entwicklungsprozess ist die Grundlage, auf der diese Nachweise entstehen.
Stellt Secuvise das Zertifikat aus?
Nein. Das Zertifikat stellt eine akkreditierte Zertifizierungsstelle aus. Wir bereiten Sie vor und sind beim Audit dabei. Diese Trennung macht das Zertifikat für Ihre Kunden glaubwürdig.
Wir sind Integrator oder Anlagenbetreiber. Gilt das auch für uns?
Für Systemintegratoren (IEC 62443-2-4) und Anlagenbetreiber (IEC 62443-2-1) gibt es eigene Teile der Norm. Diese Seite richtet sich an Hersteller. Sprechen Sie uns trotzdem an, wir sagen Ihnen, welcher Weg für Sie passt.
Ihre Frage ist nicht dabei?
Im Erstgespräch klären wir, welches Zertifikat Sie brauchen und bis wann Sie es haben können.
Erstgespräch anfragenWie weit sind Sie vom Zertifikat entfernt?
In 30 Minuten zu einem klaren Plan
Wir klären, welches Zertifikat Ihr Kunde verlangt, was bis zum Audit fehlt und mit welchem Zeitplan Sie rechnen können. Sie sprechen direkt mit jemandem, der selbst nach IEC 62443 zertifiziert hat und weiß, worauf es im Audit ankommt.
Erstgespräch anfragen
Wir melden uns innerhalb eines Werktags für einen Termin.