IEC 62443 認證機制 - IECEE體系

(更新2020/8/6) IEC 62443 是工業自動化和控制系統(IACS)的網絡安全(工控資安)標準,目前有兩種主流的認證體系;本文將介紹IECEE體系的認證機制

David Lin 顧問筆記
IEC 62443 標準解讀
9 min readApr 23, 2020

--

前言

關於IEC 62443的介紹,請參考IEC 62443 是什麼?

IEC 62443的認證機制有哪些?

目前IEC 62443的認證機制,主要分成兩大體系,分別是 IECEE體系及ISA Secure體系。這兩個體系各有其支持者,讀者可以根據市場、客戶等需求決定要採用哪一個認證機制。

IECEE體系

IECEE,全名為「電機工程學設備及組件的IEC符合性評鑑方案」,是一個基於IEC國際標準的多邊認證系統,其中的成員對驗證結果採用相互承認(互惠接受)原則在國際上來取得認證或是國際等級的承認。

IECEE體系,依賴CB測試實驗室(CBTLs),這些實驗室主要負責測試產品是否符合標準。測試完成後,結果將被提交至CB驗證系統成員國內部的國家驗證機構(NCBs),該機構可授權CBTL測試產品合法進入市場,而無須進行其他測試。

認證細節

範圍

IEC 62443符合性評估包含申請人用於開發整合、維持 特定產品或解決方案的安全能力評估。以下兩種評測方法可被採用:

  1. 評估申請人提供符合IEC 62443標準的能力。評估的重點是申請人所提交的證據。所提交的證據包含特定要求被要求用於實施安全能力的流程
  2. 評估這些能力被應用於 特定的產品特定的解決方案

工控網絡安全能力 - 符合性證明

此認證可在兩種情境下被 NCB 頒布:

  1. 情境 1 —能力評估:評估一組技術能力(IEC 62443–3–3, IEC 62443–4–2)或流程導向能力(IEC 62443–2–4, IEC 62443–4–1)
  2. 情境2 — 應用能力評估:應用「情境 1 流程導向能力」於特定的產品或解決方案

上述情境將對應到IEC 62443的系列標準;請參照以下表格。

IEC 62443 — 符合性證明範圍表

備註1: 解決方案的定義是在特定的時間和地點實作一個特定的控制系統 (A solution is defined to be a specific implementation of a control system at a specific time and location)

備註2: IEC 62443-2-4的產品認證中的「產品」指的是有助於解決方案的產品/組件 (Refers to a product/component as it contributes to a solution)

總結認證總類

下列為IECEE所定義的認證總類。

  • 產品能力評估(IEC 62443–2–4, IEC 62443–3–3, IEC 62443–4–2)
  • 流程能力評估(IEC 62443–2–4, IEC 62443–4–1)
  • 解決方案能力評估(未來考慮)
  • 產品應用的能力評估(IEC 62443–4–1)
  • 流程應用能力評估(未來考慮)
  • 解決方案應用的能力評估(IEC 62443–2–4, IEC 62443–3–3)

為了讓大家更方便了解IEC 62443系列標準的認證,筆者將系列標準的認證概念(包含適用對象及細節)整理在下表:

產品、系統、組件在不同標準間的差異

產品供應商在62443-2-4、62443-3-3和62443-4-2都有產品的驗證,這之間的差異如下:

  • 62443–2–4
    * 產品和產品供應商有能力去支援服務提供商所提供的服務。
    * 這裡的產品指的是舊式產品(Legacy product)
  • 62443-3-3
    * 根據62443–4–1開發流程進行開發的系統 或 整合組裝而成的系統
    * 該系統符合IEC 62443-3-3所提及的安全需求
  • 62443–4–2
    * 根據62443–4–1開發流程進行開發的組件 (組件為系統的一部分)
    * 該組件符合IEC 62443–4–2所提及的安全需求

目前有哪些公司已經獲得認證?

如何了解市場上哪些公司已經獲得IEC 62443的認證呢?
請參考下述的步驟。

查詢所有通過認證的公司/產品

  1. 請連結至IECEE認證網站
  2. 在網頁的搜尋欄位的「分類(Category)」,選擇INDA(Industrial Automation)
  3. 在網頁的搜尋欄位的「文字(Free Text)」,輸入62443
  4. 在網頁的搜尋欄位點選「OK」

如下圖所示,為目前為止通過IEC 62443的所有公司/產品

通過IEC 62443 的公司/產品清單 (自本文發表後,於2020/5/31 增加了三家,於2020/8/6又增加了三家)

透過證書的證號(Ref. Number)進行查詢

  1. 請連結至IECEE認證網站
  2. 在網頁的搜尋欄位的「證書號碼(Reference. no.)」,輸入證書的證號
  3. 在網頁的搜尋欄位點選「OK」

感謝閱讀本文章!

如果你對文章內容有任何問題,請隨時與我聯絡。
if you found any question in the article, please feel free to contact me.

email: linchewing@gmail.com

--

--

David Lin 顧問筆記
IEC 62443 標準解讀

現任國際標準輔導顧問及評鑑師;在這裡,分享一些產業新知、趨勢以及標準的解讀與看法。更多資訊請參考:https://linchew.com