IEC 62443 Nedir ve Neden Gereklidir?
IEC 62443, endüstriyel otomasyon ve kontrol sistemlerinin (Industrial Automation and Control Systems – IACS) siber güvenliğini ele alan uluslararası standart ailesidir. SCADA, PLC ve DCS gibi operasyonel teknoloji (OT) bileşenlerini işleten tesislerde, kontrol sistemlerinin siber tehditlere karşı korunmasına yönelik risk temelli bir çerçeve sunar.
Sanayide dijitalleşmenin artması, fabrika ağlarının kurumsal bilişim (IT) ağlarıyla ve internetle bağlanması, üretim hatlarını yeni siber tehditlere açık hale getirmiştir. Bir kontrol sistemine yapılan saldırı; üretim durması, ürün kalitesinin bozulması, çevresel zarar veya çalışan güvenliğinin tehlikeye girmesi gibi fiziksel sonuçlar doğurabilir. IEC 62443, bu riskleri sistematik biçimde değerlendirmek ve azaltmak için ortak bir dil ve yöntem sağlar.
Bu sayfadaki bilgiler, Türk sanayicisine ve ihracatçısına standardın mantığını tanıtmak amacıyla hazırlanmış genel bir bilgilendirme niteliğindedir.
- Risk temelli ve seviyelendirilmiş bir yaklaşım sunar
- Sistem işletenler, entegratörler ve ürün üreticileri için farklı sorumluluklar tanımlar
- Üretim sürekliliği ve tesis güvenliği ile doğrudan ilişkilidir
Standart Ailesinin Yapısı: Dört Katman
IEC 62443 tek bir belge değil, birbirini tamamlayan bölümlerden oluşan bir ailedir. Bu bölümler dört ana katmana ayrılır: genel kavramlar, politikalar ve prosedürler, sistem seviyesi gereksinimler ve bileşen seviyesi gereksinimler. Uygulamada en sık atıf yapılan bölümler aşağıda özetlenmiştir.
- IEC 62443-2-1: Sistemi işleten kuruluşun kurması gereken IACS siber güvenlik yönetim programını tanımlar (politikalar, süreçler ve organizasyonel gereksinimler).
- IEC 62443-3-2: Risk değerlendirmesi ile sistemin güvenlik bölgeleri (zone) ve iletişim kanallarına (conduit) ayrılmasını ele alır.
- IEC 62443-3-3: Sistem seviyesindeki teknik güvenlik gereksinimlerini (System Requirements – SR) ve bunların güvenlik seviyeleriyle (SL) ilişkisini tanımlar.
- IEC 62443-4-1: Ürünlerin güvenli geliştirme yaşam döngüsü (secure development lifecycle) gereksinimlerini belirler.
- IEC 62443-4-2: Kontrol sistemi bileşenlerinin (cihaz, yazılım, ağ bileşeni) karşılaması gereken teknik gereksinimleri tanımlar.
Yedi Temel Gereksinim (Foundational Requirements)
IEC 62443’ün teknik gereksinimleri, yedi temel gereksinim (Foundational Requirement – FR) başlığı altında gruplandırılır. Hem sistem seviyesindeki gereksinimler (3-3) hem de bileşen gereksinimleri (4-2) bu yedi başlığa dayanır. Bir bölgenin veya iletişim kanalının güvenlik seviyesi, bu yedi gereksinim için ayrı ayrı belirlenen bir vektör olarak ifade edilir.
- FR1 – Kimlik doğrulama ve erişim kontrolü (Identification and Authentication Control)
- FR2 – Kullanım denetimi (Use Control)
- FR3 – Sistem bütünlüğü (System Integrity)
- FR4 – Veri gizliliği (Data Confidentiality)
- FR5 – Kısıtlı veri akışı (Restricted Data Flow)
- FR6 – Olaylara zamanında müdahale (Timely Response to Events)
- FR7 – Kaynak erişilebilirliği (Resource Availability)
Güvenlik Seviyeleri (SL 1-4) Kavramı
IEC 62443, korumanın derinliğini dört güvenlik seviyesi (Security Level – SL) ile ölçeklendirir. Her seviye, sisteme yönelik tehdidin niteliğine göre tanımlanır; SL 1 en düşük, SL 4 en yüksek koruma düzeyini ifade eder. Amaç, her bölge için gereğinden az veya gereğinden fazla değil, riske uygun bir koruma seviyesi belirlemektir.
Standart ayrıca farklı kavramları birbirinden ayırır: hedeflenen güvenlik seviyesi (SL-Target), bir bileşenin veya sistemin sağlayabildiği yetenek seviyesi (SL-Capability) ve sahada fiilen ulaşılan seviye (SL-Achieved). Risk değerlendirmesi sonucunda belirlenen hedef seviye ile mevcut yetenek arasındaki fark, alınması gereken önlemleri ortaya koyar.
- SL 1: Kazara veya tesadüfi ihlallere karşı koruma (örneğin bir cihazın yanlış yapılandırılması)
- SL 2: Basit araçlar, düşük kaynak ve genel becerilerle yapılan kasıtlı ihlallere karşı koruma
- SL 3: Gelişmiş araçlar, orta düzey kaynak ve IACS’e özgü becerilerle yapılan kasıtlı ihlallere karşı koruma
- SL 4: Gelişmiş araçlar, yüksek kaynak ve güçlü motivasyona sahip ileri düzey saldırganlara karşı koruma
Zone (Bölge) ve Conduit (İletişim Kanalı) Modeli
IEC 62443’ün mimari çekirdeğinde zone ve conduit kavramları yer alır. Bölge (zone), ortak güvenlik gereksinimlerine sahip olan; işlevsel, mantıksal veya fiziksel olarak ilişkili varlıkların bir arada gruplanmasıdır. İletişim kanalı (conduit) ise iki veya daha fazla bölge arasındaki iletişim kanallarının mantıksal ya da fiziksel gruplanmasıdır ve bölgeler arası veri akışını taşır.
IEC 62443-3-2, sistemin bu bölge ve kanallara ayrılmasını bir risk değerlendirme süreci üzerinden ele alır. Sistem önce inceleme kapsamına alınır (system under consideration), yüksek seviyeli bir risk değerlendirmesi yapılır, ardından sistem bölgelere ve kanallara bölünür. Her bölge ve kanal için ayrıntılı risk değerlendirmesi yapılır; saldırı olasılığı ve etkisi değerlendirilerek her biri için bir hedef güvenlik seviyesi (SL-Target) belirlenir. Bu yaklaşım, kritik bölgeleri yalıtarak bir bölgede oluşabilecek ihlalin tüm sisteme yayılmasını sınırlamayı amaçlar.
- İnceleme kapsamının ve yüksek seviyeli riskin belirlenmesi
- Sistemin bölgelere (zone) ve iletişim kanallarına (conduit) ayrılması
- Her bölge/kanal için ayrıntılı risk değerlendirmesi ve hedef güvenlik seviyesinin atanması
IT Güvenliği ile OT Güvenliği Arasındaki Fark
Kurumsal bilişim (IT) güvenliğinde öncelik genellikle verinin gizliliğidir; e-posta, veri tabanı ve dosya sistemlerinin korunması ön plandadır. Operasyonel teknoloji (OT) tarafında ise öncelik sıralaması değişir: sürekli çalışabilirlik ve fiziksel sürecin bütünlüğü, çoğu durumda gizlilikten önce gelir. Bir üretim hattının beklenmedik şekilde durması, bir veri sızıntısından daha büyük ve ani sonuçlar doğurabilir.
OT ortamlarında uzun ömürlü ekipmanlar, yıllarca güncellenmeden çalışan denetleyiciler ve gerçek zamanlı çalışma gereksinimleri bulunur. Bu nedenle IT dünyasında rutin sayılan yama uygulama veya yeniden başlatma gibi işlemler, OT’de dikkatle planlanmalıdır. IEC 62443, tam da bu farklılıkları göz önüne alarak OT/ICS ortamlarına özgü bir güvenlik çerçevesi sunar; IT için geliştirilmiş genel yaklaşımların doğrudan kopyalanmasının yeterli olmadığını kabul eder.
- OT’de öncelik çoğunlukla erişilebilirlik ve süreç bütünlüğüdür
- Uzun ömürlü ekipman ve gerçek zamanlı çalışma özel yaklaşım gerektirir
- IEC 62443, OT/ICS’e özgü risk ve kısıtları temel alır
AB Makine Tüzüğü ve Siber Dayanıklılık Yasası (CRA) ile İlişkisi
Avrupa Birliği’nin yeni düzenlemeleri, siber güvenliği ürün ve makine mevzuatının bir parçası haline getirmektedir. AB Makine Tüzüğü (EU) 2023/1230, makinelerde güvenlik ile ilgili kontrol sistemlerinin dışarıdan yapılabilecek kötü niyetli müdahalelere karşı korunmasını gerektiren hükümler içerir. Bu, makine güvenliğinin artık siber güvenlikten ayrı düşünülemeyeceği anlamına gelir.
Siber Dayanıklılık Yasası olarak bilinen CRA (EU) 2024/2847 ise dijital unsur taşıyan ürünler için siber güvenlik gereksinimleri getirir; ürünlerin güvenli tasarlanması, güvenlik açıklarının yönetimi ve yaşam döngüsü boyunca güncelleme sağlanması gibi yükümlülükler öngörür. IEC 62443’ün güvenli ürün geliştirme (4-1) ve bileşen gereksinimleri (4-2) bölümleri, bu düzenlemelerin beklediği mühendislik pratiklerini uygulamaya dökmede sanayiciye yol gösterici bir referans çerçeve olarak değerlendirilebilir. Bu ilişkinin somut kapsamı, ürüne ve pazara göre yetkili mühendis değerlendirmesiyle ele alınmalıdır.
- AB Makine Tüzüğü (EU) 2023/1230: makine kontrol sistemlerinin kötü niyetli müdahaleye karşı korunması
- CRA (EU) 2024/2847: dijital unsur taşıyan ürünler için siber güvenlik yükümlülükleri
- IEC 62443, bu düzenlemelerin beklediği mühendislik pratikleri için referans çerçeve sağlar
Kimler İçin Gereklidir? (Roller ve Kapsam)
IEC 62443, siber güvenliği paylaşılan bir sorumluluk olarak ele alır ve tedarik zincirindeki farklı taraflara farklı görevler yükler. SCADA, PLC veya DCS işleten fabrikalar, enerji ve altyapı tesisleri, süreç endüstrileri ve otomasyon çözümleri sağlayan kuruluşlar bu standardın doğrudan muhatabıdır.
Standart üç temel rol tanımlar: sistemi işleten kuruluş (asset owner), otomasyon çözümünü tasarlayıp devreye alan sistem entegratörü (system integrator) ve kontrol bileşenlerini üreten ürün tedarikçisi (product supplier). Her rolün yükümlülükleri farklıdır; örneğin işleten kuruluş risk değerlendirmesinden ve hedef güvenlik seviyelerinin belirlenmesinden, ürün tedarikçisi ise güvenli tasarımdan sorumludur.
- Sistemi işleten kuruluş (asset owner): risk değerlendirmesi, hedef güvenlik seviyeleri ve işletme güvenliği
- Sistem entegratörü (system integrator): tasarım, kurulum, yapılandırma, test ve devreye alma
- Ürün tedarikçisi (product supplier): güvenli tasarlanmış bileşen ve yazılımların geliştirilmesi
AES Kapsamı ve Bilgilendirme Notu
AES, TÜRKAK akrediteli A tipi bir muayene kuruluşu olup akreditasyon kapsamı yalnızca “6.1 Elektrik Tesisatı” alanı ile sınırlıdır. Bu sayfadaki IEC 62443 içeriği, bu akreditasyon kapsamının dışında kalan konularda genel bir farkındalık oluşturmak üzere hazırlanmıştır.
AES bir Onaylanmış Kuruluş (Notified Body) veya belgelendirme kuruluşu DEĞİLDİR; IEC 62443 uygunluk/belgelendirmesi düzenlemez. Bu sayfadaki içerik bilgilendirme amaçlıdır ve yetkili mühendis teknik değerlendirmesi çerçevesindedir. Kuruluşunuzun IEC 62443 kapsamındaki ihtiyaçları, tesisinizin özel koşullarına göre yetkili mühendis tarafından değerlendirilmelidir.
- AES yalnızca “6.1 Elektrik Tesisatı” kapsamında akreditedir
- AES, IEC 62443 belgelendirmesi veya uygunluk değerlendirmesi yapmaz
- Sunulan bilgiler yetkili mühendis değerlendirmesinin yerini tutmaz
Related Services
- Fonksiyonel Güvenlik ve SIL Doğrulama (IEC 61508 / 61511)
- Makine CE Uygunluğu ve Teknik Dosya Danışmanlığı
Frequently Asked Questions
IEC 62443 hangi sistemleri kapsar?
Standart, endüstriyel otomasyon ve kontrol sistemlerini (IACS) kapsar. Uygulamada SCADA, PLC ve DCS gibi bileşenlerle çalışan üretim tesisleri, enerji ve altyapı sistemleri ile süreç endüstrileri bu kapsamın içinde yer alır.
Güvenlik seviyeleri (SL 1-4) neyi ifade eder?
SL 1’den SL 4’e doğru artan bir koruma ölçeğidir. SL 1 kazara ihlallere, SL 2 basit araçlarla yapılan kasıtlı ihlallere, SL 3 gelişmiş ve IACS’e özgü becerilerle yapılan saldırılara, SL 4 ise yüksek kaynaklı ve ileri düzey saldırganlara karşı korumayı hedefler.
Zone ve conduit ne anlama gelir?
Zone (bölge), ortak güvenlik gereksinimlerine sahip varlıkların bir arada gruplanmasıdır. Conduit (iletişim kanalı) ise iki veya daha fazla bölge arasındaki iletişimi taşıyan kanalların gruplanmasıdır. Bu model, kritik bölgeleri yalıtarak bir ihlalin tüm sisteme yayılmasını sınırlamayı amaçlar.
IEC 62443 ile IT siber güvenliği aynı şey midir?
Hayır. IT güvenliğinde genellikle veri gizliliği önceliklidir; OT/ICS ortamlarında ise sürekli çalışabilirlik ve fiziksel sürecin bütünlüğü çoğu durumda öne çıkar. IEC 62443, OT’ye özgü bu öncelikleri ve kısıtları temel alarak tasarlanmıştır.
IEC 62443’ün AB Makine Tüzüğü ve CRA ile ilişkisi nedir?
AB Makine Tüzüğü (EU) 2023/1230 makine kontrol sistemlerinin kötü niyetli müdahaleye karşı korunmasını, CRA (EU) 2024/2847 ise dijital unsur taşıyan ürünler için siber güvenlik yükümlülüklerini getirir. IEC 62443, bu düzenlemelerin beklediği mühendislik pratikleri için yaygın kabul gören bir referans çerçeve olarak değerlendirilebilir.
AES IEC 62443 belgesi düzenler mi?
Hayır. AES bir Onaylanmış Kuruluş veya belgelendirme kuruluşu değildir ve IEC 62443 uygunluk/belgelendirmesi düzenlemez. AES yalnızca “6.1 Elektrik Tesisatı” kapsamında TÜRKAK akreditelidir. Bu sayfadaki içerik bilgilendirme amaçlıdır ve yetkili mühendis teknik değerlendirmesi çerçevesindedir.