DKE Deutsche Kommission Elektrotechnik Elektronik Informationstechnik in DIN und VDE
IEC 62645
Kernkraftwerke - Leittechnische Systeme - Anforderungen an Security-Programme für rechnerbasierte Systeme
Nuclear Power Plants - Instrumentation and control systems - Requirements for security programmes for computer-based systems
Einführungsbeitrag
Diese Internationale Norm befasst sich mit Anforderungen an die IT-Sicherheitsplanung von rechnerbasierter Leittechnik und Rechnersystemen in Kernkraftwerken (KKW) und deren Entwicklungsprozessen. Die Anforderungen der Norm dienen dazu, Auswirkungen von Angriffen gegen rechnerbasierte Systeme zu vermeiden und/oder zu minimieren. Sie wendet sich an Betreiber, Hersteller, Gutachter und Behörden.
Die Motivation für die Internationale Norm ergibt sich aus den verstärkten IT-Angriffen, insbesondere auch im Energiesektor, der weiter fortschreitenden Durchdringung leittechnischer Einrichtungen mit Software und der Vernetzung dieser Systeme in den Kernkraftwerken. Durch die Vernetzung sind auch ältere und bisher wenig geschützte Systeme mit Software gefährdet.
Die Internationale Norm zeigt Wege und Anforderungen für das Erstellen eines IT-Sicherheitsplans auf. Dabei werden Ziele, Rollen und Verantwortlichkeiten, Vorgehensweisen und Prozeduren sowie die Dokumentation dargestellt. Weiterhin ist ein abgestuftes Vorgehen beschrieben: Abgeleitet aus dem Schutzbedarf entsprechend der sicherheitstechnischen Bedeutung der leittechnischen Funktionen (Kategorien A, B, C und nichtkategorisierte Funktionen von Echtzeitsystemen zum Betrieb) erfolgt eine Einordnung in drei IT-Sicherheitsklassen und die Zuordnung zu IT-Sicherheitszonen. Für diese Zonen sind abgestufte Maßnahmen angegeben.
Weiterhin beschreibt die Internationale Norm einen PDCA-Zyklus (Plan - Do - Check - Act) zur Aufrechterhaltung, Aktualisierung, Umsetzung und Verbesserung dieses Plans. In den informativen Anhängen B beziehungsweise C werden die wichtigsten Anforderungen der Norm IEC 62645 denen von ISO 27001:2013 beziehungsweise NIST SP 800-82 gegenübergestellt.
Die Thematik der Internationalen Norm ist derzeit Gegenstand vieler parallel laufender Aktivitäten zu Richtlinien, Standards, Normen und Empfehlungen auch in anderen Gremien, weil das Thema IT-Sicherheit in KKW sowohl international als auch national in den Blickpunkt gerückt ist. Zum Beispiel überarbeitet die Internationale Atomenergie-Organisation (IAEA) gegenwärtig entsprechende technische Dokumente und Richtlinien. In Deutschland wurde die Richtlinie für den Schutz von IT-Systemen in kerntechnischen Anlagen und Einrichtungen der Sicherungskategorien I und II gegen Störmaßnahmen oder sonstige Einwirkungen Dritter (SEWD-Richtlinie IT) vom Bundesministerium für Umwelt, Naturschutz, Bau und Reaktorsicherheit (BMUB) erlassen.
Zuständig für die Norm IEC 62645:2014-08 ist in Deutschland das DKE/UK 967.1 "Elektro- und Leittechnik für kerntechnische Anlagen".