ENGINEERING NOTES · Jun 2026
Warum NERC-CIP und IEC 62443 nicht konkurrieren, sondern sich ergänzen
Das eine ist das Gesetz. Das andere ist die Ingenieurskunst. Ich habe Teams Monate verlieren sehen, weil sie beides als Alternativen behandelt haben.
Ein Fehler, den ich häufig sehe, sogar bei gut gemeinten Teams: NERC CIP und IEC 62443 als zwei alternative Wege zur „OT-Sicherheit” behandeln, obwohl sie tatsächlich unterschiedliche Fragen beantworten.
CIP beantwortet: „Wozu bin ich gesetzlich verpflichtet, wenn ich das nordamerikanische Verbundnetz betreibe?” Es ist branchen- und regionsspezifisch, und Nichteinhaltung hat echte regulatorische Folgen.
62443 beantwortet: „Wie entwerfe ich technisch eine sichere industrielle Steuerungsarchitektur?” Es ist branchen- und regionsunabhängig — es funktioniert für ein Kraftwerk in Quito genauso wie für einen Fertigungsbetrieb in Bayern.
Der richtige Weg, beides zu kombinieren: CIP definiert das verpflichtende Was (Asset-Kategorisierung, elektronischer Perimeter, Änderungsmanagement), und 62443 liefert das technische Wie für die rigorose Umsetzung — Zones & Conduits, Sicherheitsniveaus, Komponentenanforderungen. Wer die Architektur nur mit Blick auf CIP entwirft, erhält meist eine auf dem Papier gültige, in der Praxis aber fragile Compliance.