ГОСТ Р МЭК 62443-3-3—2016
исходный материал для настоящего стандарта включал в себя ИСО/МЭК 27002 (15] и NIST SP800-53,
ред. 3 [24] (см. раздел 2 и Библиографию, которые содержат более полный перечень первоисточников).
Основная задача стандартов из стандартов серии МЭК 62443 — предоставить гибкую концеп
цию. которая облегчает устранение текущих и будущих уязвимостей в IACS и применение необходимых
смягчающих мер в систематическом, оправданном порядке. Важно понимать, что назначение серии
МЭК 62443 — сформировать расширения корпоративной безопасности, которые перенимают требова
ния к коммерческим IT-системам и увязывают эти требования с едиными требованиями по обеспече
нию надежной работоспособности, необходимой в IACS.
0.2 Назначение и целевая аудитория
Целевая аудитория настоящего стандарта рассчитана на работников, имеющих отношение к си
стемам IACS. и включает в себя собственников имущественных объектов, системных интеграторов,
поставщиков продуктов, провайдеров сервисов и — в меру целесообразности — органы норматив но-
правового регулирования. Органы нормативно-правового регулирования включают в себя прави
тельственные агентства и регламентирующие органы, при этом нормативно-правовой орган должен
осуществлять аудиты для проверки соответствия регулирующим законам и нормам.
Системным интеграторам, поставщикам продуктов и провайдерам сервисов настоящий стандарт
послужит для оценки того, могут ли их продукты и сервисы обеспечивать потенциал функциональной
безопасности, который соответствует требованиям целевого уровня безопасности (SL-T) собственника
имущественного объекта. Как и в случае с присвоением уровней SL-T. применимость системных требо
ваний (SR) к отдельно взятой системе управления и расширений к этим требованиям (RE) должна ба
зироваться на политиках безопасности собственника объекта, регламентах и оценке риска в контексте
относящегося к ним участка применения. Следует отметить, что некоторые SR содержат специальные
условия для допустимых исключений, например в случае, когда соответствие SR идет вразрез с фунда
ментальными требованиями эксплуатации системы управления (что может спровоцировать необходи
мость компенсационных контрмер).
Если разрабатываемая система управления должна соответствовать набору SR. привязанных к
конкретным SL-T. то не требуется, чтобы каждый компонент предлагаемой системы управления соот
ветствовал каждому системному требованию до степени, предписываемой настоящим стандартом. Мо
гут применяться компенсационные контрмеры для придания необходимой функциональности другим
подсистемам, так чтобы общие требования SL-T выполнялись на уровне системы управления. Включе
ние в расчет компенсационных контрмер на стадии разработки следует подкреплять исчерпывающей
документацией, чтобы итоговый достигнутый SL-A системы управления полностью отражал расчет
ные характеристики безопасности, присущие проекту. Точно так же в ходе сертификационных испыта
ний и/или постинсталляционных аудитов могут применяться и документироваться компенсационные
контрмеры для обеспечения соответствия общему SL системы управления.
В настоящем стандарте представлена недостаточнодетальная информация для разработки и по
строения интегрированной архитектуры безопасности. Это потребовало бы дополнительного анализа
на системном уровне и разработки производных требований, которые являются темой других стандар
тов серии МЭК 62443 (см. 0). Следует отметить, что задачей настоящего стандарта не является форми
рование спецификаций, достаточно детальных для построения архитектуры безопасности. Задачей яв
ляется определение общего минимального набора требованийдля достижения соответствия все более
строгим уровням безопасности. Сам проект архитектуры, удовлетворяющей этим требованиям. — это
работа системных интеграторов и поставщиков продуктов. В рамках этой задачи они удерживают за
собой право индивидуальных выборов, поддерживая тем самым конкуренцию и инновационную дея
тельность. Таким образом, в настоящем стандарте строго выдержан принцип определения функцио
нальных требований и не рассматривается возможный порядок соответствия этим функциональным
требованиям.
0.3 Применимость в контексте других частей серии МЭК 62443
На рисунке 1 графически представлена структура стандартов серии МЭК 62443 на момент раз
работки настоящего стандарта.
В МЭК 62443-3-2 SR и RE приводятся в виде стандартизированного перечня. После того как рас
сматриваемая система (SuC) описана в плане зон и трактов и данным зонам и трактам присвоены кон
кретные целевые SL. в указанном стандарте SR и RE. а также присвоение им потенциальных SL (SL-C)
VI