
Was ist IEC 62351? Cybersicherheit für Leittechnik-Protokolle
IEC 62351 ist die Normreihe für Cybersicherheit in der Netzleittechnik. Wir erklären, wie sie IEC 61850, ICCP/TASE.2 und IEC 60870 mit TLS, Authentifizierung, RBAC und Schlüsselmanagement absichert.
In diesem Artikel
IEC 62351 ist die internationale Normreihe für Cybersicherheit in der Energieautomatisierung. Sie schützt genau jene Kommunikationsprotokolle, über die Leitstellen, Umspannwerke und Netzleittechnik Daten austauschen – darunter IEC 61850, ICCP/TASE.2 und IEC 60870. Herausgegeben wird sie vom IEC-Komitee TC 57, das auch für diese Protokolle selbst zuständig ist.
Warum braucht es IEC 62351?
Die klassischen Leittechnik-Protokolle wurden für geschlossene, physisch abgeschottete Netze entworfen – Sicherheit war kein Entwurfsziel. Mit der Vernetzung über TCP/IP, der Integration erneuerbarer Erzeuger und der Einstufung der Stromversorgung als kritische Infrastruktur (KRITIS) hat sich das grundlegend geändert. IEC 62351 rüstet die bestehenden Protokolle gezielt mit Schutzmechanismen nach, statt sie neu erfinden zu müssen.
Welche Protokolle sichert IEC 62351?
Die Normreihe deckt die gängigen Protokolle der Netzleittechnik ab:
- IEC 61850: Stationsautomatisierung, einschließlich der Echtzeitdienste GOOSE und Sampled Values
- ICCP / TASE.2 (IEC 60870-6): Datenaustausch zwischen Leitstellen
- IEC 60870-5 und DNP3: Fernwirkkommunikation zwischen Leitstelle und Station
- MMS: das Client-Server-Protokoll hinter IEC 61850 und ICCP
Ausführlich erklärt haben wir zwei davon in eigenen Artikeln: Was ist IEC 61850? und Was ist ICCP / TASE.2?.
Wie ist IEC 62351 aufgebaut?
Die Normreihe ist in mehrere Teile (Parts) gegliedert, die jeweils eine Protokoll- oder Sicherheitsebene abdecken. Die wichtigsten sind:
- Teil 3: Absicherung TCP/IP-basierter Verbindungen mit TLS und beidseitiger Authentifizierung über X.509-Zertifikate.
- Teil 4: Sicherheit für MMS-basierte Protokolle (ICCP/TASE.2 und IEC 61850) – Transportsicherung plus Authentifizierung auf der Anwendungsschicht.
- Teil 5: Authentifizierung für IEC 60870-5 und abgeleitete Protokolle wie DNP3.
- Teil 6: Schutz der zeitkritischen IEC-61850-Dienste GOOSE und Sampled Values über digitale Signaturen.
- Teil 8: rollenbasierte Zugriffskontrolle (RBAC) nach dem Prinzip Subjekt–Rolle–Recht.
- Teil 9: Schlüssel- und Zertifikatsmanagement – Erzeugung, Verteilung und Widerruf kryptografischer Schlüssel.
Welche Schutzmechanismen bietet IEC 62351?
- Authentifizierung: Kommunikationspartner weisen ihre Identität über X.509-Zertifikate nach.
- Verschlüsselung: TLS schützt die Vertraulichkeit TCP/IP-basierter Verbindungen.
- Integrität: digitale Signaturen stellen sicher, dass Nachrichten nicht unbemerkt verändert wurden.
- Zugriffskontrolle: RBAC begrenzt, wer welche Aktionen ausführen darf.
- Schlüsselmanagement: geregelte Verwaltung von Zertifikaten und Schlüsseln über deren gesamten Lebenszyklus.
Sonderfall: GOOSE und Sampled Values
Eine Besonderheit sind die Echtzeitdienste GOOSE und Sampled Values aus IEC 61850. Sie laufen nicht über TCP/IP, sondern direkt auf der Ethernet-Ebene und müssen extrem schnell zugestellt werden – GOOSE-Nachrichten im Millisekundenbereich. Eine klassische Verschlüsselung wäre dafür zu langsam. Teil 6 setzt deshalb nicht auf Vertraulichkeit, sondern auf Authentizität und Integrität: Die Telegramme werden signiert, sodass Empfänger Manipulationen erkennen, ohne die Übertragung zu verzögern.
IEC 62351 in der Praxis – so unterstützt Sie IESOFT
Als Spezialist für Kommunikationsprotokolle der Energiebranche unterstützen wir Sie dabei, IEC 61850, ICCP/TASE.2 und IEC 60870 sicher zu betreiben – von der Beratung, Entwicklung und Schulung über passende Produkte bis zur Absicherung Ihrer Kommunikation nach IEC 62351. Sprechen Sie uns an.
Veröffentlicht am:





