Skip to main content

> iec_62443-3-3:2013

IEC 62443-3-3:2013

Security for Industrial Automation and Control Systems — Part 3-3: System Security Requirements and Security Levels

SPEC // INSPECT: IEC 62443-3-3:2013REVIEWED: 2026-09-16
CATEGORYIndustrial & OT Cybersecurity
JURISDICTIONINTERNATIONAL
MANDATORY LEVELCERTIFICATION_STANDARD
LIFECYCLE STATUSCURRENT
EXECUTIVE BRIEF SPECIFICATION PDFDISTRIBUTION LOCKED
Fail-Closed Distribution Policy: Download control is visibly disabled until Cloudflare R2 CDN upload and remote SHA-256 verification complete.
[AI // ARCHITECTURAL SUMMARY]

IEC 62443-3-3 specifies detailed technical cybersecurity requirements for industrial automation and control systems. Built upon seven Foundational Requirements (FRs)—Identification & Authentication, Use Control, Data Integrity, Data Confidentiality, Restricted Data Flow, Timely Response to Events, and Resource Availability—it outlines progressive System Requirements (SRs) and Requirement Enhancements (REs) required to achieve SL 1 through SL 4.

Scope & Applicability

System-level technical evaluation of integrated control system architectures, DCS clusters, and SCADA implementations.

Non-Coverage Boundaries

Does not evaluate individual hardware components in isolation (which is covered by 4-2) or service provider personnel (2-4).

Key Clauses & Control Requirements

fr-1-iac

FR 1: Identification and Authentication Control

Unique user identification, multifactor authentication on untrusted interfaces, credential management, and strength verification.

fr-5-rdf

FR 5: Restricted Data Flow (Conduit Enforcement)

Network segmentation, stateful inspection, and deep packet inspection of industrial protocols traversing zones.

fr-7-ra

FR 7: Resource Availability (DoS Defense)

Defending process controllers from network broadcast storms, buffer exhaustions, and denial-of-service degradation.

[AUDIT // VERIFIABLE EVIDENCE CHECKLIST]

Required Regulatory & Audit Evidence Artifacts

  • [✓]IACS System Security Requirements Specification (SSRS)
  • [✓]Security Level Verification Test Matrix demonstrating compliance with SL-A
  • [✓]Network Packet Capture (PCAP) showing encrypted or authenticated industrial sessions
[LEADERSHIP TAKEAWAY // CTO & VP OF ENGINEERING DIRECTIVE]
Do not accept vendor claims of 'cyber-secure DCS' without a formal IEC 62443-3-3 certificate stating the exact achieved Security Level (SL-A).
PRIMARY SOURCES & AUTHORITY

Frequently Asked Questions

What are the 7 Foundational Requirements (FRs) in IEC 62443-3-3?

1. Identification & Authentication, 2. Use Control, 3. System Integrity, 4. Data Confidentiality, 5. Restricted Data Flow, 6. Timely Response, 7. Resource Availability.