Dans l'informatique classique, la confidentialité des données prime ; dans l'OT, ce sont la disponibilité du procédé, l'intégrité du contrôle-commande et l'impact sur la sûreté de fonctionnement (safety) qui dominent. À cela s'ajoutent des cycles de vie fondamentalement différents : les systèmes de contrôle restent souvent en service plus de 20 ans – l'IEC 62443-2-1 traite donc expressément de la gestion des systèmes hérités pour lesquels ni correctifs ni mécanismes de protection modernes ne sont disponibles et où des mesures compensatoires doivent s'appliquer. Les mises à jour ne peuvent souvent être installées que lors de fenêtres de maintenance planifiées, et les antivirus ou les scans actifs peuvent perturber les processus temps réel. Les concepts de sécurité informatique ne peuvent donc pas être transposés tels quels aux environnements de production ; le NIST SP 800-82 Rev. 3 (2023) décrit systématiquement les adaptations nécessaires.
La sécurité pour l'OT et les systèmes de contrôle industriels
Comment sécuriser systématiquement vos systèmes de contrôle et d'automatisation industriels – des zones et niveaux de sécurité de l'IEC 62443 au modèle de Purdue, jusqu'aux obligations NIS2 pour la production.
Les installations de production, les systèmes de conduite de procédés et la gestion technique des bâtiments sont depuis longtemps interconnectés – et donc exposés aux mêmes attaques que l'informatique de bureau, sans pouvoir en reprendre simplement les mécanismes de protection. L'Operational Technology (OT) obéit à ses propres règles : la disponibilité et la sûreté de fonctionnement priment, les systèmes fonctionnent pendant des décennies, et un simple scan réseau irréfléchi peut arrêter une installation. Avec la série de normes IEC 62443, le modèle de référence de Purdue et les méthodes de découverte passive, il existe un ensemble d'instruments éprouvés pour sécuriser les environnements de production de manière structurée. Et depuis que la directive NIS 2 couvre également l'industrie manufacturière, la sécurité OT est en outre devenue une obligation réglementaire.
L'essentiel en un coup d'œil
Six blocs thématiques — appuyez pour les déplier.
IEC 62443 : rôles, zones, niveaux de sécurité
Les trois dimensions de la série de normes ISA/IEC 62443 — appuyez sur un onglet pour explorer.
- Exploitants : l'IEC 62443-2-1:2024 définit les exigences du programme de sécurité — complétées dans la deuxième édition par un modèle de maturité.
- Prestataires de services et intégrateurs : ils relèvent de l'IEC 62443-2-4:2023.
- Fabricants de produits : les parties 4-1 et 4-2 couvrent le développement sécurisé des produits et les exigences applicables aux composants.
- La méthodologie centrale décompose l'installation en zones : des groupes d'actifs présentant des besoins de protection comparables.
- Les conduits relient les zones comme voies de communication contrôlées.
- Pour chaque zone, un niveau de sécurité cible (SL-T) est défini sur la base d'une appréciation des risques.
- Les quatre niveaux SL 1 à SL 4 vont de la protection contre les violations fortuites à la protection contre des attaquants disposant de ressources importantes, de connaissances des IACS et d'une forte motivation.
- L'IEC 62443-3-3 y associe les exigences techniques du système selon sept exigences fondamentales (Foundational Requirements).
- Les niveaux techniquement possibles (SL-C) et effectivement atteints (SL-A) rendent l'état de mise en œuvre mesurable.
Normes & sources
Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.
IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners
Deuxième édition des exigences applicables aux exploitants avec un nouveau modèle de maturité ; traite expressément des systèmes hérités et des cycles de vie des IACS dépassant souvent 20 ans.
IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers
Deuxième édition (décembre 2023) avec les exigences relatives aux programmes de sécurité des prestataires d'intégration et de maintenance.
NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security
Guide américain de la sécurité OT (septembre 2023) avec un périmètre élargi au-delà des ICS ; référence pour la segmentation basée sur Purdue et la défense en profondeur.
Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022
BSI-CS 005 (version 1.5, mai 2022) ; compte notamment l'intrusion via les accès de télémaintenance et les composants de contrôle connectés à Internet parmi les principales menaces.
Richtlinie (EU) 2022/2555 (NIS2)
L'annexe II couvre l'industrie manufacturière (notamment construction mécanique, construction automobile, dispositifs médicaux) ; l'art. 21 définit les mesures de gestion des risques.
Prestations associées
Aborder la sécurité OT de manière structurée ?
Si vous souhaitez évaluer le niveau de sécurité de votre environnement de production – par exemple selon l'IEC 62443 ou au regard de NIS2 –, contactez-nous pour un premier entretien sans engagement.