Prendre rendez-vous

La sécurité pour l'OT et les systèmes de contrôle industriels

Comment sécuriser systématiquement vos systèmes de contrôle et d'automatisation industriels – des zones et niveaux de sécurité de l'IEC 62443 au modèle de Purdue, jusqu'aux obligations NIS2 pour la production.

Les installations de production, les systèmes de conduite de procédés et la gestion technique des bâtiments sont depuis longtemps interconnectés – et donc exposés aux mêmes attaques que l'informatique de bureau, sans pouvoir en reprendre simplement les mécanismes de protection. L'Operational Technology (OT) obéit à ses propres règles : la disponibilité et la sûreté de fonctionnement priment, les systèmes fonctionnent pendant des décennies, et un simple scan réseau irréfléchi peut arrêter une installation. Avec la série de normes IEC 62443, le modèle de référence de Purdue et les méthodes de découverte passive, il existe un ensemble d'instruments éprouvés pour sécuriser les environnements de production de manière structurée. Et depuis que la directive NIS 2 couvre également l'industrie manufacturière, la sécurité OT est en outre devenue une obligation réglementaire.

L'essentiel en un coup d'œil

01

IT et OT : même technique, priorités différentes

Dans l'informatique classique, la confidentialité des données prime ; dans l'OT, ce sont la disponibilité du procédé, l'intégrité du contrôle-commande et l'impact sur la sûreté de fonctionnement (safety) qui dominent. À cela s'ajoutent des cycles de vie fondamentalement différents : les systèmes de contrôle restent souvent en service plus de 20 ans – l'IEC 62443-2-1 traite donc expressément de la gestion des systèmes hérités pour lesquels ni correctifs ni mécanismes de protection modernes ne sont disponibles et où des mesures compensatoires doivent s'appliquer. Les mises à jour ne peuvent souvent être installées que lors de fenêtres de maintenance planifiées, et les antivirus ou les scans actifs peuvent perturber les processus temps réel. Les concepts de sécurité informatique ne peuvent donc pas être transposés tels quels aux environnements de production ; le NIST SP 800-82 Rev. 3 (2023) décrit systématiquement les adaptations nécessaires.

02

La famille IEC 62443 : rôles, zones et niveaux de sécurité

La série de normes ISA/IEC 62443 constitue le cadre de référence international pour la sécurité des systèmes d'automatisation et de contrôle industriels (IACS) et répartit la responsabilité entre trois rôles : les exploitants (IEC 62443-2-1:2024 avec les exigences relatives au programme de sécurité, complétées dans la deuxième édition par un modèle de maturité), les prestataires de services et intégrateurs (IEC 62443-2-4:2023) ainsi que les fabricants de produits (parties 4-1 et 4-2 sur le développement sécurisé des produits et les exigences applicables aux composants). La méthodologie centrale consiste à décomposer l'installation en zones – des groupes d'actifs présentant des besoins de protection comparables – et en conduits, voies de communication contrôlées entre celles-ci (IEC 62443-3-2). Pour chaque zone, un niveau de sécurité cible (SL-T) est défini sur la base d'une appréciation des risques : les quatre niveaux SL 1 à SL 4 vont de la protection contre les violations fortuites à la protection contre des attaquants disposant de ressources importantes, de connaissances des IACS et d'une forte motivation. L'IEC 62443-3-3 y associe les exigences techniques du système selon sept exigences fondamentales (Foundational Requirements) ; les niveaux techniquement possibles (SL-C) et effectivement atteints (SL-A) rendent l'état de mise en œuvre mesurable.

03

Le modèle de référence de Purdue comme grille d'organisation

Le modèle de Purdue – issu de la Purdue Enterprise Reference Architecture (PERA) des années 1990 et repris dans l'ISA-95 – structure les environnements de production en niveaux hiérarchiques : du procédé physique avec capteurs et actionneurs (niveau 0) aux systèmes de contrôle de base tels que les API et DCS (niveau 1), en passant par la conduite de procédé avec HMI/SCADA (niveau 2) et le niveau de gestion de la production avec MES (niveau 3), jusqu'à l'informatique d'entreprise avec l'ERP (niveaux 4/5). Entre le réseau de production et le réseau d'entreprise s'est établie une DMZ industrielle, désignée par convention courante « niveau 3.5 ». Le NIST SP 800-82 utilise ce modèle comme référence pour la segmentation réseau et la défense en profondeur. Les connexions cloud et l'Industrial IoT bousculent de plus en plus cette hiérarchie stricte ; en tant que grille logique pour la segmentation et l'analyse des flux de données, le modèle reste néanmoins le point de départ établi.

04

Vulnérabilités typiques : télémaintenance et réseaux à plat

Dans « Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen » (version 1.5, 2022), le BSI, l'office fédéral allemand de la sécurité de l'information, compte l'intrusion via les accès de télémaintenance parmi les menaces majeures, au même titre que les composants de contrôle connectés à Internet. Dans la pratique, on trouve fréquemment des accès fournisseurs et prestataires actifs en permanence sans authentification multifacteur, des comptes partagés et une absence de journalisation des sessions de télémaintenance. Le second problème central réside dans les réseaux à plat, non segmentés : des liaisons directes entre l'informatique de bureau et la production, héritées du passé, permettent aux logiciels malveillants – par exemple les rançongiciels – de se propager sans entrave jusqu'au niveau du contrôle-commande. Les contre-mesures efficaces s'appuient sur les conduits : passerelles de télémaintenance dédiées avec activation par session, serveurs de rebond dans la DMZ industrielle et segmentation systématique selon le modèle des zones.

05

Visibilité des actifs grâce à la découverte passive

Sans inventaire complet des actifs, il est impossible de délimiter judicieusement les zones ou d'évaluer les risques – c'est le fondement de tout programme de sécurité OT. Les scans réseau actifs classiques sont toutefois risqués en environnement OT : les automates et équipements de terrain plus anciens réagissent parfois aux paquets inattendus par des dysfonctionnements pouvant aller jusqu'à l'arrêt. La découverte passive des actifs analyse à la place le trafic réseau dupliqué (ports SPAN/miroir ou TAP réseau) et identifie les équipements, versions de firmware, protocoles et relations de communication sans envoyer elle-même de paquets dans le réseau de production. En complément, des interrogations actives ciblées et conformes aux protocoles, portant sur des équipements individuels, se sont imposées – en concertation avec l'équipe d'exploitation et de préférence pendant les fenêtres de maintenance.

06

NIS2 : obligations réglementaires pour la production

Avec la directive NIS 2 (UE) 2022/2555, l'industrie manufacturière relève pour la première fois largement du droit européen de la cybersécurité : l'annexe II couvre notamment la fabrication de dispositifs médicaux, d'équipements de traitement de données, de produits électroniques et optiques, d'équipements électriques, de machines ainsi que de véhicules automobiles et d'autres matériels de transport – en règle générale à partir de 50 salariés ou de plus de 10 millions d'euros de chiffre d'affaires annuel et de total du bilan annuel, le plus souvent en tant qu'« entités importantes ». Les mesures de gestion des risques prévues à l'art. 21 (notamment analyse des risques, gestion des incidents, sécurité de la chaîne d'approvisionnement) s'appliquent à l'ensemble des réseaux et systèmes d'information utilisés pour la fourniture des services – donc également aux systèmes OT et de contrôle-commande dans la production. En Allemagne, la loi de transposition de NIS 2 est en vigueur depuis décembre 2025 ; les entreprises concernées doivent s'enregistrer auprès du BSI conformément au § 33 BSIG, le délai légal d'enregistrement étant déjà expiré. L'IEC 62443 offre un cadre reconnu pour opérationnaliser les mesures exigées dans l'environnement OT.

Normes & sources

Le contenu de cette page s'appuie sur les guides et études suivants, accessibles publiquement.

IEC · 2024

IEC 62443-2-1:2024 – Security for industrial automation and control systems – Part 2-1: Security program requirements for IACS asset owners

Deuxième édition des exigences applicables aux exploitants avec un nouveau modèle de maturité ; traite expressément des systèmes hérités et des cycles de vie des IACS dépassant souvent 20 ans.

IEC · 2023

IEC 62443-2-4:2023 – Security for industrial automation and control systems – Part 2-4: Security program requirements for IACS service providers

Deuxième édition (décembre 2023) avec les exigences relatives aux programmes de sécurité des prestataires d'intégration et de maintenance.

NIST · 2023

NIST SP 800-82 Rev. 3 – Guide to Operational Technology (OT) Security

Guide américain de la sécurité OT (septembre 2023) avec un périmètre élargi au-delà des ICS ; référence pour la segmentation basée sur Purdue et la défense en profondeur.

BSI / Allianz für Cybersicherheit · 2022

Industrial Control System Security: Top 10 Bedrohungen und Gegenmaßnahmen 2022

BSI-CS 005 (version 1.5, mai 2022) ; compte notamment l'intrusion via les accès de télémaintenance et les composants de contrôle connectés à Internet parmi les principales menaces.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

L'annexe II couvre l'industrie manufacturière (notamment construction mécanique, construction automobile, dispositifs médicaux) ; l'art. 21 définit les mesures de gestion des risques.

Aborder la sécurité OT de manière structurée ?

Si vous souhaitez évaluer le niveau de sécurité de votre environnement de production – par exemple selon l'IEC 62443 ou au regard de NIS2 –, contactez-nous pour un premier entretien sans engagement.