TroutTrout
Back to Glossary
IEC 62443Norme de cybersécurité industrielleNorme de sécurité OT

IEC 62443

3 min read

IEC 62443 est la principale série de normes internationales pour la sécurisation des systèmes d'automatisation et de contrôle industriels (IACS). Élaborée par la Commission électrotechnique internationale avec le comité ISA99, elle définit comment protéger les systèmes qui pilotent des procédés physiques, où une compromission met en jeu la sécurité des personnes et la disponibilité, pas seulement les données. Plutôt qu'une simple liste de contrôle, il s'agit d'un ensemble de documents qui répartit la tâche entre le propriétaire de l'actif, l'intégrateur de systèmes et le fournisseur de produits.

Comment IEC 62443 est-elle structurée ?

La série s'organise en quatre groupes afin que chaque public lise la partie qui le concerne :

  • Général : termes, concepts et modèles communs utilisés dans toute la norme.
  • Politiques et procédures (62443-2-x) : le programme de sécurité que gère le propriétaire de l'actif, y compris la gestion des correctifs et du programme.
  • Système (62443-3-x) : la conception au niveau du système, notamment 62443-3-2 pour l'analyse de risque et 62443-3-3 pour les exigences fondamentales de sécurité du système.
  • Composant (62443-4-x) : le développement sécurisé pour les fournisseurs de produits (62443-4-1) et les exigences techniques de sécurité pour les appareils individuels (62443-4-2).

Que sont les zones, les conduits et les niveaux de sécurité ?

Ce sont les deux idées qui rendent IEC 62443 concrète. Vous divisez le système en zones, des groupes d'actifs qui partagent les mêmes exigences de sécurité, et vous contrôlez chaque chemin entre elles au travers de conduits définis. Chaque zone reçoit un niveau de sécurité cible, de SL 1 à SL 4, dimensionné selon la menace à laquelle elle fait face : SL 1 protège contre un usage abusif accidentel ou occasionnel, SL 4 contre un attaquant bien doté maîtrisant les spécificités des IACS. Découper en zones et conduits relève du même réflexe que la segmentation réseau et la microsegmentation, appliqué à l'usine.

Qui doit se conformer à IEC 62443 ?

Toute organisation qui construit, intègre ou exploite des systèmes de contrôle industriels : fabricants, opérateurs d'énergie et d'eau, transports, et les fournisseurs qui leur vendent des solutions. La norme est volontaire dans la plupart des pays, mais de plus en plus citée par les régulateurs. Dans l'UE, elle sous-tend la manière dont les opérateurs abordent NIS2, et les fournisseurs de produits visent la certification 62443-4-1 et 62443-4-2 parce que leurs clients l'exigent désormais dans leurs appels d'offres.

En quoi IEC 62443 diffère-t-elle de NIST 800-82 ou de NERC CIP ?

Elles se recoupent, mais jouent des rôles différents. IEC 62443 est une norme internationale horizontale valable pour tout IACS, structurée autour des zones, des conduits et des niveaux de sécurité. NIST 800-82 est un guide américain pour sécuriser l'OT et lui correspond de près. NERC CIP est plus étroit et obligatoire : des règles applicables au réseau électrique nord-américain, assorties d'audits et de sanctions. De nombreux opérateurs utilisent IEC 62443 comme plan d'ingénierie et une réglementation comme NERC CIP ou NIS2 comme moteur juridique.

Concepts associés