Cybersécurité industrielle. Risques OT, cadre d'évaluation et protection des systèmes de contrôle.
La cybersécurité industrielle regroupe les mesures techniques, organisationnelles et humaines qui protègent les technologies opérationnelles (OT) et les systèmes de contrôle industriel (ICS) contre les intrusions, les sabotages et les défaillances. Ce guide définit le domaine, explique pourquoi les méthodes IT échouent en usine, propose un cadre d'évaluation en cinq risques et situe les référentiels applicables.
Dernière mise à jour:
Là où l'informatique agit sur le monde physique.
Un système d'information bureautique traite et stocke des données. Un système industriel pilote des vannes, des moteurs, des réacteurs, des bras robotisés ou des postes de distribution électrique. La cybersécurité industrielle s'occupe de ces environnements-là : elle vise d'abord la sûreté des personnes, la protection de l'environnement et la continuité de la production.
Ces équipements ont longtemps fonctionné dans des réseaux fermés. La télémaintenance des constructeurs, l'optimisation énergétique, la traçabilité des lots et la connexion aux ERP ont ouvert des interconnexions entre le bureau et l'atelier. Comme le rappelle le guide de l'ANSSI sur la cybersécurité des systèmes industriels, ces architectures mixtes exposent des ateliers à des menaces pour lesquelles ils n'ont pas été conçus.
OT (Operational Technology)
Les matériels et logiciels qui surveillent et commandent l'état physique d'un procédé : équipements d'atelier, d'infrastructure et de terrain.
ICS (Industrial Control Systems)
Terme générique pour les architectures de commande industrielle : SCADA, systèmes numériques de contrôle-commande (DCS ou SNCC) et automates.
SCADA
La supervision. Collecte les mesures des capteurs, affiche les synoptiques et transmet les consignes des opérateurs aux équipements de terrain.
Automates (PLC ou API) et RTU
Calculateurs durcis qui exécutent en temps réel une boucle de commande locale : une mesure entre, une action sort. Le RTU est la version conçue pour un site sans personnel.
HMI (Human-Machine Interface)
L'écran de l'opérateur, en bord de ligne ou en salle de contrôle. Souvent un poste Windows ancien exécutant le logiciel du constructeur.
Pourquoi les méthodes de sécurité IT échouent en usine.
La convergence expose les ateliers à des attaques conçues pour les réseaux d'entreprise. Mais appliquer telles quelles les méthodes IT au monde industriel provoque des arrêts imprévus et des défaillances matérielles. Les objectifs, les cycles de vie et les contraintes techniques ne sont pas les mêmes.
| Critère | Cybersécurité IT (bureautique et gestion) | Cybersécurité OT (usine et contrôle-commande) |
|---|---|---|
| Priorité | Confidentialité, puis intégrité, puis disponibilité | Disponibilité, puis intégrité, puis confidentialité, avec la sûreté physique au-dessus de tout |
| Impact d'un incident | Données perdues ou divulguées, perte financière, image | Arrêt de production, casse d'outillage, pollution, risque corporel |
| Cycle de vie du matériel | 3 à 5 ans | 15 à 30 ans |
| Systèmes d'exploitation | Récents, mis à jour en continu | Firmwares propriétaires figés, OS temps réel, Windows XP ou 7 embarqué |
| Correctifs | Automatisés, redémarrages fréquents | Rares : arrêt programmé et requalification du procédé |
| Protocoles | Chiffrés et authentifiés (TLS, SSH, Kerberos) | En clair et sans authentification (Modbus, Profinet, S7, DNP3, EtherNet/IP) |
| Méthodes de protection | Scans actifs, agents EDR ou XDR sur chaque poste | Écoute passive, aucun agent sur les automates, passerelles dédiées |
Les agents ne s'installent pas
Automates, HMI embarqués et relais de protection ont un processeur et une mémoire limités, et un firmware fermé. Installer un agent de sécurité tiers est impossible, ou annule la garantie du constructeur.
Les scans actifs font tomber les automates
Un scanner de vulnérabilités envoie des salves de paquets pour sonder les ports. Sur un automate des années 2000 ou 2010, cette charge sature une pile TCP/IP rudimentaire, bloque le processeur et met la ligne en sécurité.
Les pare-feu IT ne lisent pas les protocoles métier
Un pare-feu classique filtre par adresse et par port. Il laisse passer le port Modbus (TCP 502) sans distinguer une lecture de température d'un ordre d'écriture qui change une consigne de pression.
Une sécurité industrielle efficace est donc sans agent, passive par défaut et capable de lire nativement les protocoles industriels.
Les cinq risques majeurs en environnement industriel.
Évaluer la posture d'une usine revient à examiner cinq vulnérabilités structurelles que l'on retrouve d'un site à l'autre. Structurer le diagnostic autour de ces cinq axes permet à une équipe mixte IT/OT de hiérarchiser ses interventions sans mettre la production en danger. Pour chacun d'eux : le contexte, ce qui se passe quand la faille est exploitée, l'objectif de contrôle à atteindre, et une façon de le mettre en œuvre.
Accès distants des tiers et télémaintenance non maîtrisée
Constructeurs de machines spéciales, intégrateurs et mainteneurs se connectent régulièrement aux automates pour diagnostiquer une panne, modifier un programme ou suivre un équipement sous garantie.
Ces accès passent souvent par un VPN générique ouvert sur tout le sous-réseau d'atelier, un modem 4G posé dans une armoire à l'insu de la DSI, ou un outil de prise en main à distance grand public. Un identifiant de sous-traitant compromis ouvre un accès direct au réseau de contrôle-commande.
Une gouvernance stricte des télémaintenances : sessions temporaires ouvertes à la demande, traçabilité de chaque commande exécutée, séparation par machine, interruption immédiate possible.
Garder le VPN ou la liaison 4G, et ajouter derrière une passerelle d'accès qui joue le rôle de proxy applicatif. Access Gate, par exemple, isole la session du prestataire, impose une authentification forte à l'entrée et enregistre l'intégralité des actions, sans rien installer sur le poste cible.
Réseaux à plat et absence de cloisonnement
Beaucoup de sites ont étendu leur réseau au fil des décennies en enchaînant des commutateurs non administrables, sans logique de segmentation.
Dans un réseau à plat, rien ne sépare les postes de supervision, les automates de dosage et le poste bureautique du mainteneur. Un rançongiciel sur un poste de bureau se propage à tout l'atelier en quelques minutes, et la production est mise à l'arrêt en urgence.
Appliquer le principe des zones et conduits de l'IEC 62443 et des guides de l'ANSSI : regrouper les équipements aux exigences de sécurité similaires dans des zones étanches, et contrôler ce qui traverse les conduits.
La segmentation traditionnelle impose de recâbler les baies, de réadresser les automates et de poser des pare-feu industriels, donc des arrêts de ligne. L'alternative est la microsegmentation par réseau superposé (overlay) : Access Gate isole logiquement les cellules de production sans modifier le plan d'adressage ni le câblage.
Protocoles industriels non chiffrés et sans authentification
Automates, capteurs et SCADA échangent en Modbus TCP, S7, Profinet, DNP3 ou EtherNet/IP, des protocoles conçus pour la performance temps réel sur un réseau supposé de confiance.
Les ordres circulent en clair, sans chiffrement ni authentification. Tout équipement présent sur le réseau local peut forger un paquet : ouvrir une vanne, fausser la valeur d'une sonde de niveau ou charger un programme dans un automate.
Vérifier la légitimité des instructions transmises aux automates, restreindre les fonctions critiques (écriture de registres, redémarrage) et encapsuler les flux dans un canal sécurisé lorsque c'est possible.
Un automate ancien ne négocie pas de session TLS. La protection est donc déléguée à une passerelle placée devant l'îlot, qui inspecte les flux industriels, filtre les fonctions applicatives dangereuses et chiffre le transport sans toucher au firmware.
Mots de passe partagés et absence d'authentification multifactorielle
Sur une ligne de fabrication, la rapidité d'intervention prime. Les consoles utilisent des comptes génériques (« opérateur », « maintenance ») avec des mots de passe simples, partagés entre équipes de quart.
HMI et serveurs d'automatisme anciens ne savent ni s'appuyer sur un annuaire d'entreprise ni exiger un second facteur. Un identifiant volé ou un mot de passe divulgué donne un accès sans protection aux commandes critiques.
Individualiser les accès, supprimer les mots de passe statiques partagés et conditionner les accès privilégiés à une authentification forte (MFA), comme le demande l'article 21 de NIS 2.
Puisque le MFA ne s'ajoute pas sur l'OS d'un HMI ancien, la vérification d'identité est déportée sur le flux réseau, en amont. L'utilisateur s'authentifie avec un second facteur auprès de la passerelle, qui valide identité et droits avant d'ouvrir la session vers l'équipement.
Visibilité lacunaire et absence d'inventaire dynamique
Une usine change en permanence : capteurs ajoutés, interventions de sous-traitants, rénovation d'un îlot. Les schémas réseau ne suivent pas.
On ne protège pas ce que l'on ne connaît pas. Un équipement non répertorié, un firmware vulnérable ou une liaison oubliée empêchent toute analyse de risque sérieuse, compliquent la détection et interdisent de prouver sa conformité en audit.
Établir et tenir à jour en continu un inventaire des équipements connectés : adresses IP et MAC, constructeur, version logicielle, flux de communication réels.
Pour ne pas perturber des automates sensibles, l'inventaire repose sur l'écoute passive du trafic (port miroir du commutateur, ou boîtier branché sur le réseau existant). Access Gate cartographie les flux d'atelier en temps réel sans injecter de trafic.
NIS 2, LPM, IEC 62443 et recommandations ANSSI.
Le cadre européen et français fait de la cybersécurité industrielle une obligation opposable aux directions, et non plus un choix technique interne. Cinq textes et standards structurent les exigences applicables aux usines et aux infrastructures critiques.
| Référentiel | Périmètre | Exigences clés en environnement industriel | Ce qu'apporte une passerelle d'accès |
|---|---|---|---|
| Directive NIS 2 (UE 2022/2555) | Entités essentielles et importantes, 18 secteurs (énergie, transports, industrie manufacturière, chimie, santé…). | Article 21 : analyse de risques, gestion des incidents, continuité, sécurité de la chaîne d'approvisionnement, chiffrement, politiques d'authentification multifactorielle. | Le MFA appliqué aux équipements qui ne le prennent pas en charge, le contrôle des accès des sous-traitants, des journaux d'audit exploitables. |
| Loi de programmation militaire (LPM) | Opérateurs d'importance vitale (OIV) désignés par l'État, exploitant des systèmes d'information d'importance vitale (SIIV). | Règles de sécurité sectorielles fixées par l'ANSSI : cloisonnement des SIIV, homologation formelle, cartographie, détection qualifiée. | Une architecture de passerelle étanche conforme au principe de séparation des réseaux, et des éléments concrets pour le dossier d'homologation. |
| IEC 62443 | Norme internationale de référence pour la cybersécurité des systèmes d'automatisation et de contrôle (IACS). | Zones et conduits (partie 3-2), exigences de sécurité des systèmes (partie 3-3) selon quatre niveaux de sécurité, SL-1 à SL-4. | La microsegmentation logique des îlots par overlay et le contrôle des flux entre zones, sans recâblage. |
| Guides de l'ANSSI | Recommandations méthodologiques et techniques pour les industriels de toutes tailles. | Classification des systèmes industriels, hygiène informatique : cloisonnement, comptes à privilèges, journalisation centralisée. | Des recommandations mises en pratique sans agent intrusif ni arrêt de fabrication. |
| ISO/IEC 27001 et 27019 | Système de management de la sécurité de l'information, avec une déclinaison pour les réseaux d'énergie. | Maîtrise des accès, traçabilité des interventions, gestion des vulnérabilités des équipements de téléconduite. | Des preuves d'audit et des mesures d'accès vérifiées qui alimentent les contrôles du SMSI. |
Le vrai sujet : l'applicabilité sur le terrain.
Pour les entreprises couvertes par la directive, le guide NIS 2 pour les industriels détaille les obligations de l'article 21, la responsabilité des dirigeants et la notification des incidents sous 24 heures. La difficulté n'est pas d'écrire les politiques, c'est de les appliquer à des équipements qui n'ont pas été conçus pour cela. Concrètement, il faut :
- imposer le MFA à des automates qui ne connaissent qu'un mot de passe court codé en dur ;
- découper un atelier en zones IEC 62443 sans arrêter les lignes pour refaire les armoires réseau ;
- surveiller les accès des tiers sans alourdir le quotidien des équipes de maintenance.
Quatre filières sous pression opérationnelle et réglementaire.
Tout le tissu industriel est visé par des attaques opportunistes ou ciblées. Quatre filières cumulent les contraintes.
Industrie manufacturière et biens d'équipement
Automates de plusieurs générations (Siemens, Schneider Electric, Rockwell, Omron) reliés à un MES.
La marge tient au taux de rendement synthétique. Un arrêt imprévu d'une chaîne d'assemblage se paie en retards et en pénalités. La sécurité doit s'appliquer sans bloquer les changements d'outillage ni ralentir la maintenance.
Énergie, eau et réseaux
Architectures distribuées : stations de pompage, postes de transformation, têtes de puits reliés par liaison cellulaire ou radio à un SCADA central.
Souvent OIV en France et entité essentielle au titre de NIS 2. Il faut garantir l'intégrité des ordres de téléconduite et empêcher qu'un poste distant serve de rebond vers la supervision.
Défense et BITD
Fabrication de composants critiques, sous-traitants de rang 1 et 2 des grands donneurs d'ordre du naval, de l'aéronautique et de l'électronique de défense.
Des clauses de cybersécurité imposées par les clients, sous peine de sortie de la chaîne de sous-traitance, et une exigence de souveraineté sur les composants logiciels et l'hébergement.
Pharmacie, chimie et industries de procédé
Réacteurs, cuves de fermentation, autoclaves et lignes de conditionnement pilotés par des systèmes de contrôle-commande continus (DCS ou SNCC).
Une consigne de température ou de dosage altérée met un lot au rebut ou provoque un accident. Les règles GxP exigent l'intégrité des données et le contrôle des identités qui accèdent aux recettes.
Sur la question de la souveraineté des composants et de l'hébergement, voir cybersécurité OT souveraine.
Sécuriser l'OT sans interrompre la production.
Le premier frein à un projet de cybersécurité industrielle est la peur de perturber les lignes. La méthode qui fonctionne est progressive et non intrusive : on observe, puis on cloisonne, puis on généralise.
Cartographie passive et inventaire des flux
Observer le réseau d'atelier sans injecter un seul paquet de découverte. Depuis un port miroir (SPAN) ou un point d'écoute passif (TAP), on identifie :
- les automates et leur version de firmware ;
- les postes de travail et les HMI qui communiquent ;
- les flux réels entre machines et vers l'extérieur.
Cloisonnement logique et contrôle des accès distants
Une fois les flux légitimes connus, on applique une microsegmentation par réseau superposé :
- des zones fonctionnelles étanches, sans toucher au câblage ;
- les flux de télémaintenance acheminés par une passerelle qui applique le principe du moindre privilège ;
- un VPN qui s’arrête à la passerelle, puis des sessions proxifiées, limitées dans le temps et enregistrées.
Authentification forte et conformité continue
La dernière phase ancre la sécurité dans l'exploitation quotidienne :
- MFA sur toutes les interventions d'exploitation et de paramétrage ;
- chiffrement des liaisons entre sites et des flux protocolaires sensibles ;
- rapports de conformité produits automatiquement pour NIS 2, la LPM ou un audit ISO 27001.
Cette base sert aussi les projets d'automatisation avancée et d'IA : préparer vos réseaux à l'IA montre comment une segmentation rigoureuse évite d'exposer les données des automates lors de l'intégration de modèles d'apprentissage.
Une Access Gate par site, branchée sur le réseau existant.
Une appliance physique, installée sur site à côté du réseau d'atelier. Aucune modification de firmware, aucun recâblage, aucun réadressage. Elle cartographie, cloisonne, contrôle les accès et produit les journaux et les preuves attendus en audit NIS 2 ou LPM.
Ce que vous téléchargez
La fiche technique Access Gate, le dossier Zero Trust sur site, et le tableau de correspondance entre les cinq risques, les référentiels et les contrôles.
Voir sur vos installations
Une démonstration sur votre cas, ou un pilote sur un site, sans arrêt de production.
Cybersécurité industrielle
risques à évaluer avant tout projet
Les priorités. L'IT protège d'abord la confidentialité et l'intégrité des données ; l'OT protège d'abord la disponibilité des installations et la sûreté des personnes. S'ajoutent des cycles de vie de 15 à 30 ans, des firmwares souvent figés et des protocoles temps réel en clair (Modbus, Profinet, S7), qui rendent inapplicables les méthodes IT classiques comme le redémarrage fréquent ou l'agent résident.
Un scanner IT envoie un grand nombre de requêtes simultanées pour tester les ports et repérer les failles. Les automates et terminaux industriels anciens ont un processeur dédié et une pile réseau limitée. Une rafale de requêtes peut saturer leur mémoire tampon, bloquer le processeur de commande et provoquer un arrêt d'urgence. L'inventaire OT repose donc sur l'écoute passive du trafic.
Oui. Les rançongiciels frappent de manière opportuniste, sans regarder la taille de l'entreprise, et quelques jours d'arrêt de production pèsent lourd sur la trésorerie d'une PME. Par ailleurs, les grands donneurs d'ordre de l'industrie et de la défense imposent désormais des garanties de cybersécurité à leurs sous-traitants par contrat. La sécurité OT devient un prérequis commercial.
La plupart des automates et des HMI anciens ne prennent pas en charge le MFA et ne peuvent pas être mis à jour pour le faire. La solution consiste à déporter l'authentification forte sur le réseau : une passerelle d'accès placée devant les équipements reçoit la demande de connexion, vérifie l'identité avec un second facteur (application d'authentification ou clé de sécurité), puis ouvre la session vers l'automate.
Non. La segmentation physique par tirage de câbles et reconfiguration des commutateurs est longue, coûteuse et impose des interruptions. La microsegmentation par réseau superposé (overlay) crée des zones logiques étanches sur l'infrastructure existante, sans toucher au câblage, sans changer les adresses IP des automates et sans arrêter l'exploitation.