Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ICS · SCADA · Modbus · DNP3 · IEC 62443 · NIS 2 · Devis sous 48h

Audit Sécurité OT / SCADA & Systèmes Industriels

Les cyberattaques ciblant les systèmes industriels (OT, SCADA, ICS) ont triplé en trois ans. Nous auditons la sécurité de vos environnements opérationnels — segmentation IT/OT, protocoles industriels, automates programmables et supervision SCADA — sans perturber la production.

Approche non intrusive adaptée aux environnements critiques. Référentiels : IEC 62443, ANSSI (guide ICS), NIST SP 800-82. Conforme NIS 2 pour les opérateurs d'importance vitale (OIV) et les entités essentielles.

Approche non intrusive — Production préservée

L'audit OT est conduit avec la sécurité de la production comme priorité absolue. Aucun test actif sur les automates ou les réseaux de process sans accord explicite et fenêtre de maintenance planifiée. Nous favorisons les méthodes passives (capture réseau, analyse de configuration hors ligne) pour les composants dont l'interruption serait inacceptable.

Segmentation IT/OT

Évaluation de la séparation entre le réseau IT (bureautique) et le réseau OT (process). Identification des zones de confiance incorrectes, des flux bidirectionnels non contrôlés et des accès distants non sécurisés (VPN, bureau distant, jump server).

Protocoles Industriels

Analyse passive des protocoles Modbus, DNP3, IEC 60870-5-104, OPC-UA, PROFINET — absence d'authentification, commandes non chiffrées, topologie réseau exposée. Inventaire des équipements (PLC, RTU, HMI, historian).

Conformité IEC 62443 & NIS 2

Évaluation du niveau de maturité Security Level (SL) par zone et conduit selon IEC 62443. Rapport de conformité NIS 2 art. 21 pour les entités essentielles et OIV avec plan de mise en conformité.

Périmètre d'Audit

Réseau & Équipements

  • Architecture réseau OT : zones, conduits, DMZ industrielle, pare-feu
  • Inventaire actifs : PLC, RTU, HMI, capteurs, historian, serveurs SCADA
  • Analyse passive des protocoles industriels (sans perturbation process)
  • Accès distants : VPN, jump server, solutions de téléassistance constructeur
  • Connexion IT/OT : points d'interconnexion, flux de données bidirectionnels
  • Systèmes legacy : équipements sans patch, Windows XP/7 en environnement OT

Configuration & Gestion

  • Authentification : comptes génériques, mots de passe par défaut, gestion des accès
  • Gestion des patches : politique, fréquence, tests avant déploiement
  • Sauvegardes OT : sauvegarde des configurations automates, restauration
  • Journalisation : logs SCADA, équipements réseau, collecte et rétention
  • Plan de continuité industrielle : PCA/PRA spécifique aux lignes de production
  • Détection d'intrusion OT : IDS industriel (Claroty, Nozomi, Dragos) — couverture

Notre Méthodologie en 5 Phases

1

Cadrage & Analyse de Risque

Identification des processus critiques, des conséquences métier d'un incident (arrêt de production, sécurité physique) et définition des contraintes de tests.

2

Collecte & Inventaire

Capture réseau passive (Wireshark, Zeek), entretiens avec les équipes OT/maintenance, documentation constructeur et topologie réseau.

3

Analyse Architecture

Évaluation de la segmentation IT/OT, des zones de sécurité IEC 62443, des flux de données et des points d'interconnexion.

4

Tests Contrôlés

Tests actifs limités (scan passif, vérification d'accès) uniquement sur les équipements identifiés comme testables, hors heures de production si nécessaire.

5

Rapport & Roadmap

Rapport IEC 62443 + roadmap de mise en conformité NIS 2, session de restitution avec les équipes OT, IT et direction opérationnelle.

Questions Fréquentes

La sécurité de la production est notre priorité absolue. Nous privilégions les méthodes passives (capture réseau, analyse de configuration hors ligne, entretiens) pour les équipements sensibles. Les tests actifs (scan, requêtes de lecture) sont conduits uniquement sur les équipements validés par votre équipe OT, avec une fenêtre de maintenance planifiée. Les automates en production critique ne sont jamais interrogés de façon active sans autorisation explicite.
NIS 2 (transposée en droit français) concerne les secteurs de l'énergie, du transport, de l'eau, de l'alimentation, de la santé et de l'industrie manufacturière critique. Si vous êtes une entité essentielle ou importante, vos systèmes OT/SCADA sont dans le périmètre NIS 2 art. 21. Nous vous aidons à évaluer votre assujettissement et à démontrer la conformité auprès de l'ANSSI.
Les conséquences peuvent aller de l'arrêt de production (coût direct) à des dommages matériels irréversibles sur les équipements, voire à des risques pour la sécurité physique des personnes. Les incidents notables (Triton/TRISIS ciblant les systèmes de sécurité, Colonial Pipeline, les attaques sur les réseaux électriques ukrainiens) illustrent l'impact réel. Les systèmes OT connectés à Internet ou au réseau IT sans segmentation robuste sont exposés aux mêmes attaquants que les SI traditionnels.
Oui. L'audit OT nécessite une collaboration étroite avec les équipes de maintenance et d'exploitation qui connaissent les équipements, leurs interdépendances et les contraintes de fonctionnement. Nous menons systématiquement des entretiens avec les responsables de production, les automaticiens et parfois les constructeurs pour comprendre les contraintes avant tout test.

Vos systèmes industriels sont-ils protégés contre les cyberattaques ?

Les environnements OT sont devenus des cibles prioritaires pour les groupes ransomware et les acteurs étatiques. Un premier appel avec notre expert ICS permet d'évaluer votre niveau de risque sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis