Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

API 1164 (Cybersécurité Pipeline)

ot

Définition

API 1164 est la norme de cybersécurité développée par l'American Petroleum Institute (API) spécifiquement pour les opérateurs de systèmes de pipelines de pétrole et de gaz naturel. La norme API 1164 "Pipeline Control Systems Cybersecurity" fournit un cadre de bonnes pratiques pour la protection des systèmes de contrôle SCADA des pipelines contre les cybermenaces, en adressant les risques spécifiques à cette infrastructure critique. API 1164 est structurée pour couvrir l'ensemble des aspects de la cybersécurité des systèmes de contrôle de pipelines : identification et inventaire des actifs SCADA de pipeline (RTU, SCADA servers, communication networks), évaluation des risques cybernétiques adaptée aux pipelines (prise en compte des conséquences spécifiques : déversements, explosions, interruptions d'approvisionnement), mesures de protection techniques (segmentation, gestion des accès, gestion des correctifs), monitoring et détection des anomalies, réponse aux incidents OT, et gestion de la chaîne d'approvisionnement cybernétique (fournisseurs d'équipements SCADA et de services de maintenance). La norme a été significativement mise à jour après l'incident du Colonial Pipeline (mai 2021) qui a causé une interruption d'approvisionnement en carburant sur la côte est des États-Unis. La version 2021 d'API 1164 renforce les exigences sur la segmentation IT/OT, la gestion des accès distants (vecteur de l'attaque Colonial Pipeline), la réponse aux incidents, et les tests de cybersécurité périodiques. Suite à cet incident, la TSA (Transportation Security Administration) a rendu obligatoires certaines pratiques d'API 1164 pour les opérateurs de pipelines critiques aux États-Unis via des directives de sécurité TSA. En France et en Europe, les opérateurs de pipelines pétroliers et gaziers sont soumis aux obligations OIV (lorsque désignés), à la directive NIS2 (pour les entités essentielles du secteur énergie), et aux réglementations sectorielles spécifiques (arrêtés de cybersécurité pour les OIV).

Fonctionnement du cadre API 1164 pour les pipelines

API 1164 structure la cybersécurité des pipelines autour d'un processus de gestion des risques cyclique : (1) Établissement du périmètre : identification de tous les systèmes SCADA de pipeline (RTU de station de pompage, SCADA master, communications VSAT/fibre/radio, HMI opérateur), (2) Évaluation des risques : analyse des menaces (acteurs, TTPs), des vulnérabilités (équipements SCADA vieillissants, accès distants non sécurisés), et des impacts potentiels, (3) Implémentation des contrôles : segmentation, gestion des patches, MFA pour les accès distants, monitoring, (4) Vérification : tests de pénétration, audits de conformité, exercices de tabletop, (5) Amélioration continue : revue annuelle du programme, intégration des leçons des incidents sectoriels. La norme fournit des contrôles spécifiques et des listes de vérification pour chaque étape.

Contexte OT/ICS et Colonial Pipeline

L'incident Colonial Pipeline (mai 2021) a démontré l'impact d'une cyberattaque sur un opérateur de pipeline critique : l'infection ransomware (DarkSide) a touché le réseau IT mais a conduit l'opérateur à arrêter préventtivement les opérations de pipeline (réseau OT non directement compromis mais arrêté par précaution), causant une pénurie de carburant sur la côte est des États-Unis pendant plusieurs jours. Le ransomware a pénétré via un compte VPN sans MFA dont les credentials avaient été volés. Cet incident a catalysé l'adoption des directives TSA rendant obligatoires plusieurs contrôles d'API 1164 et l'obligation de signalement des incidents cybernétiques pour les pipelines critiques.

Sécurité et mitigation

Application d'API 1164 pour les opérateurs de pipelines : réaliser une évaluation de conformité API 1164 (gap analysis), prioriser la segmentation IT/OT (isolation du réseau SCADA du réseau d'entreprise), sécuriser tous les accès distants au réseau SCADA (MFA obligatoire, pas de VPN avec credentials statiques seuls), implémenter un monitoring continu du réseau SCADA (SIEM OT ou solution de monitoring dédiée), tester la réponse aux incidents cyber pipeline (exercice tabletop semestriel minimum), et maintenir un plan de continuité permettant les opérations manuelles de pipeline si le SCADA est compromis.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis