Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Asset Criticality Rating OT

ot

Définition

L'Asset Criticality Rating OT (évaluation de la criticité des actifs dans les environnements industriels) est le processus permettant de classer les équipements et systèmes OT selon leur importance pour la continuité opérationnelle, la sécurité des personnes et des processus, et leur exposition aux risques cybernétiques. Cette évaluation est fondamentale pour prioriser les investissements en cybersécurité dans des environnements où les ressources sont limitées et où des milliers d'actifs hétérogènes coexistent. La criticité d'un actif OT est typiquement évaluée selon plusieurs dimensions : l'impact opérationnel (quelle est la conséquence sur la production si cet équipement est compromis ?), l'impact sur la sécurité (la compromission peut-elle mettre en danger des personnes ou l'environnement ?), l'exposition aux risques (cet équipement est-il accessible depuis des réseaux non contrôlés ?), la remplaçabilité (existe-t-il des équipements de rechange ou des modes dégradés ?), et la visibilité (l'état de cet équipement est-il surveillé en temps réel ?). Des méthodes structurées d'évaluation de la criticité OT sont définies dans l'IEC 62443-2-1 (processus d'identification des actifs critiques), le NIST CSF OT adaptation (identifier les actifs critiques), et le framework CCE (Consequence-Driven Cyber-Informed Engineering) qui classe les actifs OT selon leur potentiel à provoquer des conséquences physiques catastrophiques s'ils sont compromis. Une matrice de criticité OT typique combine deux axes : impact (de faible à catastrophique) et probabilité d'attaque (de rare à probable). Les actifs dans la zone "impact élevé / probabilité élevée" sont les "Crown Jewels OT" qui nécessitent les protections les plus robustes. Cette identification des Crown Jewels est la base de la priorisation de la défense dans les environnements OT avec des budgets limités.

Fonctionnement de l'évaluation de criticité OT

Un processus d'évaluation de criticité OT structuré comprend : (1) Inventaire complet des actifs OT (via découverte passive ou audit terrain), (2) Pour chaque actif : évaluation de l'impact si compromis selon une échelle 1-5 (safety impact, production impact, environmental impact), (3) Évaluation de la surface d'attaque (accessible réseau? protocole avec vulnérabilités connues? vieux firmware non patché?), (4) Calcul d'un score de criticité composite, (5) Catégorisation : Critical (priorité absolue), High (protection renforcée), Medium (protection standard), Low (protection basique). Ce scoring est révisé annuellement et lors de tout changement significatif de l'installation.

Contexte OT/ICS et Crown Jewels

La notion de "Crown Jewels OT" - les actifs dont la compromission aurait les conséquences les plus graves - est centrale dans la cybersécurité industrielle moderne. Dans une raffinerie, les Crown Jewels incluent typiquement : le Safety PLC (ESD), le SCADA des fours de craquage, les systèmes de contrôle des compresseurs de gaz (risque d'explosion). Ces actifs justifient des mesures de protection exceptionnelles (isolation physique, redondance, surveillance intensive) même si leur nombre est faible.

Sécurité et mitigation

Application pratique du Asset Criticality Rating OT : utiliser la criticité comme critère de priorisation des investissements en cybersécurité (les actifs critiques reçoivent en priorité les protections additionnelles : segmentation renforcée, monitoring dédié, procédures de backup spécifiques), intégrer la criticité dans le patch management OT (les vulnérabilités sur les actifs critiques sont traitées en priorité), et revalider la criticité des actifs lors de chaque modification significative de l'installation.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis