Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Asset Owner OT (IEC 62443)

ot

Définition

Dans le cadre normatif IEC 62443, l'Asset Owner (propriétaire d'actifs) est l'un des trois rôles fondamentaux définis pour la cybersécurité des systèmes IACS. L'Asset Owner est l'organisation qui possède et exploite le système IACS (le système de contrôle industriel) et qui assume la responsabilité ultime de la sécurité du système tout au long de son cycle de vie. Ce rôle définit l'ensemble des obligations et des exigences que l'opérateur industriel doit satisfaire pour maintenir un niveau de sécurité approprié de ses systèmes OT. Les responsabilités de l'Asset Owner selon IEC 62443 sont multiples et couvrent l'ensemble du cycle de vie de l'IACS : définition des exigences de sécurité pour les nouvelles installations et pour les systèmes existants, évaluation et gestion des risques liés à ses IACS, specification des niveaux de sécurité cibles (SL-T) pour chaque zone de sécurité, sélection et évaluation des intégrateurs et fournisseurs de produits selon leurs capacités de cybersécurité, implémentation d'un CSMS (Cyber Security Management System) conforme à IEC 62443-2-1, et surveillance continue de la posture de sécurité de ses IACS. La norme IEC 62443-2-1 fournit les exigences spécifiques pour le CSMS de l'Asset Owner, structuré selon un modèle de gestion en 7 catégories : Risk Analysis (évaluation des risques), Risk Mitigation (implémentation des contre-mesures), Communications (formation et sensibilisation), Change Management (gestion des changements), Implementation Review (revue de l'implémentation), Continuous Improvement (amélioration continue), et Monitoring (surveillance continue). Ces catégories forment le cadre d'un programme de cybersécurité OT complet pour l'Asset Owner. Distinguer clairement les responsabilités de l'Asset Owner de celles des autres rôles IEC 62443 (Integrator, Product Supplier) est essentiel pour éviter les zones grises de responsabilité dans les projets industriels complexes faisant intervenir plusieurs prestataires.

Fonctionnement du rôle Asset Owner IEC 62443

Dans un projet IACS, l'Asset Owner définit d'abord les Security Requirements Specifications (SRS) qui spécifient les exigences de sécurité pour son installation : zones de sécurité, niveaux SL-T, exigences de conformité réglementaire, contraintes opérationnelles. Ces SRS sont transmises aux Intégrateurs qui doivent les respecter dans la conception du système (et vérifier que les produits des fournisseurs satisfont les exigences composants). Après livraison, l'Asset Owner réalise une vérification de conformité de l'implémentation et maintient la cybersécurité du système via son CSMS tout au long de la durée de vie opérationnelle (typiquement 15-25 ans pour un système industriel).

Contexte OT/ICS et responsabilité légale

Le rôle d'Asset Owner implique une responsabilité légale et réglementaire significative : en France, les OIV (Asset Owners désignés) sont soumis à des obligations légales (LPM, arrêtés sectoriels) avec des sanctions potentielles en cas de non-conformité. Sous NIS2, les Entités Essentielles et Importantes (dont la majorité des grands opérateurs industriels) ont des obligations de cybersécurité dont la responsabilité incombe à la direction de l'organisation. La capacité à démontrer qu'un programme de cybersécurité OT conforme à IEC 62443-2-1 est en place réduit l'exposition légale en cas d'incident.

Sécurité et mitigation

Exercice efficace du rôle d'Asset Owner : formaliser les exigences de sécurité OT dans des Security Requirements Specifications (SRS) incluses dans tous les cahiers des charges de nouveaux projets industriels, exiger des Intégrateurs une conformité documentée à IEC 62443 (évaluation ou certification), maintenir un CSMS documenté et audité régulièrement, s'assurer que la responsabilité de la cybersécurité OT est clairement assignée dans l'organisation (RSSI OT ou équivalent), et intégrer les revues de cybersécurité OT dans les processus de gestion du changement et de qualification des nouvelles installations.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis