Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Capability Security Level (SL-C) IEC 62443

ot

Définition

Le Capability Security Level (SL-C, Niveau de Sécurité de Capacité) est la mesure des capacités de sécurité intrinsèques d'un composant, d'un système intégré, ou d'un système IACS selon la norme IEC 62443, indépendamment de la configuration spécifique de l'installation. Le SL-C représente ce qu'un produit ou un système est capable d'offrir en termes de fonctionnalités de sécurité, contrairement au SL-A (Achieved Level) qui mesure le niveau réellement atteint dans une installation spécifique. Le SL-C est déterminé par l'évaluation (ou la certification) des fonctionnalités de sécurité d'un composant selon les exigences des Foundational Requirements (FR) de la norme IEC 62443 pour chaque niveau SL. Les sept Foundational Requirements couvrent : Identification and Authentication Control (IAC), Use Control (UC), System Integrity (SI), Data Confidentiality (DC), Restricted Data Flow (RDF), Timely Response to Events (TRE), et Resource Availability (RA). Pour chaque FR, les exigences sont définies pour SL 1, SL 2, SL 3, et SL 4. La certification d'un produit selon IEC 62443-4-2 pour un niveau SL-C donné est réalisée par des organismes de certification accrédités (TÜV Rheinland, exida, ISASecure). Un certificat IEC 62443-4-2 SL 2 pour un PLC industriel signifie que ce PLC dispose des fonctionnalités de sécurité suivantes (entre autres) : mécanismes d'authentification pour l'accès à sa configuration, contrôle des droits d'accès par rôle, journalisation des événements de sécurité, vérification de l'intégrité du firmware au démarrage, et limitation des accès réseau aux seuls protocoles nécessaires. Le catalogue d'appareils certifiés IEC 62443 (ISASecure EDSA certifications, certifications TÜV) est disponible sur les sites des organismes de certification et permet aux Asset Owners de vérifier les niveaux SL-C des équipements qu'ils envisagent de déployer.

Fonctionnement de l'évaluation du SL-C

L'évaluation du SL-C d'un composant selon IEC 62443-4-2 comprend : (1) Analyse des spécifications de sécurité du produit : documentation des fonctionnalités de sécurité implémentées, (2) Tests fonctionnels de sécurité : vérification que les mécanismes de sécurité documentés fonctionnent conformément à leur spécification (test d'authentification, test de journalisation, test de restriction des accès réseau), (3) Tests de robustesse : tests de fuzzing des protocoles de communication, tests de résistance aux dénis de service, tests de débordement de tampons, (4) Revue de la documentation de développement sécurisé (si évaluation selon IEC 62443-4-1 du cycle de développement du fournisseur). La résultante est un rapport d'évaluation qui établit le SL-C maximal pour lequel le produit satisfait toutes les exigences.

Contexte OT/ICS et migration vers IEC 62443

La pression réglementaire (NIS2, réglementations sectorielles) et la demande des Asset Owners conscients des risques poussent les fabricants industriels à certifier leurs produits selon IEC 62443-4-2. La tendance est notable : Siemens, Rockwell Automation, Schneider Electric, ABB, et d'autres ont des roadmaps de certification IEC 62443 pour leurs gammes de produits phares (PLC, HMI, switches industriels, systèmes DCS). Certains clients imposent contractuellement la certification IEC 62443-4-2 SL 2 minimum pour tout équipement de contrôle acheté, créant une pression de marché sur les fournisseurs.

Sécurité et mitigation

Utilisation du SL-C dans les achats OT : intégrer le SL-C requis dans les spécifications d'achat d'équipements de contrôle (cahier des charges), vérifier les certificats IEC 62443-4-2 des équipements envisagés (site TÜV, ISASecure, documentation fournisseur), distinguer SL-C certifié et SL-C déclaré par le fournisseur sans certification indépendante (les auto-déclarations sont moins fiables), ne pas confondre SL-C et SL-A (un équipement avec SL-C 2 peut n'atteindre que SL-A 1 si mal configuré), et exiger lors de la livraison une documentation des configurations de sécurité activées permettant de vérifier le SL-A effectivement atteint.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis