Conformite Infrastructure Critique OT ICS SCADA
conformiteDéfinition
La conformité des systèmes de technologie opérationnelle (OT — Operational Technology) et des systèmes de contrôle industriel (ICS/SCADA — Industrial Control Systems/Supervisory Control and Data Acquisition) représente un domaine spécifique de la cybersécurité, distinct des environnements IT traditionnels par ses contraintes de disponibilité, de safety (sécurité physique des personnes), et de criticité opérationnelle. Les environnements OT/ICS incluent les systèmes de contrôle des infrastructures critiques : SCADA pour les réseaux d'eau et d'électricité, PLC (Programmable Logic Controllers) dans les usines, DCS (Distributed Control Systems) dans les raffineries, BMS (Building Management Systems) pour la gestion des bâtiments, et les systèmes de contrôle des transports (signalisation ferroviaire, contrôle du trafic aérien). Ces systèmes ont des caractéristiques distinctives : durée de vie très longue (10-30 ans), systèmes legacy avec des OS non patchables, protocoles de communication industriels non chiffrés (Modbus, DNP3, PROFINET), et impossibilité de redémarrer pour appliquer des patches sans arrêt de production. Les normes et référentiels spécifiques OT/ICS incluent : IEC 62443 (international — sécurité des systèmes d'automatisation et de contrôle industriels), NERC CIP (North American Electric Reliability Corporation Critical Infrastructure Protection — pour les acteurs de l'énergie électrique nord-américains), et le guide ANSSI sur la sécurité des systèmes industriels (publiés en plusieurs parties couvrant l'architecture, les recommandations pour les intégrateurs, et les recommandations pour les exploitants). Le NIST Cybersecurity Framework (CSF) et SP 800-82 (Guide to ICS Security) sont également des références importantes. La convergence IT/OT est l'une des tendances majeures créant de nouveaux risques : les systèmes OT, historiquement isolés (air-gapped), sont de plus en plus connectés aux réseaux IT (pour la télémaintenance, la supervision à distance, l'intégration aux ERP) et à Internet (solutions Cloud IIoT — Industrial IoT). Cette convergence augmente la surface d'attaque des systèmes OT et expose des infrastructures critiques à des cyberattaques qui n'auraient pas été possibles auparavant (cas de l'attaque contre la centrale d'eau d'Oldsmar en Floride en 2021 — via un logiciel de télémaintenance exposé). NIS2 classe explicitement les opérateurs d'infrastructures critiques (eau, énergie, transports, santé, alimentation) comme entités essentielles ou importantes selon leur taille, imposant des exigences de cybersécurité qui s'appliquent à leurs environnements OT/ICS. La spécificité OT est reconnue dans NIS2 : des mesures proportionnées et adaptées aux contraintes des systèmes industriels sont acceptées.
Différences IT/OT et contraintes de sécurité industrielle
Les contraintes spécifiques des environnements OT qui différencient leur sécurité des environnements IT : Disponibilité prioritaire — un arrêt pour appliquer un patch peut signifier des heures ou des jours d'arrêt de production, avec des impacts économiques et de safety (la disponibilité prime sur la confidentialité — inverse de l'IT) ; Safety (sécurité physique) — une compromission d'un système OT peut avoir des conséquences physiques (explosion, déversement chimique, panne électrique) qui font que les risques de sécurité OT sont des risques de safety au sens strict ; Systèmes legacy — des PLC ou SCADA sur Windows XP/2003 sans support ne peuvent pas être patchés, d'où l'importance des mesures compensatoires (isolation réseau, surveillance renforcée) ; Protocoles non sécurisés — Modbus, DNP3, PROFINET, OPC-UA (ancienne version) n'ont pas de chiffrement ni d'authentification intégrés.
Des mesures compensatoires adaptées aux contraintes OT : segmentation réseau rigoureuse (DMZ entre IT et OT, liste blanche des flux autorisés entre les zones), supervision spécialisée OT (Claroty, Dragos, Nozomi Networks, Fortinet OT — capteurs passifs ne perturbant pas les protocoles industriels), gestion des accès à distance sécurisée (VPN dédié pour la télémaintenance, sessions enregistrées), et inventaire des actifs OT (souvent plus difficile qu'en IT car les automates industriels ne répondent pas aux scans de découverte standards).
IEC 62443 : référentiel international OT
IEC 62443 est la norme internationale de sécurité pour les systèmes d'automatisation et de contrôle industriels (IACS). Elle est structurée en 4 séries : IEC 62443-1 (concepts généraux et modèles) ; IEC 62443-2 (politiques et procédures pour les exploitants d'IACS) ; IEC 62443-3 (sécurité système — exigences pour les zones et conduits, niveaux de sécurité SL0 à SL4) ; IEC 62443-4 (exigences pour les composants et les intégrateurs — développement sécurisé des produits).
La notion de Security Level (SL) est centrale dans IEC 62443 : chaque zone d'automatisation (Zone de sécurité) est évaluée selon son SL cible (SL-T) et son SL capacité (SL-C), et des mesures de sécurité sont définies pour atteindre le SL-T. SL1 (protection contre les expositions non intentionnelles), SL2 (protection contre les attaquants simples), SL3 (protection contre les attaquants sophistiqués avec ressources significatives), SL4 (protection contre les attaquants très sophistiqués — États, APT). Les infrastructures critiques vitales (centrales nucléaires, barrages) visent généralement SL3-SL4.
NIS2 et conformité OT pour les opérateurs essentiels
NIS2 s'applique aux opérateurs d'infrastructures critiques dans 10 secteurs essentiels, incluant énergie (électricité, gaz, pétrole, hydrogène), transports (aérien, ferroviaire, maritime, routier), eau et eaux usées, infrastractures numériques, et santé. Ces opérateurs doivent appliquer des mesures de cybersécurité « appropriées et proportionnées » à leurs systèmes, y compris leurs environnements OT/ICS.
La transposition française de NIS2 (en cours) devrait intégrer les spécificités OT dans les mesures requises pour les opérateurs de ces secteurs. L'ANSSI publie des guides spécifiques sur la sécurité des systèmes industriels (guide ANSSI « Maîtriser la cybersécurité des systèmes industriels ») qui constituent la référence française pour la conformité OT des OIV et des entités NIS2 essentielles. Ces guides s'appuient sur IEC 62443 et le NIST CSF adaptés aux contraintes industrielles françaises.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h