IACS (Industrial Automation and Control System)
otDéfinition
Un IACS (Industrial Automation and Control System, système d'automatisation et de contrôle industriel) est le terme générique utilisé dans les normes IEC 62443 pour désigner l'ensemble des systèmes, équipements, réseaux et services qui permettent d'automatiser et de contrôler les opérations industrielles. L'IACS englobe les systèmes SCADA, DCS, PLC, les réseaux de communication industriels, les équipements de terrain (capteurs, actionneurs), les systèmes de sécurité (SIS) et les équipements de support. La définition IEC 62443 de l'IACS est délibérément large pour couvrir l'ensemble des technologies pouvant avoir un impact sur la sécurité (safety) et la sûreté (security) des processus industriels. Elle inclut les équipements physiques classiques (automates, RTU, HMI) mais aussi les composants logiciels (systèmes d'exploitation, applicatifs SCADA, firmwares), les réseaux de communication (LAN industriels, protocoles, infrastructure) et les services (accès distants, mises à jour, intégration cloud). L'IACS est l'objet d'étude central de la série IEC 62443. Sa décomposition en zones de sécurité (Security Zones) et conduits (Conduits) constitue la base de l'analyse de risques et de la définition des contre-mesures. Le cycle de vie de cybersécurité de l'IACS couvre l'évaluation initiale (identification des actifs, analyse de risques), la mise en œuvre des contre-mesures, la maintenance opérationnelle (monitoring, réponse aux incidents, patch management) et le retrait de service. Les trois rôles définis par IEC 62443 autour de l'IACS sont : l'Asset Owner (propriétaire de l'installation exploitant l'IACS), le Service Provider ou Integrator (qui conçoit, installe et maintient l'IACS), et le Product Supplier (fabricant des composants matériels et logiciels de l'IACS). Chaque rôle a des responsabilités spécifiques en matière de cybersécurité.
Fonctionnement d'un IACS complet
Un IACS typique comprend : les équipements de terrain (niveau 0-1), les systèmes de contrôle (PLC, DCS, niveau 1-2), les systèmes de supervision (SCADA, HMI, niveau 2-3), les systèmes de gestion (MES, historian, niveau 3) et les réseaux de communication à chaque niveau. L'interaction entre ces composants constitue le fonctionnement de l'IACS. La norme IEC 62443-1-1 définit les modèles de référence et la terminologie de l'IACS, IEC 62443-2-1 les exigences de gestion de la cybersécurité pour les Asset Owners, et IEC 62443-3-3 les exigences système de sécurité.
Contexte OT/ICS et gouvernance
La définition formelle de l'IACS est essentielle pour délimiter le périmètre d'un programme de cybersécurité industrielle. Sans définition claire, des actifs critiques peuvent être exclus du programme de sécurité. Dans les grandes installations industrielles, l'IACS peut comprendre plusieurs milliers d'actifs interconnectés sur des centaines de réseaux distincts. La gestion de la cybersécurité d'un tel IACS nécessite une gouvernance claire : politique de sécurité, procédures opérationnelles, rôles et responsabilités, et métriques de suivi.
Sécurité et mitigation
L'approche IEC 62443 pour sécuriser un IACS commence par : un inventaire exhaustif des actifs (Asset Discovery), une analyse de risques spécifique OT (évaluation des menaces, vulnérabilités et impacts), la définition du modèle Zone/Conduit, l'implémentation des contre-mesures techniques et organisationnelles, et la mise en place d'un processus de surveillance continue. L'évaluation de la maturité cybersécurité de l'IACS via un référentiel structuré (IEC 62443-2-1, CMMC OT, C2M2) permet d'objectiver la progression et de prioriser les investissements.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h