Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IACS (Industrial Automation and Control System)

ot

Définition

Un IACS (Industrial Automation and Control System, système d'automatisation et de contrôle industriel) est le terme générique utilisé dans les normes IEC 62443 pour désigner l'ensemble des systèmes, équipements, réseaux et services qui permettent d'automatiser et de contrôler les opérations industrielles. L'IACS englobe les systèmes SCADA, DCS, PLC, les réseaux de communication industriels, les équipements de terrain (capteurs, actionneurs), les systèmes de sécurité (SIS) et les équipements de support. La définition IEC 62443 de l'IACS est délibérément large pour couvrir l'ensemble des technologies pouvant avoir un impact sur la sécurité (safety) et la sûreté (security) des processus industriels. Elle inclut les équipements physiques classiques (automates, RTU, HMI) mais aussi les composants logiciels (systèmes d'exploitation, applicatifs SCADA, firmwares), les réseaux de communication (LAN industriels, protocoles, infrastructure) et les services (accès distants, mises à jour, intégration cloud). L'IACS est l'objet d'étude central de la série IEC 62443. Sa décomposition en zones de sécurité (Security Zones) et conduits (Conduits) constitue la base de l'analyse de risques et de la définition des contre-mesures. Le cycle de vie de cybersécurité de l'IACS couvre l'évaluation initiale (identification des actifs, analyse de risques), la mise en œuvre des contre-mesures, la maintenance opérationnelle (monitoring, réponse aux incidents, patch management) et le retrait de service. Les trois rôles définis par IEC 62443 autour de l'IACS sont : l'Asset Owner (propriétaire de l'installation exploitant l'IACS), le Service Provider ou Integrator (qui conçoit, installe et maintient l'IACS), et le Product Supplier (fabricant des composants matériels et logiciels de l'IACS). Chaque rôle a des responsabilités spécifiques en matière de cybersécurité.

Fonctionnement d'un IACS complet

Un IACS typique comprend : les équipements de terrain (niveau 0-1), les systèmes de contrôle (PLC, DCS, niveau 1-2), les systèmes de supervision (SCADA, HMI, niveau 2-3), les systèmes de gestion (MES, historian, niveau 3) et les réseaux de communication à chaque niveau. L'interaction entre ces composants constitue le fonctionnement de l'IACS. La norme IEC 62443-1-1 définit les modèles de référence et la terminologie de l'IACS, IEC 62443-2-1 les exigences de gestion de la cybersécurité pour les Asset Owners, et IEC 62443-3-3 les exigences système de sécurité.

Contexte OT/ICS et gouvernance

La définition formelle de l'IACS est essentielle pour délimiter le périmètre d'un programme de cybersécurité industrielle. Sans définition claire, des actifs critiques peuvent être exclus du programme de sécurité. Dans les grandes installations industrielles, l'IACS peut comprendre plusieurs milliers d'actifs interconnectés sur des centaines de réseaux distincts. La gestion de la cybersécurité d'un tel IACS nécessite une gouvernance claire : politique de sécurité, procédures opérationnelles, rôles et responsabilités, et métriques de suivi.

Sécurité et mitigation

L'approche IEC 62443 pour sécuriser un IACS commence par : un inventaire exhaustif des actifs (Asset Discovery), une analyse de risques spécifique OT (évaluation des menaces, vulnérabilités et impacts), la définition du modèle Zone/Conduit, l'implémentation des contre-mesures techniques et organisationnelles, et la mise en place d'un processus de surveillance continue. L'évaluation de la maturité cybersécurité de l'IACS via un référentiel structuré (IEC 62443-2-1, CMMC OT, C2M2) permet d'objectiver la progression et de prioriser les investissements.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis