IEC 61131-3
otDéfinition
IEC 61131-3 est la partie de la norme IEC 61131 qui définit cinq langages de programmation standardisés pour les automates programmables industriels (PLC). Publiée pour la première fois en 1993 et régulièrement mise à jour, cette norme a unifié un domaine fragmenté où chaque fabricant PLC utilisait son propre langage propriétaire, facilitant la portabilité des programmes et la formation des ingénieurs. Les cinq langages définis par IEC 61131-3 sont : Ladder Diagram (LD ou Ladder Logic, graphique symbolisant des circuits électriques), Function Block Diagram (FBD, représentation graphique de blocs fonctionnels interconnectés), Structured Text (ST, langage textuel de haut niveau similaire au Pascal), Instruction List (IL, langage assembleur bas niveau, désormais déprécié dans la 3ème édition), et Sequential Function Chart (SFC, représentation de séquences d'états et transitions). Chaque langage a ses domaines d'application privilégiés : Ladder pour les logiques combinatoires et les électromécaniciens, FBD pour les boucles de régulation PID et les automaticiens, ST pour les algorithmes complexes et les calculs, SFC pour les machines séquentielles et les processus batch. La norme définit également les types de données, la portée des variables, les modules de programme (POU : Program Organization Unit), et les bibliothèques de blocs fonctionnels standards. Du point de vue de la cybersécurité, IEC 61131-3 est fondamentale car elle régit la logique de contrôle des installations industrielles. Les vulnérabilités dans les compilateurs et runtimes IEC 61131-3 des PLC (ex: dépassements de tampon lors de l'exécution de programmes malformés) peuvent permettre l'exécution de code arbitraire sur l'automate. Des recherches en sécurité ont identifié des vulnérabilités dans les implémentations de tous les grands fabricants (Siemens, Rockwell, Schneider, Beckhoff).
Fonctionnement des cinq langages IEC 61131-3
Chaque POU (Programme Organisation Unit) peut être codé dans l'un des 5 langages selon sa nature. Un programme IEC 61131-3 complet contient des Programmes (appelés cycliquement), des Blocs Fonctionnels (instances avec état mémorisé) et des Fonctions (sans état). L'environnement d'exécution (runtime) IEC 61131-3 gère le scan cyclique, les tâches périodiques ou événementielles, et les échanges de données entre POU. Les principaux IDEs IEC 61131-3 sont TIA Portal (Siemens), Studio 5000 (Rockwell), EcoStruxure Control Expert (Schneider), CODESYS (utilisé par de nombreux fabricants).
Contexte OT/ICS et ingénierie logicielle PLC
IEC 61131-3 est la base du développement logiciel PLC dans l'industrie mondiale. Sa standardisation a permis l'émergence de frameworks de développement mutualisés (CODESYS est utilisé par plus de 400 fabricants de PLC). Cependant, la standardisation a aussi créé une surface d'attaque commune : les vulnérabilités dans les implémentations CODESYS (CVE-2021-29238, CVE-2022-4048, etc.) affectent potentiellement des centaines de fabricants. La publication de POC exploits publics pour ces CVE représente un risque significatif pour les installations OT non patchées.
Sécurité et mitigation
Protection des programmes IEC 61131-3 : activer la protection des POU (Object Protection Level en CODESYS, Block Protection en TIA Portal), contrôler les accès aux outils de programmation (TIA Portal/Studio 5000) via des comptes nominatifs avec MFA, maintenir un référentiel versionné des programmes PLC (Git avec accès restreint), appliquer les correctifs de l'environnement runtime (CODESYS Runtime updates) dans le cadre du patch management OT, et vérifier l'intégrité des programmes PLC en production via des checksums ou des outils dédiés.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h