Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

IEC 61511 Safety Instrumented Systems

ot

Définition

IEC 61511 est la norme internationale de sécurité fonctionnelle pour les Safety Instrumented Systems (SIS) dans les industries de process (pétrochimie, chimie, énergie, eau). Elle définit les exigences de conception, d'implémentation, de validation, et de maintenance des systèmes de sécurité instrumentée, depuis l'analyse de risque (HAZOP, couche de protection LOPA) jusqu'à l'exploitation en passant par la vérification du Safety Integrity Level (SIL). La norme couvre l'ensemble du Safety Lifecycle des SIS : définition des exigences de sécurité, conception de l'architecture SIS (redondance, diagnostics), programmation des Safety Instrumented Functions (SIF), tests de preuve (proof testing), et gestion des modifications. L'édition 2 de 2016 a introduit une exigence explicite d'évaluation des risques de cybersécurité pour les SIS, reconnaissant que les cybermenaces peuvent dégrader le SIL effectif d'un système de sécurité instrumentée. Cette convergence sécurité fonctionnelle et cybersécurité OT oblige les équipes IEC 61511 (Functional Safety Engineers) à collaborer avec les équipes de cybersécurité OT lors des phases de conception et de modification des SIS.

Fonctionnement du Safety Lifecycle IEC 61511

Le Safety Lifecycle IEC 61511 comprend les phases : (1) Analyse HAZard and OPerability (HAZOP) pour identifier les scénarios dangereux, (2) Layer Of Protection Analysis (LOPA) pour déterminer le SIL requis de chaque SIF (Safety Instrumented Function), (3) Conception SIS : architecture matérielle redondante (TMR - Triple Modular Redundancy pour SIL 3, 1oo2 ou 2oo3 pour SIL 2), sélection des équipements certifiés (transmetteurs, vannes de sécurité, contrôleurs SIL), (4) Validation SIL : calcul du PFD (Probability of Failure on Demand) pour vérifier que le SIL cible est atteint, (5) Preuve tests (Proof Tests) périodiques pour vérifier le bon fonctionnement des SIF (ex : test annuel de l'ouverture d'une vanne ESD). La cybersécurité IEC 61511 Edition 2 ajoute une évaluation des risques cyber lors des phases de conception et une vérification que les mesures de cybersécurité ne dégradent pas le SIL.

Contexte OT/ICS et TRITON

TRITON/TRISIS (2017) a directement ciblé des SIS Schneider Triconex certifiés SIL 2/SIL 3 dans une installation pétrochimique : les attaquants ont cherché à reprogrammer les contrôleurs Tricon pour désactiver les SIF de protection (arrêt d'urgence du réacteur, protection contre la surpression). Si réussi, cela aurait permis aux attaquants de déclencher un accident physique sans que les SIS ne s'activent pour protéger l'installation. Cette attaque a illustré que la certification SIL d'un SIS peut être compromise par une cyberattaque, rendant la cybersécurité des SIS une composante obligatoire du Safety Lifecycle IEC 61511.

Sécurité et mitigation

Intégration cybersécurité dans le Safety Lifecycle IEC 61511 : inclure une évaluation des risques cybersécurité dans les HAZOP/LOPA (identification des scénarios d'attaque cyber pouvant dégrader le SIL), isoler physiquement et réseau les SIS des autres systèmes OT (architecture de séparation obligatoire pour les SIL 2/SIL 3), appliquer les recommandations cybersécurité spécifiques aux fabricants de SIS (Schneider Triconex Security Guidelines, Honeywell Safety Manager Hardening), inclure la cybersécurité dans les Functional Safety Assessments (FSA) périodiques, et former les Functional Safety Engineers aux fondamentaux de la cybersécurité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis