IEC 62351 (Sécurité Protocoles Énergie)
otDéfinition
IEC 62351 est une série de normes de cybersécurité développée par le TC57 de l'IEC (Technical Committee 57 - Power systems management) pour apporter des mécanismes de sécurité (authentification, chiffrement, contrôle d'accès) aux protocoles de communication utilisés dans les systèmes de gestion de l'énergie. Elle couvre les protocoles IEC 60870-5 (série 101/104), IEC 61850 (MMS, GOOSE, Sampled Values), IEC 61968 (CIM - Common Information Model), DNP3, et ICCP (Inter-Control Center Communications Protocol). La série IEC 62351 se structure en plusieurs parties traitant chaque aspect de la sécurité : IEC 62351-1 (introduction et terminologie), IEC 62351-2 (glossaire), IEC 62351-3 (profils TLS pour TCP/IP security - applicable à IEC 60870-5-104, ICCP, CIM), IEC 62351-4 (profils pour MMS - applicable à IEC 61850), IEC 62351-5 (authentification des messages IEC 60870-5 via HMAC), IEC 62351-6 (authentification des messages GOOSE et SV via HMAC), IEC 62351-7 (monitoring de l'état de sécurité des réseaux), IEC 62351-8 (contrôle d'accès basé sur les rôles RBAC pour les IED), et IEC 62351-9 (gestion des clés cryptographiques). L'objectif principal d'IEC 62351 est de combler les lacunes de sécurité natives des protocoles énergétiques développés avant l'émergence des menaces cybernétiques. IEC 60870-5-104, IEC 61850 MMS et DNP3 ont tous été conçus sans mécanismes d'authentification ou de chiffrement, permettant à tout participant réseau d'envoyer des commandes non authentifiées et d'intercepter les communications. L'adoption d'IEC 62351 progresse lentement dans l'industrie car elle nécessite des mises à niveau simultanées des équipements aux deux extrémités de la communication (RTU, IED, systèmes SCADA) et introduit une latence supplémentaire potentiellement incompatible avec les exigences temps réel de certaines protections.
Fonctionnement d'IEC 62351-5 (Authentification IEC 60870)
IEC 62351-5 introduit un mécanisme d'authentification challenge-response pour les messages IEC 60870-5-104 : lors de l'établissement d'une session, l'IED initiateur envoie un "Challenge" (nonce aléatoire), le répondant calcule un HMAC-SHA256 de ce nonce avec une clé partagée symétrique et le renvoie comme "Reply". L'initiateur vérifie le HMAC. Des mécanismes similaires s'appliquent à chaque message "Critical" (commandes d'actionnement, modifications de paramètres) pendant la session. IEC 62351-9 définit la gestion du cycle de vie des clés partagées (génération, distribution, rotation, révocation) via des protocoles PKI ou des mécanismes out-of-band sécurisés.
Contexte OT/ICS et secteur de l'énergie
La directive NIS2 et les réglementations nationales du secteur de l'énergie (arrêtés OIV France, NERC CIP aux USA) poussent les opérateurs de réseaux électriques vers l'adoption progressive d'IEC 62351. Les appels d'offres de nouvelles sous-stations en Europe incluent de plus en plus des exigences IEC 62351 pour les équipements de protection et de contrôle. Les RTU et IED des fabricants majeurs (ABB, Siemens, GE, SEL) intègrent désormais le support d'IEC 62351-3 (TLS) et IEC 62351-5 (authentification IEC 104), bien que l'activation de ces fonctions reste optionnelle.
Sécurité et mitigation
Déploiement d'IEC 62351 : évaluer la compatibilité des équipements existants avec IEC 62351 (demander aux fournisseurs les roadmaps de support), prioriser le déploiement d'IEC 62351-3 (TLS) sur les connexions IEC 60870-5-104 avec les équipements supportant déjà TLS (correctif logiciel souvent possible sans remplacement matériel), planifier le remplacement d'équipements anciens incompatibles IEC 62351 lors des prochains cycles de renouvellement, déployer IEC 62351-9 (gestion des clés) avant les déploiements à grande échelle (une PKI industrielle est nécessaire), et monitorer l'évolution du standard (nouvelles parties IEC 62351 en cours de développement, notamment pour SCADA cloud).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h