Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ISA/IEC 62443-3-3 (Exigences techniques systèmes ICS)

ot

Définition

IEC 62443-3-3 (Systems Security Requirements and Security Levels) est la partie de la norme IEC 62443 qui définit les exigences techniques de cybersécurité pour les systèmes IACS (Industrial Automation and Control Systems) au niveau système, en complément de IEC 62443-3-2 (Risk Assessment) et IEC 62443-2-1 (Security Management System). IEC 62443-3-3 est la partie la plus opérationnelle de la norme pour les équipes de sécurité OT : elle spécifie les 7 Foundational Requirements (FR) et les System Requirements (SR) qui doivent être satisfaits pour chaque Security Level cible. Les 7 Foundational Requirements d'IEC 62443-3-3 sont : FR1 - Identification and Authentication Control (IAC) : contrôles d'identification et d'authentification de tous les utilisateurs et dispositifs accédant au système IACS, FR2 - Use Control (UC) : contrôles d'utilisation des ressources du système (principe du moindre privilège, gestion des comptes), FR3 - System Integrity (SI) : protection de l'intégrité du système contre les modifications non autorisées (contrôle des modifications, protection des firmware et logiciels), FR4 - Data Confidentiality (DC) : protection de la confidentialité des données (chiffrement des communications et des données stockées), FR5 - Restricted Data Flow (RDF) : segmentation des réseaux et contrôle des flux de données entre les zones, FR6 - Timely Response to Events (TRE) : capacités de surveillance, de détection, et de réponse aux incidents de cybersécurité, et FR7 - Resource Availability (RA) : protection de la disponibilité des systèmes IACS contre les attaques de déni de service. Pour chaque FR, IEC 62443-3-3 définit des System Requirements (SR) spécifiques et des Requirement Enhancements (RE) qui renforcent les SR pour les Security Levels supérieurs. Par exemple, SR 1.1 (Human user identification and authentication) au SL-1 requiert l'identification de tous les utilisateurs humains, au SL-2 ajoute l'authentification via mot de passe, au SL-3 requiert l'authentification multi-facteurs, et au SL-4 requiert l'authentification multi-facteurs basée sur des mécanismes cryptographiques hardware.

Fonctionnement de l'implémentation IEC 62443-3-3 SL-2

L'implémentation des exigences IEC 62443-3-3 SL-2 pour un système DCS dans une usine chimique comprend pour les principales FR : FR1 IAC SL-2 : tous les utilisateurs humains du DCS ont des comptes nominatifs avec authentification par mot de passe (pas de comptes génériques partagés), les équipements OT (PLC, RTU) sont identifiés par adresse IP et MAC vérifiée sur le réseau DCS. FR2 UC SL-2 : principe du moindre privilège appliqué - les opérateurs de quart ont les droits de commande opérationnelle mais pas de modification de configuration DCS, les ingénieurs ont les droits de configuration avec validation par approbation. FR3 SI SL-2 : checksums des programmes PLC vérifiés hebdomadairement, gestion des modifications DCS via processus MOC formalisé. FR5 RDF SL-2 : le réseau DCS est dans une zone de sécurité séparée du réseau IT, avec des règles de firewall documentant tous les flux autorisés entre zones. FR6 TRE SL-2 : journalisation des accès et actions sur le DCS, alertes sur les événements de sécurité (tentatives de connexion échouées, modifications non planifiées).

Contexte OT/ICS et certification IEC 62443-3-3

La certification d'un système IACS selon IEC 62443-3-3 est réalisée par des organismes accrédités (TÜV, Bureau Veritas, SGS, ISASecure) qui évaluent la conformité du système à chaque SR/RE applicable pour le Security Level cible. Une certification IEC 62443-3-3 SL-2 ou SL-3 peut être requise pour certains contrats d'OIV ou dans les appels d'offres de grands industriels sensibles à la cybersécurité OT. Les fabricants de DCS (Siemens, ABB, Honeywell, Yokogawa) font certifier leurs systèmes selon IEC 62443-3-3 pour renforcer leur position commerciale sur le marché OT sécurisé.

Sécurité et mitigation

Utilisation d'IEC 62443-3-3 pour guider la sécurité OT : cartographier les exigences SR/RE d'IEC 62443-3-3 pour le Security Level cible de chaque zone IACS, réaliser un gap analysis entre les contrôles existants et les exigences IEC 62443-3-3, prioriser les implémentations selon l'impact sur la réduction du risque résiduel, documenter les preuves de conformité pour chaque SR (politique, procédure, configuration ou log démontrant la mise en œuvre), et utiliser le framework IEC 62443-3-3 dans les discussions avec les fournisseurs OT pour exiger des produits certifiés IEC 62443-4-2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis