Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Infrastructures Critiques OT (Définition et classification)

ot

Définition

Les Infrastructures Critiques OT (Critical Infrastructure - CI) désignent les systèmes, actifs, et réseaux physiques et cybernétiques dont la défaillance ou la destruction aurait un impact grave sur la sécurité nationale, la sécurité économique nationale, la santé ou la sécurité publique, ou toute combinaison de ces impacts. La définition et la classification des infrastructures critiques varient selon les pays et les réglementations, mais les secteurs OT classés critiques se recoupent largement à l'échelle internationale. En France, la classification des infrastructures critiques s'appuie sur la désignation des Opérateurs d'Importance Vitale (OIV) via la Loi de Programmation Militaire (LPM) et les arrêtés sectoriels correspondants. Les OIV sont répartis en 12 secteurs d'activités d'importance vitale (SAIV) qui incluent largement des opérateurs de systèmes OT : alimentation (production et distribution alimentaire), civil de l'État (administration), communications électroniques, énergie (électricité, gaz, pétrole), finance, gestion de l'eau (eau potable, assainissement), industrie (industries stratégiques de défense), santé (hôpitaux, pharmacies), transports (aérien, maritime, ferroviaire, routier), et activités militaires. La désignation OIV entraîne des obligations de cybersécurité spécifiques définies par des arrêtés sectoriels : les Systèmes d'Information d'Importance Vitale (SIIV), dont font partie de nombreux systèmes OT des OIV, doivent être protégés selon des règles de sécurité précises édictées par l'ANSSI, avec des obligations d'audit périodique, de qualification des prestataires de sécurité (PRIS, PDIS), et de déclaration d'incidents. Aux États-Unis, la CISA (Cybersecurity and Infrastructure Security Agency) classifie 16 secteurs d'infrastructures critiques comprenant des opérateurs OT : chemical, commercial facilities, communications, critical manufacturing, dams, defense industrial base, emergency services, energy, financial services, food and agriculture, government facilities, healthcare, information technology, nuclear reactors materials and waste, transportation systems, et water and wastewater systems.

Fonctionnement de la désignation OIV en France

La procédure de désignation OIV en France est confidentielle (les OIV ne sont pas publiquement listés par le gouvernement) : (1) Le Premier Ministre désigne les OIV sur proposition des ministres coordonnateurs de chaque SAIV, (2) L'OIV désigné est informé confidentiellement de sa désignation, (3) L'OIV doit identifier ses Points d'Importance Vitale (PIV) : les sites ou installations indispensables à la mission et dont la compromission serait catastrophique, (4) Pour chaque PIV, l'OIV établit un Plan de Sécurité d'Opérateur (PSO) couvrant les risques physiques et cybernétiques, (5) L'ANSSI élabore avec l'OIV la liste des SIIV et les règles de sécurité applicables. Les OIV sont soumis à des audits périodiques de leurs SIIV par des auditeurs qualifiés ANSSI (PRIS).

Contexte OT/ICS et convergence réglementaire

La convergence des cadres réglementaires de protection des infrastructures critiques OT s'accélère : NIS2 (Europe), NERC CIP (énergie nord-américaine), FIPS/NIST (USA), IEC 62443 (international). Cette convergence simplifie pour les opérateurs multinationales la construction d'un programme de cybersécurité OT unique couvrant les exigences de plusieurs juridictions. Des frameworks de correspondance entre les exigences NERC CIP, NIS2, et IEC 62443 existent pour faciliter cette démarche (ENISA mapping documents, CIGRE Technical Brochures).

Sécurité et mitigation

Gestion de la cybersécurité OT en tant qu'infrastructure critique : maintenir une veille réglementaire sur les évolutions des obligations de cybersécurité OT applicables à votre secteur (nouvelles exigences NIS2, arrêtés OIV, règlements sectoriels), intégrer toutes les exigences réglementaires applicables dans un référentiel unifié pour éviter les duplications et identifier les synergies, désigner un responsable de la conformité réglementaire cybersécurité OT avec une visibilité sur l'ensemble des textes applicables, et communiquer proactivement avec les autorités de supervision (ANSSI, régulateurs sectoriels) pour anticiper les évolutions réglementaires et bénéficier des ressources et guides fournis par ces autorités.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis