Infrastructures Critiques OT (Définition et classification)
otDéfinition
Les Infrastructures Critiques OT (Critical Infrastructure - CI) désignent les systèmes, actifs, et réseaux physiques et cybernétiques dont la défaillance ou la destruction aurait un impact grave sur la sécurité nationale, la sécurité économique nationale, la santé ou la sécurité publique, ou toute combinaison de ces impacts. La définition et la classification des infrastructures critiques varient selon les pays et les réglementations, mais les secteurs OT classés critiques se recoupent largement à l'échelle internationale. En France, la classification des infrastructures critiques s'appuie sur la désignation des Opérateurs d'Importance Vitale (OIV) via la Loi de Programmation Militaire (LPM) et les arrêtés sectoriels correspondants. Les OIV sont répartis en 12 secteurs d'activités d'importance vitale (SAIV) qui incluent largement des opérateurs de systèmes OT : alimentation (production et distribution alimentaire), civil de l'État (administration), communications électroniques, énergie (électricité, gaz, pétrole), finance, gestion de l'eau (eau potable, assainissement), industrie (industries stratégiques de défense), santé (hôpitaux, pharmacies), transports (aérien, maritime, ferroviaire, routier), et activités militaires. La désignation OIV entraîne des obligations de cybersécurité spécifiques définies par des arrêtés sectoriels : les Systèmes d'Information d'Importance Vitale (SIIV), dont font partie de nombreux systèmes OT des OIV, doivent être protégés selon des règles de sécurité précises édictées par l'ANSSI, avec des obligations d'audit périodique, de qualification des prestataires de sécurité (PRIS, PDIS), et de déclaration d'incidents. Aux États-Unis, la CISA (Cybersecurity and Infrastructure Security Agency) classifie 16 secteurs d'infrastructures critiques comprenant des opérateurs OT : chemical, commercial facilities, communications, critical manufacturing, dams, defense industrial base, emergency services, energy, financial services, food and agriculture, government facilities, healthcare, information technology, nuclear reactors materials and waste, transportation systems, et water and wastewater systems.
Fonctionnement de la désignation OIV en France
La procédure de désignation OIV en France est confidentielle (les OIV ne sont pas publiquement listés par le gouvernement) : (1) Le Premier Ministre désigne les OIV sur proposition des ministres coordonnateurs de chaque SAIV, (2) L'OIV désigné est informé confidentiellement de sa désignation, (3) L'OIV doit identifier ses Points d'Importance Vitale (PIV) : les sites ou installations indispensables à la mission et dont la compromission serait catastrophique, (4) Pour chaque PIV, l'OIV établit un Plan de Sécurité d'Opérateur (PSO) couvrant les risques physiques et cybernétiques, (5) L'ANSSI élabore avec l'OIV la liste des SIIV et les règles de sécurité applicables. Les OIV sont soumis à des audits périodiques de leurs SIIV par des auditeurs qualifiés ANSSI (PRIS).
Contexte OT/ICS et convergence réglementaire
La convergence des cadres réglementaires de protection des infrastructures critiques OT s'accélère : NIS2 (Europe), NERC CIP (énergie nord-américaine), FIPS/NIST (USA), IEC 62443 (international). Cette convergence simplifie pour les opérateurs multinationales la construction d'un programme de cybersécurité OT unique couvrant les exigences de plusieurs juridictions. Des frameworks de correspondance entre les exigences NERC CIP, NIS2, et IEC 62443 existent pour faciliter cette démarche (ENISA mapping documents, CIGRE Technical Brochures).
Sécurité et mitigation
Gestion de la cybersécurité OT en tant qu'infrastructure critique : maintenir une veille réglementaire sur les évolutions des obligations de cybersécurité OT applicables à votre secteur (nouvelles exigences NIS2, arrêtés OIV, règlements sectoriels), intégrer toutes les exigences réglementaires applicables dans un référentiel unifié pour éviter les duplications et identifier les synergies, désigner un responsable de la conformité réglementaire cybersécurité OT avec une visibilité sur l'ensemble des textes applicables, et communiquer proactivement avec les autorités de supervision (ANSSI, régulateurs sectoriels) pour anticiper les évolutions réglementaires et bénéficier des ressources et guides fournis par ces autorités.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h