Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Instrumentation et Contrôle Nucléaire (I&C)

ot

Définition

L'Instrumentation et Contrôle Nucléaire (I&C) désigne l'ensemble des systèmes électroniques qui mesurent, surveillent et contrôlent les paramètres physiques d'une installation nucléaire (réacteur, installation de retraitement, site de stockage de déchets). Les systèmes I&C nucléaires sont des systèmes OT de très haute criticité, soumis à des exigences de sûreté fonctionnelle (safety) extrêmement strictes définies par les normes IEC 61513 (requirements for systems), IEC 60880 (software for safety systems) et les réglementations nationales des autorités de sûreté nucléaire. Les systèmes I&C d'un réacteur nucléaire se décomposent en plusieurs catégories selon leur importance pour la sûreté : systèmes de protection du réacteur (RPS - Reactor Protection System, catégorie 1A), systèmes de surveillance de la sûreté (catégorie 1B), systèmes de contrôle de la puissance (catégorie 2), et systèmes auxiliaires (catégorie 3). Les systèmes de catégorie 1A (RPS) doivent atteindre les niveaux de sûreté les plus élevés (SIL 3/4) et doivent être physiquement séparés et électriquement isolés de tous les autres systèmes, y compris des systèmes I&C de catégorie inférieure. La cybersécurité des I&C nucléaires est particulièrement complexe car elle doit concilier deux impératifs parfois contradictoires : la sûreté fonctionnelle (qui impose des systèmes déterministes, souvent analogiques ou numériques sans connexions réseau) et la cybersécurité (qui requiert des capacités de monitoring et de mise à jour). Les systèmes I&C modernes des nouveaux réacteurs (EPR, AP1000) utilisent des plateformes numériques connectées qui introduisent des vecteurs d'attaque absents des systèmes analogiques des réacteurs anciens. Le guide AIEA NSS 17-T (Technical Guidance on Cybersecurity at Nuclear Facilities) et les recommandations RCC-E en France définissent les exigences de cybersécurité spécifiques aux I&C nucléaires.

Fonctionnement des I&C nucléaires

Le système I&C d'un réacteur nucléaire surveille en permanence des centaines de paramètres : puissance neutronique (mesurée par des chambres d'ionisation), températures du fluide caloporteur et du modérateur, pressions dans les circuits primaire et secondaire, niveaux d'eau dans le pressuriseur et les générateurs de vapeur, débits de refroidissement, et position des barres de contrôle. Le RPS déclenche automatiquement l'arrêt d'urgence du réacteur (SCRAM) si un ou plusieurs paramètres dépassent leurs limites de sécurité, avec une logique de vote 2oo4 pour éviter les faux déclenchements tout en garantissant la réponse aux situations réelles.

Contexte OT/ICS et menace nucléaire

Les installations nucléaires représentent des cibles de très haute valeur pour les acteurs étatiques. Stuxnet, bien que ciblant des centrifugeuses de séparation d'uranium (enrichissement), a démontré la faisabilité d'attaques cyber-physiques contre des équipements nucléaires. L'AIEA signale régulièrement des tentatives d'attaque contre des installations nucléaires. La centrale nucléaire de Kudankulam en Inde a été infectée par le malware Dtrack (attribué au groupe Lazarus/Corée du Nord) en 2019, bien que les attaquants affirment n'avoir accédé qu'au réseau administratif et non aux systèmes I&C.

Sécurité et mitigation

Cybersécurité I&C nucléaire : appliquer le principe de défense en profondeur adapté au nucléaire (séparation physique des systèmes de protection, isolation électrique, air gap pour les systèmes de catégorie 1), suivre les guides de l'AIEA (NSS 17, NSS 13) et les réglementations de l'ASN (Autorité de Sûreté Nucléaire en France), réaliser des évaluations de vulnérabilité spécifiques aux composants I&C numériques, maintenir une veille sur les CVE affectant les plateformes I&C utilisées, et coordonner les exigences de cybersécurité avec les exigences de sûreté fonctionnelle dès la conception des nouveaux systèmes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis