ISA-95
otDéfinition
ISA-95 est une norme internationale développée par l'ISA (International Society of Automation) définissant les interfaces entre les systèmes de contrôle industriel et les systèmes de gestion d'entreprise. Officiellement désignée ANSI/ISA-95 et adoptée comme norme IEC 62264, elle établit un modèle hiérarchique pour l'intégration entre les niveaux opérationnels (production) et les niveaux de gestion (ERP, MES). La norme ISA-95 définit cinq niveaux fonctionnels : niveau 0 (processus physiques), niveau 1 (contrôle des équipements), niveau 2 (supervision), niveau 3 (gestion des opérations manufacturières via MES) et niveau 4 (planification d'entreprise via ERP). Ce modèle hiérarchique, souvent appelé modèle en pyramide ou modèle de Purdue étendu, structure les flux d'information entre la production et la gestion. ISA-95 définit également les modèles de données et les activités associées à la gestion des opérations de fabrication : suivi de production, gestion de la qualité, maintenance, gestion des stocks. Elle spécifie les objets d'information échangés entre le niveau 3 (MES) et le niveau 4 (ERP), notamment les ordres de fabrication, les données de production, les consommations matières et les résultats de qualité. Du point de vue de la cybersécurité, ISA-95 est fondamentale car elle délimite les frontières entre les systèmes IT (niveaux 3-4) et OT (niveaux 0-2). Ces frontières représentent des points de contrôle critiques où la segmentation réseau et les politiques de sécurité doivent être appliquées. La convergence IT/OT a rendu ces interfaces plus complexes, nécessitant des firewalls industriels, des DMZ et des passerelles de données sécurisées pour protéger les communications inter-niveaux. L'application d'ISA-95 en cybersécurité permet d'identifier les flux de données légitimes entre niveaux, de définir des politiques de filtrage adaptées et de réduire la surface d'attaque aux interfaces critiques.
Fonctionnement du modèle ISA-95
ISA-95 structure les systèmes industriels en cinq niveaux hiérarchiques. Les niveaux 0-2 constituent le domaine OT (capteurs, PLC, SCADA), tandis que les niveaux 3-4 appartiennent au domaine IT (MES, ERP). Les communications entre ces niveaux suivent des interfaces standardisées définissant les objets de données échangés : ordres de fabrication descendant du niveau 4 vers le niveau 3, résultats de production remontant du niveau 3 vers le niveau 4.
Contexte OT/ICS et intégration MES/ERP
Dans les usines modernes, ISA-95 gouverne l'intégration entre les lignes de production et les systèmes de planification. Un ERP envoie des ordres de fabrication au MES, qui les traduit en instructions pour les systèmes SCADA et PLC. Cette intégration améliore l'efficacité mais crée des vecteurs d'attaque : une compromission du niveau ERP peut potentiellement influencer les ordres de production. Le cas Triton a montré comment une attaque ciblait spécifiquement les couches supérieures pour atteindre les systèmes de sécurité.
Sécurité et mitigation
La sécurisation des interfaces ISA-95 nécessite des firewalls industriels aux frontières entre niveaux, des DMZ industrielles pour filtrer les communications MES/ERP, et un contrôle strict des flux de données autorisés. L'authentification forte sur les interfaces inter-niveaux, la journalisation des échanges et le monitoring des anomalies (commandes inhabituelles, volumes anormaux) complètent le dispositif. IEC 62443 définit des exigences spécifiques de sécurité applicables à ces interfaces.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h