Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OIV (Opérateurs d'Importance Vitale)

ot

Définition

Les Opérateurs d'Importance Vitale (OIV) sont des entités désignées par les autorités françaises dont la mise hors service ou la destruction par une cyberattaque aurait des conséquences graves pour la défense et la sécurité nationale, la sécurité de la population, ou la capacité de survie de la Nation. Ce régime juridique, instauré par la Loi de Programmation Militaire (LPM) de 2013 et complété par les décrets d'application de 2014-2015, constitue le socle réglementaire français de la cybersécurité des infrastructures critiques dans les secteurs OT. Les OIV sont répartis en 12 secteurs d'activités d'importance vitale (SAIV) : alimentation, communications électroniques, eau, énergie, finance, industrie, santé, activités civiles de l'État, activités judiciaires, activités militaires de l'État, transports, et gestion de crises. Chaque secteur est placé sous la tutelle d'un ministère coordinateur (ministre coordonnateur). Les entreprises désignées OIV restent confidentielles pour des raisons de sécurité nationale. Les obligations des OIV en matière de cybersécurité OT incluent : l'identification et la protection des Systèmes d'Information d'Importance Vitale (SIIV), la déclaration d'incidents de sécurité à l'ANSSI dans des délais stricts, la réalisation d'audits de sécurité par des prestataires qualifiés ANSSI, la notification à l'ANSSI avant toute modification majeure d'un SIIV, et la mise en place de systèmes de détection d'incidents (IDPS) qualifiés par l'ANSSI. Des arrêtés sectoriels (arrêté NIS OIV) définissent des règles de sécurité spécifiques par secteur. Le passage de la directive NIS1 à NIS2 (transposée en France en 2024) renforce et élargit ces obligations à de nouveaux acteurs (Entités Essentielles et Entités Importantes), tout en maintenant le régime OIV existant pour les acteurs les plus critiques.

Fonctionnement du régime OIV

Un OIV doit : (1) identifier ses systèmes d'information d'importance vitale (SIIV) en lien avec le ministère coordinateur et l'ANSSI, (2) élaborer un Plan de Sécurité de l'Opérateur (PSO) et un Plan Particulier de Protection (PPP) pour chaque SIIV, (3) mettre en place des règles de sécurité définies par arrêté ministériel sectoriel (organisation de la cybersécurité, protection des SIIV, défense des SIIV, résilience), (4) soumettre ses SIIV à des audits de sécurité réguliers par des prestataires d'audit qualifiés PASSI, (5) déclarer tout incident significatif à l'ANSSI dans les 24h. Des inspections réalisées par l'ANSSI et les ministères coordinateurs vérifient la conformité.

Contexte OT/ICS et systèmes concernés

Pour les OIV industriels (énergie, eau, transports, industrie), les SIIV concernent principalement les systèmes OT/ICS : réseaux SCADA de distribution d'eau, systèmes de contrôle de réseaux électriques, SCADA de pipelines, systèmes de contrôle de l'industrie chimique ou nucléaire. Les règles de sécurité des arrêtés sectoriels s'inspirent fortement de l'IEC 62443 et du NIST SP 800-82, avec des exigences de cartographie, segmentation réseau, gestion des accès, détection d'incidents et réponse. L'ANSSI publie des guides sectoriels (eau, énergie) détaillant les mesures attendues.

Sécurité et mitigation

Conformité OIV pour les systèmes OT : réaliser la cartographie exhaustive des SIIV OT (limites, composants, flux de données), mettre en œuvre les mesures techniques des arrêtés sectoriels (segmentation, contrôle accès, détection), sélectionner des prestataires qualifiés PASSI pour les audits et des PDIS qualifiés pour la détection, maintenir les procédures de déclaration d'incident à l'ANSSI (contact désigné, délais, modèle de déclaration), et intégrer les exigences OIV dans le programme de cybersécurité industrielle global.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis