Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

ONG-C2M2 (Pétrole et Gaz Maturity Model)

ot

Définition

L'ONG-C2M2 (Oil and Natural Gas Cybersecurity Capability Maturity Model) est la déclinaison sectorielle du C2M2 (Cybersecurity Capability Maturity Model) développé par le Department of Energy américain spécifiquement pour les opérateurs du secteur pétrole et gaz (exploration, production, raffinage, transport par pipeline, distribution). Il fournit un cadre structuré pour évaluer et améliorer la maturité de cybersécurité des IACS et des systèmes IT des entreprises du secteur pétrolier et gazier. L'ONG-C2M2 est particulièrement adapté aux défis spécifiques du secteur pétrole et gaz : grande dispersion géographique des actifs (puits de production, plateformes offshore, stations de compression de pipeline, terminaux de stockage), infrastructure OT très variée (systèmes SCADA de pipeline couvrant des milliers de kilomètres, systèmes de surveillance de production offshore, systèmes DCS de raffinerie), présence d'accès distants généralisés (maintenance de puits isolés via liaison satellite ou cellulaire), et risques HSE (Health, Safety, Environment) élevés liés aux matières dangereuses traitées (hydrocarbures, H2S). L'ONG-C2M2 évalue 10 domaines de pratiques identiques au C2M2 général mais avec des pratiques spécifiques adaptées au secteur pétrole et gaz : Asset, Change and Configuration Management (ASSET), Threat and Vulnerability Management (THREAT), Risk Management (RISK), Identity and Access Management (ACCESS), Situational Awareness (SITUATION), Information Sharing and Communications (SHARING), Event and Incident Response, Continuity of Operations (RESPONSE), Supply Chain and External Dependencies Management (DEPENDENCIES), Workforce Management (WORKFORCE), et Cybersecurity Program Management (PROGRAM). Chaque domaine est évalué sur 3 niveaux de maturité (MIL1, MIL2, MIL3). L'évaluation ONG-C2M2 est un outil d'auto-évaluation ou d'évaluation assistée (avec un facilitateur certifié) qui produit un score de maturité par domaine et une roadmap d'amélioration priorisée, permettant aux opérateurs pétroliers et gaziers de benchmarker leur maturité et de cibler leurs investissements de cybersécurité OT.

Fonctionnement d'une évaluation ONG-C2M2

Une évaluation ONG-C2M2 typique pour un opérateur de pipeline pétrolier se déroule en plusieurs phases : (1) Préparation : collecte de la documentation (politiques, procédures, architectures réseau OT, inventaires d'actifs, journaux d'incidents), identification des participants (équipes IT, OT, sécurité, opérations), (2) Ateliers d'évaluation : pour chaque domaine, sessions de 2 à 4 heures avec les équipes concernées, présentation des preuves pour chaque pratique évaluée, scoring MIL0 à MIL3 par le facilitateur, (3) Rapport : scores par domaine avec analyse des gaps, recommandations priorisées, roadmap d'amélioration sur 3 ans, (4) Plan d'action : définition des priorités d'investissement pour progresser vers les niveaux MIL cibles. La majorité des opérateurs pétroliers réalisent une première évaluation révélant des scores MIL1-MIL2 sur la plupart des domaines.

Contexte OT/ICS et Colonial Pipeline

L'incident Colonial Pipeline (mai 2021) a mis en évidence les lacunes de maturité cybersécurité dans le secteur des pipelines pétroliers et gaziers : absence de MFA sur les accès VPN (domaine ACCESS, MIL1 non atteint), segmentation IT/OT insuffisante, plan de réponse aux incidents inadapté à un scénario de ransomware sur système SCADA. Suite à cet incident, de nombreux opérateurs américains de pipelines ont accéléré leurs évaluations ONG-C2M2 et leurs programmes d'amélioration, et la TSA a rendu obligatoires certaines pratiques équivalentes via ses directives de sécurité pour les pipelines critiques.

Sécurité et mitigation

Utilisation de l'ONG-C2M2 : réaliser une évaluation initiale pour établir la ligne de base de maturité, définir les niveaux MIL cibles par domaine selon les risques et les exigences réglementaires (pipelines critiques : MIL2 minimum sur ACCESS, THREAT, RISK et RESPONSE), construire un plan d'amélioration sur 3 ans avec des jalons semestriels, renouveler l'évaluation annuellement pour mesurer la progression, et utiliser les résultats ONG-C2M2 pour les communications avec les régulateurs (TSA en US, autorités sectorielles en Europe) démontrant une démarche proactive de gestion de la cybersécurité OT.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis