Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

OT Asset Criticality (Criticité actifs OT)

ot

Définition

La criticité des actifs OT (Asset Criticality Rating) est l'évaluation du niveau d'importance d'un équipement ou d'un système industriel pour la sûreté des personnes, la sécurité environnementale, et la continuité des opérations, qui détermine le niveau de protection cybernétique requis pour cet actif et la priorité de remédiation de ses vulnérabilités. La classification de la criticité est fondamentale pour prioriser les investissements de cybersécurité OT dans un contexte de ressources limitées : tous les actifs OT ne peuvent pas être protégés avec le même niveau de rigueur, et les ressources doivent être concentrées sur les actifs les plus critiques. Les critères d'évaluation de la criticité d'un actif OT incluent : l'impact sur la sécurité des personnes (une défaillance de l'actif peut-elle causer des blessures ou des décès ?), l'impact environnemental (une défaillance peut-elle causer un déversement ou une pollution ?), l'impact sur la production (une défaillance arrêterait-elle la production ? Pour quelle durée ? Avec quelles pertes économiques ?), la substituabilité (l'actif peut-il être remplacé rapidement si défaillant ?), et l'accessibilité cybernétique (l'actif est-il accessible depuis d'autres systèmes pouvant être compromis ?). Les modèles de classification de criticité OT utilisent typiquement 3 à 5 niveaux : Critical/High/Medium/Low, ou Tier 1/2/3/4. Les actifs de niveau critique (Tier 1) sont ceux dont la compromission pourrait causer des conséquences catastrophiques (blessures graves, arrêt total de production, dommages environnementaux majeurs) : Safety PLC, contrôleurs DCS d'équipements dangereux, systèmes de protection incendie. Les actifs de niveau bas (Tier 4) sont ceux dont la compromission aurait un impact minimal ou dont des alternatives existent rapidement. La classification de criticité doit être révisée lors des modifications d'installation (un nouvel équipement critique doit être classifié avant mise en service) et lors des changements de contexte (une modification de procédé peut changer le niveau de criticité d'un équipement existant).

Fonctionnement de la classification de criticité OT

Un processus de classification de criticité OT comprend : (1) Inventaire complet des actifs OT (base nécessaire avant tout travail de criticité), (2) Pour chaque actif, évaluation selon une grille standardisée : impact Safety (score 0-4 : de nul à catastrophique), impact Environnemental (score 0-4), impact Production (score 0-4 selon la durée et le coût d'arrêt estimé), Redondance (score correctif : actif redondant = criticité réduite), Accessibilité cybernétique (score correctif : actif directement exposé = criticité augmentée), (3) Calcul d'un score de criticité composite, (4) Attribution du Tier selon le score (Tier 1 : Critical, Tier 2 : High, Tier 3 : Medium, Tier 4 : Low), (5) Validation par les équipes opérationnelles et HSE. Les Tier 1 font l'objet des contrôles de cybersécurité les plus stricts (monitoring dédié, patch management prioritaire, contrôle d'accès renforcé).

Contexte OT/ICS et Crown Jewels Analysis

La Crown Jewels Analysis (CJA) est une approche complémentaire à la classification de criticité qui identifie les "joyaux de la couronne" OT : les équipements ou systèmes dont la compromission aurait les conséquences les plus graves et qui constituent les cibles prioritaires d'un adversaire sophistiqué. La CJA est une approche orientée adversaire (quoi voudrait-on le plus endommager pour maximiser l'impact ?) plutôt qu'une approche orientée actif (quels équipements sont les plus critiques pour nos opérations ?). La combinaison des deux approches (criticité opérationnelle + attractivité pour les adversaires) fournit le meilleur fondement pour la priorisation des investissements de cybersécurité OT.

Sécurité et mitigation

Mise en œuvre de la classification de criticité OT : réaliser la classification en atelier pluridisciplinaire (cybersécurité + ingénierie de process + HSE + opérations) pour s'assurer que toutes les perspectives sont intégrées, documenter et maintenir la classification dans un référentiel actif (lié à l'inventaire OT), utiliser la classification pour prioriser le patch management OT (les CVE sur des Tier 1 sont traitées en urgence), le déploiement du monitoring (commencer par les Tier 1), et les investissements d'architecture (la segmentation réseau doit isoler les Tier 1 dans des zones dédiées avec les contrôles les plus stricts).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis