SAIV (Secteurs d'Activité d'Importance Vitale)
otDéfinition
Les SAIV (Secteurs d'Activités d'Importance Vitale) constituent le cadre organisationnel français de protection des infrastructures critiques, définissant les 12 domaines d'activité dont les systèmes sont jugés indispensables au fonctionnement de la Nation et faisant l'objet d'une protection renforcée contre les menaces, notamment cybernétiques. Institués par la Loi de Programmation Militaire (LPM) 2014-2019 et ses décrets d'application, les SAIV constituent le périmètre d'application du régime des Opérateurs d'Importance Vitale (OIV). Les 12 SAIV sont : (1) Alimentation, (2) Communications électroniques, activités audiovisuelles et information, (3) Eau, (4) Énergie, (5) Finance, (6) Gestion de l'eau, (7) Industries, (8) Santé, (9) Transports, (10) Activités civiles de l'État, (11) Activités judiciaires, (12) Activités militaires de l'État. Pour les secteurs industriels (énergie, eau, transports, industrie), ces SAIV couvrent des systèmes OT/ICS qui contrôlent des processus physiques critiques pour la continuité de la vie nationale. Chaque SAIV est placé sous la responsabilité d'un ministre coordonnateur qui définit, en coordination avec l'ANSSI, les règles de sécurité applicables aux opérateurs désignés OIV dans son secteur. Des arrêtés sectoriels publiés au Journal Officiel (avec des décrets d'application non publics pour les aspects les plus sensibles) détaillent les exigences de sécurité spécifiques à chaque SAIV. La désignation d'un opérateur comme OIV dans un SAIV est confidentielle, publiée uniquement dans la section confidentielle du Journal Officiel accessible aux opérateurs concernés. Cette confidentialité vise à éviter que des adversaires potentiels ne connaissent la liste complète des cibles prioritaires de la Nation.
Fonctionnement du cadre SAIV
Le cadre SAIV fonctionne selon une organisation à plusieurs niveaux : le Premier Ministre assure la coordination interministérielle, chaque ministre coordonnateur est responsable de son SAIV, les préfets de zone de défense coordonnent la protection territoriale des SIIV, et le SGDSN (Secrétariat Général de la Défense et de la Sécurité Nationale) assure la cohérence globale. L'ANSSI apporte l'expertise technique cybersécurité transversale. Les OIV désignés dans chaque SAIV élaborent leurs plans de protection (PSO, PPP) sous le contrôle de ces autorités.
Contexte OT/ICS et réglementation sectorielle
Pour les SAIV les plus dépendants des systèmes OT (Énergie, Eau, Transports, Industries), les arrêtés sectoriels imposent des exigences spécifiques aux SIIV incluant des systèmes de contrôle industriel. L'arrêté sectoriel Énergie (publié en 2016 pour les OIV du secteur électrique et gazier) impose notamment des exigences d'inventaire des actifs OT, de segmentation réseau, de gestion des accès distants et de détection d'incidents sur les systèmes SCADA. L'évolution vers NIS2 (transposée en 2024) introduit une hiérarchisation Entités Essentielles / Entités Importantes qui s'articule avec le régime SAIV/OIV existant.
Sécurité et mitigation
Pour les opérateurs dans les SAIV industriels : identifier si votre organisation est potentiellement dans le périmètre OIV (taille, criticité nationale), prendre contact avec le ministère coordinateur de votre secteur si vous n'êtes pas certains de votre statut, mettre en œuvre les mesures de l'arrêté sectoriel applicable même sans désignation formelle OIV (ces mesures représentent les bonnes pratiques du secteur), et préparer la conformité NIS2 qui élargit les obligations à un périmètre plus large d'entités que l'actuel régime OIV.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h