Safety Integrity Level (SIL) Cybersecurity
otDéfinition
Le Safety Integrity Level (SIL), défini par la norme IEC 61511 (sécurité fonctionnelle dans l'industrie de process) et IEC 62061 (sécurité des machines), est une mesure de la réduction du risque apportée par un Safety Instrumented System (SIS). La cybersécurité des SIS est un domaine critique car la compromission d'un système de sécurité peut non seulement rendre inopérante la protection qu'il fournit (le SIS ne s'active pas lors d'un événement dangereux) mais aussi permettre à un attaquant de déclencher intentionnellement des actions de sécurité indésirables (arrêt de production injustifié, voire déclenchement d'événements dangereux). Les niveaux SIL sont définis par la probabilité de défaillance à la demande (PFD) du Safety Instrumented Function (SIF) : SIL 1 (PFD 0.1 à 0.01 - réduction du risque d'un facteur 10 à 100), SIL 2 (PFD 0.01 à 0.001 - réduction du risque d'un facteur 100 à 1000), SIL 3 (PFD 0.001 à 0.0001 - réduction du risque d'un facteur 1000 à 10 000), et SIL 4 (PFD < 0.0001 - réduction du risque de plus de 10 000, rarement atteint dans l'industrie de process). La cybersécurité des SIS doit s'intégrer sans dégrader le SIL atteint : l'ajout de mécanismes de cybersécurité sur un SIS (authentification, chiffrement) ne doit pas réduire la disponibilité et la fiabilité du SIS (un SIS qui ne s'active pas lors d'un événement dangereux en raison d'un problème de cybersécurité dégrade le SIL effectif). Cette contrainte crée une tension entre les exigences de cybersécurité (mécanismes d'authentification qui peuvent introduire des délais ou des points de défaillance) et les exigences de sécurité fonctionnelle (disponibilité maximale lors des demandes). L'IEC 61511 Edition 2 (2016) a introduit une exigence explicite d'évaluation des risques cybersécurité dans la phase de conception des SIS, reconnaissant officiellement que la cybersécurité est un facteur de risque pour la sécurité fonctionnelle des SIS. TRITON/TRISIS (2017) a été l'attaque fondatrice qui a forcé la communauté de sécurité fonctionnelle à prendre au sérieux la menace cybersécurité sur les SIS.
Fonctionnement de la protection cybersécurité d'un SIS SIL 2
La protection cybersécurité d'un Système Instrumenté de Sécurité SIL 2 (ex: arrêt d'urgence d'une unité de distillation) comprend : (1) Isolation physique et réseau : le SIS (ex: Triconex Tricon) est dans un réseau complètement isolé du DCS de contrôle et du réseau de supervision, avec des connexions unidirectionnelles sortantes uniquement (le SIS peut envoyer des données vers le SCADA mais ne peut pas recevoir de commandes du SCADA), (2) Contrôle des accès physiques : l'accès au contrôleur SIS et à l'EWS TriStation est restreint physiquement (salle séparée, contrôle d'accès, Key Switch en position RUN en exploitation normale), (3) Gestion des modifications : toute modification du programme SIS (par définition très rare) nécessite une procédure MOC renforcée incluant une revue de sécurité SIL et cybersécurité, et des tests fonctionnels exhaustifs, (4) Tests d'intégrité : vérification régulière des checksums du programme SIS (toute modification non planifiée est une anomalie critique), (5) Surveillance : bien que le SIS ne génère pas de nombreux événements de cybersécurité par construction (équipement peu connecté), les tentatives d'accès au réseau SIS ou à l'EWS TriStation sont journalisées et alertées.
Contexte OT/ICS et IEC 61511 Edition 2
L'intégration de la cybersécurité dans IEC 61511 Edition 2 a forcé les équipes de sécurité fonctionnelle à collaborer avec les équipes de cybersécurité OT : les ingénieurs SIL (habituellement focalisés sur la fiabilité et les défaillances hardware) doivent désormais inclure les menaces cybernétiques dans leurs HAZOP SIS (identification des scenarios d'attaque pouvant dégrader le SIL) et dans leurs Functional Safety Assessments. Cette convergence sécurité fonctionnelle/cybersécurité est encore en cours de maturation dans l'industrie.
Sécurité et mitigation
Protection cybersécurité des SIS : isoler les SIS du DCS et de tous les réseaux connectés (architecture de séparation physique ou logique stricte), appliquer les recommandations IEC 62443-3-3 FR3 (intégrité des systèmes de sécurité) et les guides spécifiques des fabricants de SIS (Triconex Security Guidelines, Honeywell Safety Manager Hardening Guide), inclure une évaluation cybersécurité dans les HAZOP SIS et les Functional Safety Assessments (IEC 61511 Edition 2 exigence), et surveiller les publications de CVE pour les produits SIS déployés (Triconex Tricon, Honeywell Safety Manager, Siemens ET200SP F, ABB AC500-S).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h