Target Security Level (SL-T) IEC 62443
otDéfinition
Le Target Security Level (SL-T, Niveau de Sécurité Cible) est un concept fondamental de la norme IEC 62443 qui représente le niveau de protection souhaité pour un système IACS (Industrial Automation and Control System) ou une zone de sécurité donnée, déterminé par l'Asset Owner en fonction de l'évaluation des risques cybernétiques de l'installation. Le SL-T définit les exigences de sécurité que le système doit satisfaire pour réduire le risque à un niveau acceptable pour l'organisation. IEC 62443 définit quatre niveaux de sécurité (Security Levels, SL 0 à SL 3) avec des significations distinctes : SL 0 - aucune exigence de sécurité particulière, SL 1 - protection contre les accès non intentionnels ou contre des attaquants utilisant des moyens simples (scripts kiddie, outils génériques non ciblés), SL 2 - protection contre des attaquants intentionnels utilisant des moyens simples avec ressources limitées (attaquants internes peu sophistiqués, cybercriminels ciblant l'OT sans expertise spécifique), SL 3 - protection contre des attaquants sophistiqués avec ressources significatives et compétences spécialisées OT (groupes de cybercriminalité organisés, APT non-étatiques ciblant spécifiquement le secteur industriel). La détermination du SL-T pour chaque zone de sécurité d'une installation industrielle est réalisée dans le cadre de l'évaluation des risques IEC 62443-3-2, en considérant : la probabilité et la sophistication des attaquants ciblant l'installation (profil de menace), les conséquences potentielles d'une compromission (impact sur la sécurité du personnel, sur l'environnement, sur la continuité des opérations, sur l'économie), et les exigences réglementaires applicables (OIV/SAIV, NERC CIP, NIS2). Distinct du SL-T (cible), IEC 62443 définit aussi le SL-C (Capability Level - ce que le système est capable d'offrir selon ses caractéristiques techniques) et le SL-A (Achieved Level - le niveau effectivement atteint après implémentation et vérification).
Fonctionnement de la détermination du SL-T
La détermination du SL-T dans le processus IEC 62443-3-2 se déroule ainsi : (1) Identification des zones et conduits (partitionnement de l'installation en zones de sécurité homogènes), (2) Pour chaque zone : évaluation du profil de menace (qui pourrait attaquer cette zone, avec quels moyens ?), (3) Évaluation de l'impact d'une compromission (SIL du processus contrôlé, criticité pour la sécurité/environnement/production), (4) Croisement profil menace × impact pour déterminer le SL-T (tableau SL-T de l'IEC 62443-3-2), (5) Analyse des écarts entre SL-T désiré et SL-C des équipements/systèmes existants (gap analysis), (6) Plan de traitement pour atteindre le SL-T (mesures compensatoires si les équipements ne peuvent pas atteindre le SL-C requis). Un SL-T de 2 est typique pour la plupart des zones de contrôle industriel des opérateurs non OIV, tandis que les zones les plus critiques (systèmes SIS, contrôle de procédés dangereux) visent SL 3.
Contexte OT/ICS et certification des composants
Les fournisseurs de produits industriels (équipements, logiciels) font certifier leurs produits selon IEC 62443-4-2 pour un niveau SL-C donné (Acheter exemple : un PLC Siemens SIMATIC S7-1500 certifié IEC 62443-4-2 SL 2 garantit que ce composant offre les fonctionnalités de sécurité requises pour SL 2). L'Asset Owner sélectionne des composants dont le SL-C est supérieur ou égal au SL-T requis pour les zones où ils seront déployés. Les catalogues des fabricants industriels majeurs (Siemens, Schneider, ABB, Rockwell) incluent désormais les niveaux de certification IEC 62443 de leurs produits.
Sécurité et mitigation
Utilisation pratique du SL-T : documenter le SL-T de chaque zone de sécurité dans l'évaluation des risques, vérifier que les équipements déployés dans chaque zone disposent d'un SL-C certifié supérieur ou égal au SL-T, mettre à jour les SL-T lors des revues périodiques de risques (l'évolution du paysage des menaces peut nécessiter d'augmenter les SL-T), utiliser les écarts SL-T vs SL-C comme base pour prioriser les investissements de mise en conformité, et exiger des nouvelles installations que tous les composants répondent aux SL-T définis dans les Security Requirements Specifications.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h