Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Target Security Level (SL-T) IEC 62443

ot

Définition

Le Target Security Level (SL-T, Niveau de Sécurité Cible) est un concept fondamental de la norme IEC 62443 qui représente le niveau de protection souhaité pour un système IACS (Industrial Automation and Control System) ou une zone de sécurité donnée, déterminé par l'Asset Owner en fonction de l'évaluation des risques cybernétiques de l'installation. Le SL-T définit les exigences de sécurité que le système doit satisfaire pour réduire le risque à un niveau acceptable pour l'organisation. IEC 62443 définit quatre niveaux de sécurité (Security Levels, SL 0 à SL 3) avec des significations distinctes : SL 0 - aucune exigence de sécurité particulière, SL 1 - protection contre les accès non intentionnels ou contre des attaquants utilisant des moyens simples (scripts kiddie, outils génériques non ciblés), SL 2 - protection contre des attaquants intentionnels utilisant des moyens simples avec ressources limitées (attaquants internes peu sophistiqués, cybercriminels ciblant l'OT sans expertise spécifique), SL 3 - protection contre des attaquants sophistiqués avec ressources significatives et compétences spécialisées OT (groupes de cybercriminalité organisés, APT non-étatiques ciblant spécifiquement le secteur industriel). La détermination du SL-T pour chaque zone de sécurité d'une installation industrielle est réalisée dans le cadre de l'évaluation des risques IEC 62443-3-2, en considérant : la probabilité et la sophistication des attaquants ciblant l'installation (profil de menace), les conséquences potentielles d'une compromission (impact sur la sécurité du personnel, sur l'environnement, sur la continuité des opérations, sur l'économie), et les exigences réglementaires applicables (OIV/SAIV, NERC CIP, NIS2). Distinct du SL-T (cible), IEC 62443 définit aussi le SL-C (Capability Level - ce que le système est capable d'offrir selon ses caractéristiques techniques) et le SL-A (Achieved Level - le niveau effectivement atteint après implémentation et vérification).

Fonctionnement de la détermination du SL-T

La détermination du SL-T dans le processus IEC 62443-3-2 se déroule ainsi : (1) Identification des zones et conduits (partitionnement de l'installation en zones de sécurité homogènes), (2) Pour chaque zone : évaluation du profil de menace (qui pourrait attaquer cette zone, avec quels moyens ?), (3) Évaluation de l'impact d'une compromission (SIL du processus contrôlé, criticité pour la sécurité/environnement/production), (4) Croisement profil menace × impact pour déterminer le SL-T (tableau SL-T de l'IEC 62443-3-2), (5) Analyse des écarts entre SL-T désiré et SL-C des équipements/systèmes existants (gap analysis), (6) Plan de traitement pour atteindre le SL-T (mesures compensatoires si les équipements ne peuvent pas atteindre le SL-C requis). Un SL-T de 2 est typique pour la plupart des zones de contrôle industriel des opérateurs non OIV, tandis que les zones les plus critiques (systèmes SIS, contrôle de procédés dangereux) visent SL 3.

Contexte OT/ICS et certification des composants

Les fournisseurs de produits industriels (équipements, logiciels) font certifier leurs produits selon IEC 62443-4-2 pour un niveau SL-C donné (Acheter exemple : un PLC Siemens SIMATIC S7-1500 certifié IEC 62443-4-2 SL 2 garantit que ce composant offre les fonctionnalités de sécurité requises pour SL 2). L'Asset Owner sélectionne des composants dont le SL-C est supérieur ou égal au SL-T requis pour les zones où ils seront déployés. Les catalogues des fabricants industriels majeurs (Siemens, Schneider, ABB, Rockwell) incluent désormais les niveaux de certification IEC 62443 de leurs produits.

Sécurité et mitigation

Utilisation pratique du SL-T : documenter le SL-T de chaque zone de sécurité dans l'évaluation des risques, vérifier que les équipements déployés dans chaque zone disposent d'un SL-C certifié supérieur ou égal au SL-T, mettre à jour les SL-T lors des revues périodiques de risques (l'évolution du paysage des menaces peut nécessiter d'augmenter les SL-T), utiliser les écarts SL-T vs SL-C comme base pour prioriser les investissements de mise en conformité, et exiger des nouvelles installations que tous les composants répondent aux SL-T définis dans les Security Requirements Specifications.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis