Cybersécurité industrielle & IoT : protéger les systèmes qui pilotent le monde physique
Automates, supervision, capteurs, équipements connectés et télémaintenance relient le numérique à des processus physiques. Un incident peut affecter disponibilité, qualité, production, équipements, voire sécurité des personnes ou environnement.
La cybersécurité industrielle ne consiste pas à appliquer les recettes de l’IT bureautique à une usine : elle doit tenir compte des procédés, de la disponibilité, des systèmes anciens, des interventions terrain et des conséquences physiques.
Qu’est-ce que la cybersécurité industrielle ?
Elle protège les systèmes numériques qui conduisent, surveillent ou influencent des procédés physiques : ICS, OT, automates, SCADA, postes d’ingénierie, HMI, capteurs et infrastructures associées.
L’ANSSI rappelle que ces systèmes peuvent avoir une action physique directe et présenter des risques pour les personnes, les biens ou l’environnement, et que les solutions de sécurité IT ne sont pas toujours adaptées au fonctionnement industriel.
OT, ICS, SCADA et IoT industriel : quelles différences ?
| Terme | Rôle | Enjeu |
|---|---|---|
| OT | Technologies agissant sur des processus physiques | Disponibilité, sûreté, intégrité du procédé |
| ICS | Systèmes de contrôle industriel | Architecture, accès, communications |
| SCADA | Supervision et acquisition de données | Commandes, données, supervision |
| IoT / IIoT | Équipements connectés | Identité, interfaces, mises à jour, données |
Expertise industrielle, audit ou incident : quelle différence ?
| Besoin | Réponse |
|---|---|
| Sécuriser l’architecture OT/IoT | Expertise industrielle |
| Évaluer formellement | Audit |
| Concevoir segmentation ou accès tiers | Conseil |
| Incident en cours | Réponse à incident |
Cybersécurité industrielle : l’essentiel
- Connaître actifs et procédés avant de modifier l’architecture.
- Segmenter IT et OT selon les flux nécessaires.
- Maîtriser accès distants et prestataires.
- Adapter correctifs et changements aux contraintes de production.
- Superviser sans perturber les équipements sensibles.
- Préparer fonctionnement dégradé et reprise.
- Traiter l’IoT sur tout son cycle de vie.
Pourquoi l’OT ne se sécurise-t-il pas exactement comme l’IT ?
| Dimension | IT classique | OT / industriel |
|---|---|---|
| Finalité | Traiter et protéger l’information | Piloter ou surveiller un procédé physique |
| Priorités | Confidentialité, intégrité, disponibilité selon le contexte | Disponibilité, intégrité du procédé, sûreté et continuité peuvent devenir déterminantes |
| Cycle de vie | Renouvellement souvent plus fréquent | Équipements pouvant rester exploités de nombreuses années |
| Correctifs | Déploiement souvent industrialisable | Tests, fenêtre d’arrêt, validation constructeur ou procédé parfois nécessaires |
| Protocoles | Technologies généralement conçues pour des SI modernes | Protocoles industriels parfois historiques ou conçus d’abord pour fiabilité et déterminisme |
| Tests actifs | Souvent réalisables avec des précautions standard | Peuvent perturber certains équipements ou procédés et nécessiter validation |
| Impact d’une erreur | Principalement numérique ou métier | Peut aussi toucher production, équipements, environnement ou sécurité des personnes |
| Fenêtres d’intervention | Souvent plus flexibles | Parfois rares et liées aux arrêts de production |
Le NIST SP 800-82 Rev.3 insiste précisément sur les exigences particulières de performance, fiabilité et sûreté des environnements OT.
Source primaire : NIST SP 800-82 Rev.3 — Guide to Operational Technology Security
Quels risques industriels traiter en priorité ?
| Situation | Risque | Priorité |
|---|---|---|
| Interconnexion IT/OT peu maîtrisée | Propagation | Cartographier flux et zones |
| Télémaintenance trop large | Chemin d’entrée tiers | Limiter périmètre, durée, identité et traces |
| Équipements difficilement patchables | Vulnérabilités durables | Mesures compensatoires |
| Comptes partagés | Faible attribution | Gouverner les privilèges |
| Inventaire incomplet | Équipements invisibles | Inventaire adapté au terrain |
| Reprise non préparée | Arrêt prolongé | Sauvegardes et procédures |
Le modèle Purdue est-il encore utile pour structurer un réseau industriel ?
Le modèle Purdue reste utile comme repère conceptuel pour distinguer les fonctions de terrain, contrôle, supervision, opérations et systèmes d’entreprise. Il aide à raisonner en zones et en flux plutôt qu’en réseau plat.
Mais il ne doit pas être appliqué comme une architecture de sécurité universelle et figée. Cloud, accès distants, IIoT, edge computing, fournisseurs et services transverses créent aujourd’hui des flux qui ne rentrent pas toujours proprement dans une hiérarchie historique.
La bonne pratique est d’utiliser le modèle comme support de cartographie, puis de définir les zones et conduits à partir du risque réel et des besoins du procédé.
Segmentation IT/OT : faut-il totalement isoler l’usine ?
Pas nécessairement. Ordonnancement, maintenance, reporting, annuaires ou sauvegardes peuvent nécessiter des échanges. Il faut les rendre explicites, minimisés et contrôlés. Voir Sécurité réseau.
Accès tiers et télémaintenance : comment réduire le risque ?
- identifier tiers et responsables internes ;
- ouvrir uniquement les accès nécessaires ;
- limiter la durée lorsque possible ;
- protéger l’authentification ;
- éviter les chemins directs inutiles ;
- journaliser lorsque techniquement possible ;
- prévoir révocation et procédure d’urgence.
Correctifs industriels : faut-il patcher immédiatement ?
Pas aveuglément. Il faut considérer exploitabilité, exposition, conséquences métier, compatibilité constructeur, possibilité de test et fenêtre d’intervention. Si le correctif doit être différé, le risque doit être réduit par des mesures compensatoires adaptées.
Comment superviser l’OT sans perturber les équipements ?
Certaines techniques actives utilisées en IT peuvent être inadaptées à des équipements anciens ou sensibles. Selon le contexte, observation passive, journaux et supervision des points de passage peuvent apporter de la visibilité avec moins d’interaction directe.
Scanner davantage n’est pas automatiquement synonyme de mieux connaître l’OT.
Modbus, OPC UA, PROFINET, DNP3 ou IEC 61850 : pourquoi les protocoles comptent-ils ?
Les environnements OT peuvent utiliser des protocoles très différents selon les secteurs et équipements. Modbus, OPC UA, PROFINET, DNP3 ou IEC 61850 sont des exemples fréquents, mais leur présence ne dit pas à elle seule si une architecture est sûre ou vulnérable.
La sécurité dépend notamment de la version utilisée, des mécanismes d’authentification ou de chiffrement disponibles, de la configuration, du cloisonnement, des équipements intermédiaires et de l’exposition réelle.
La priorité reste donc de comprendre qui communique avec quoi, pour quelle fonction, avec quel protocole et quelles conséquences en cas d’altération.
SCADA : quels éléments faut-il protéger ?
Un SCADA ne se résume pas à un serveur : postes opérateurs, HMI, postes d’ingénierie, communications, automates, accès distants, historiques et comptes techniques doivent être considérés.
- identifier les fonctions à impact physique ;
- séparer les usages lorsque pertinent ;
- maîtriser les communications vers les équipements ;
- protéger configurations et projets d’ingénierie ;
- prévoir leur sauvegarde et restauration.
IoT et IIoT : quelles capacités de sécurité exiger ?
Le NIST IR 8259A définit sept capacités techniques de base largement applicables.
| Capacité | Question |
|---|---|
| Device Identification | Peut-on identifier l’équipement ? |
| Device Configuration | Les paramètres sont-ils réservés aux entités autorisées ? |
| Data Protection | Les données sont-elles protégées ? |
| Logical Access to Interfaces | Interfaces et services peuvent-ils être restreints ? |
| Software Update | La mise à jour est-elle sécurisée ? |
| Cybersecurity State Awareness | L’état de sécurité est-il observable ? |
| Device Security | Le dispositif protège-t-il son intégrité ? |
Que demander au fabricant d’un produit IoT ?
Le NIST IR 8259 Rev. 1, publié en avril 2026 et remplaçant la version 2020, traite des activités fondamentales permettant aux fabricants d’améliorer la sécurisabilité des produits IoT.
- durée du support ;
- processus de mise à jour ;
- documentation sécurité ;
- traitement des vulnérabilités ;
- configuration sûre ;
- fin de support.
IoT et OT : faut-il les traiter de la même manière ?
Non. L’impact réel du dispositif doit guider la méthode.
| Contexte | Priorité |
|---|---|
| IoT bureautique/bâtimentaire | Inventaire, segmentation, identités, mises à jour, données |
| IIoT contribuant au procédé | Ajouter disponibilité et contraintes de production |
| Action physique critique | Intégrer sûreté, conséquences physiques et fonctionnement dégradé |
À quoi sert la série IEC 62443 en cybersécurité industrielle ?
La série ISA/IEC 62443 définit des exigences et processus de cybersécurité pour les systèmes d’automatisation et de contrôle industriels (IACS). Elle couvre l’ensemble du cycle de vie et répartit les responsabilités entre propriétaires d’actifs, intégrateurs, fournisseurs de produits et prestataires.
Elle est particulièrement utile pour structurer une démarche de sécurité industrielle : terminologie commune, analyse de risques, exigences applicables aux systèmes, composants et organisations, ainsi que principes de zones et conduits.
La citer ne signifie pas que Mobhitech ou Gérard Levicki détient une certification IEC 62443. Elle est utilisée ici comme référentiel sectoriel de référence.
NIS2 peut-elle concerner les environnements industriels ?
Oui, selon l’entité. NIS2 couvre notamment énergie, transports, eau, certaines activités de santé, produits chimiques et plusieurs catégories manufacturières. L’applicabilité dépend toutefois du secteur, de la taille, du rôle de l’entité et du cadre national.
La présence d’un automate ou d’un SCADA ne suffit pas à elle seule. Voir Gestion des risques & conformité.
Comment suivre les vulnérabilités touchant les équipements industriels ?
Les équipements OT nécessitent une veille spécifique : vulnérabilité publiée ne signifie pas automatiquement exposition ou exploitation réelle, et les mesures correctives proposées par les constructeurs doivent être évaluées dans le contexte du procédé.
La CISA publie régulièrement des ICS Advisories consacrés aux vulnérabilités des systèmes de contrôle industriel, avec informations techniques et mesures de mitigation communiquées notamment par les fournisseurs.
Source primaire : CISA — Cybersecurity Alerts & ICS Advisories
Comment améliorer la cybersécurité industrielle ?
- Cadrer procédés critiques, sûreté et impacts métier.
- Inventorier actifs, logiciels, communications et accès.
- Classifier les systèmes selon leurs conséquences.
- Cartographier zones, flux IT/OT et prestataires.
- Évaluer accès, segmentation, correctifs, supervision et reprise.
- Prioriser les mesures compatibles avec production et sûreté.
- Tester procédures, sauvegardes et documentation.
L’ANSSI a publié en décembre 2025 un second volet consacré aux mesures détaillées.
Quels incidents ont montré que l’OT pouvait être directement manipulé ?
Quelques campagnes historiques illustrent pourquoi la cybersécurité industrielle ne peut pas se limiter à protéger des postes Windows :
| Cas | Ce qu’il illustre |
|---|---|
| Stuxnet | Un code malveillant peut modifier la logique d’un automate et masquer certaines modifications aux opérateurs. |
| TRITON / TRISIS | Un attaquant peut viser un système instrumenté de sécurité et charger du code sur un contrôleur spécialisé. |
| Industroyer / Crashoverride | Un malware peut utiliser des fonctions et protocoles industriels pour manipuler directement des équipements électriques. |
MITRE ATT&CK for ICS documente ces exemples comme cas de manipulation de contrôle, modification de tâches de contrôleurs ou téléchargement de programmes.
Ces cas servent à comprendre des mécanismes d’attaque documentés ; ils ne signifient pas que ces scénarios sont représentatifs de toutes les attaques industrielles actuelles.
Quelles erreurs fragilisent le plus souvent l’OT ?
- appliquer des recettes IT sans analyser le procédé ;
- supposer que l’isolement historique existe encore ;
- laisser des accès prestataires permanents ;
- scanner activement sans validation ;
- patcher sans tester ou ne jamais compenser ;
- partager des comptes techniques ;
- oublier les configurations dans les sauvegardes ;
- acheter des IoT sans connaître support et mises à jour.
Quelles idées reçues faut-il éviter ?
| Idée reçue | Réalité |
|---|---|
| « Notre usine est isolée » | Télémaintenance, supports, laptops et services IT créent souvent des échanges. |
| « On ne peut jamais patcher l’OT » | Le patching doit être maîtrisé ; s’il est différé, le risque doit être traité autrement. |
| « Segmenter IT/OT suffit » | Identités, tiers, équipements, sauvegardes et procédures restent essentiels. |
| « Un IoT est trop petit pour être important » | Son impact dépend de ses accès, données et capacité d’action. |
Que faire après avoir identifié un risque OT ou IoT ?
| Situation | Suite pertinente |
|---|---|
| Architecture, segmentation ou accès tiers à revoir | Conseil cybersécurité |
| Besoin d’une évaluation formelle avec plan d’actions | Audit cybersécurité |
| Exigences NIS2 ou gouvernance du risque | Gestion des risques & conformité |
| Compromission ou comportement suspect | Réponse à incident |
Ce que cette expertise ne signifie pas
Cette page ne prétend pas qu’une architecture industrielle puisse être sécurisée sans étude terrain, ni qu’un produit ou une norme suffise à protéger un procédé.
Elle décrit un domaine d’expertise, pas une certification IEC 62443, constructeur ou produit non documentée.
Une expertise industrielle reliée au risque et au business
Gérard Levicki intervient avec une approche reliant systèmes, réseau, risque, gouvernance et conséquences métier. Selon la profondeur OT ou constructeur requise, Mobhitech peut mobiliser des partenaires spécialisés tout en assurant cadrage et supervision.
Questions fréquentes
Quelle différence entre IT et OT ?
L’IT traite principalement l’information et les services numériques ; l’OT surveille ou agit sur des processus physiques.
Faut-il isoler complètement IT et OT ?
Pas nécessairement. Les flux nécessaires doivent être identifiés, minimisés et contrôlés.
Peut-on scanner un réseau industriel comme un réseau bureautique ?
Pas systématiquement. Certaines techniques actives peuvent perturber des équipements sensibles ou anciens.
Faut-il patcher tous les équipements OT immédiatement ?
Non aveuglément. Le risque doit être traité en tenant compte des tests, de la production et des mesures compensatoires.
Quelle différence entre IoT et IIoT ?
IIoT désigne généralement des objets connectés utilisés dans un contexte industriel. Leur impact sur le procédé impose des contraintes supplémentaires.
NIS2 s’applique-t-elle à toutes les usines ?
Non. L’applicabilité dépend notamment du secteur, de la taille et du rôle de l’entité.
Qu’est-ce que l’IEC 62443 ?
Une série de standards de cybersécurité dédiée aux systèmes d’automatisation et de contrôle industriels, couvrant notamment exigences, responsabilités et cycle de vie.
Le modèle Purdue suffit-il pour sécuriser une usine ?
Non. Il reste utile comme repère de segmentation, mais les architectures modernes nécessitent une analyse des flux, dépendances, accès distants et risques réels.
Votre environnement industriel est-il réellement cartographié ?
Le diagnostic initial permet de clarifier actifs, flux IT/OT, accès tiers, équipements critiques et scénarios d’arrêt avant d’ajouter de nouveaux outils.
En OT, la première protection est de comprendre le procédé avant de modifier le système.