La convergence entre l’informatique et les automatismes transforme profondément la protection des sites industriels. Cette réalité impose une lecture opérationnelle centrée sur la disponibilité des équipements et la sûreté des processus.
Les incidents récents montrent que la cybersécurité industrielle n’est plus optionnelle pour les directeurs d’usine et les RSSI. Ce constat impose une synthèse centrée sur les enjeux prioritaires pour les usines connectées.
A retenir :
- Protection des automates PLC et des serveurs SCADA
- Visibilité complète des assets OT y compris legacy
- Segmentation réseau et micro-segmentation des cellules de production
- Gouvernance OT, formation des opérateurs, exercices de crise réguliers
Cybersécurité industrielle : spécificités OT et risques majeurs
Partant des priorités exposées précédemment, il faut d’abord comprendre les différences fondamentales entre IT et OT. Selon Claroty, la présence de connexions OT vers Internet a fortement augmenté, modifiant la surface d’attaque des sites industriels.
La sécurité des systèmes industriels privilégie la disponibilité et la sûreté, ce qui contraint les méthodes de protection classiques. Les équipements legacy et les protocoles sans authentification exigent des mesures adaptées et non intrusives.
Voici un tableau comparatif simple pour éclairer les choix techniques et organisationnels.
Aspect
IT
OT
Priorité
Confidentialité des données
Disponibilité et sûreté
Cycle de vie équipement
3–5 ans renouvellement typique
15–25 ans en service courant
Mises à jour
Déployées régulièrement
Rares, dépendantes d’arrêts planifiés
Protocoles
HTTPS, TLS, standards modernes
Modbus, Profinet, OPC Classic souvent utilisés
Visibilité
Outils de discovery automatiques
Actifs non inventoriés fréquents
Risques techniques observés :
- Rançongiciels perturbant la supervision et la production
- Sabotage ciblant les SIS et les contrôleurs de sécurité
- Compromission par la chaîne d’approvisionnement logicielle
- Pivot depuis le réseau IT vers les segments OT
« J’ai vu une ligne arrêtée plusieurs heures après une intrusion par un accès à distance non sécurisé »
Alice D.
La détection précoce nécessite des outils non-intrusifs et une cartographie précise des flux. Selon Dragos, la plupart des attaques OT passent par un point d’entrée IT puis pivotent latéralement vers l’OT.
Protection des usines : architectures et défenses OT
Face aux vulnérabilités identifiées, les architectures de défense se déploient par couches complémentaires et coordonnées. Selon IBM X-Force, la corrélation IT/OT est désormais essentielle pour détecter les attaques sophistiquées.
La sécurité des réseaux en usine combine segmentation, contrôle d’accès et surveillance comportementale des équipements. Les solutions micro-segmentation et les firewalls industriels réduisent la propagation d’une compromission.
Segmentation réseau et modèle Purdue appliqué
Ce point relie directement la vision stratégique aux mesures opérationnelles à mettre en œuvre. La segmentation respecte le modèle Purdue pour isoler niveaux et zones critiques.
Des règles strictes de flux et des zones DMZ permettent d’autoriser uniquement les communications nécessaires. L’approche réduit le risque de commande malveillante envoyée aux automates.
Bonnes pratiques déploiement OT :
- Segmenter par cellule et par fonction critique
- Limiter les accès à la maintenance distante
- Utiliser listes blanches pour les flux réseaux
SOC industriel et détection des intrusions OT
Ce volet prépare la détection et la réponse pour limiter l’impact d’une attaque sur la production. Selon Claroty, l’inventaire passif des actifs réduit significativement les angles morts opérationnels.
Plateforme
Focus
Valeur ajoutée
Dragos
Analyse comportementale OT
Connaissance des tactiques OT avancées
Nozomi Networks
Visibilité réseau OT
Découverte passive des appareils et anomalies
Claroty
Gestion des risques OT
Inventaire et surveillance contextualisée
Thales
SOC managé OT
Opérations et conformité européennes
Un SOC OT performant corrèle logs, télémétries et comportements pour produire alertes contextualisées. L’adaptation des playbooks permet une réponse rapide sans risquer d’aggraver la situation industrielle.
« J’interviens sur la ligne, j’ai constaté que les procédures réseau ont évité un arrêt total »
Marc L.
L’intégration d’un SOC industriel favorise la détection des intrusions et la coordination entre équipes IT et OT. Ce dispositif prépare aussi le passage vers la gouvernance et la conformité réglementaire.
Gouvernance, conformité réglementaire et formation en usine
Au-delà des solutions techniques, la gouvernance et la conformité conditionnent l’efficacité des dispositifs. Selon le rapport Ponemon, le coût moyen d’une attaque industrielle justifie des investissements préventifs ciblés.
La mise en place d’une gouvernance OT inclut un responsable dédié, politiques opérationnelles et évaluations régulières des risques. La conformité permet aussi d’aligner fournisseurs et intégrateurs sur des exigences claires.
Conformité NIS2, Cyber Resilience Act et IEC 62443
Ce point s’appuie sur les obligations légales qui pèsent désormais sur les industriels européens. Selon NIS2, la notification rapide des incidents et la gestion de la chaîne d’approvisionnement sont des exigences incontournables.
L’IEC 62443 reste le cadre technique de référence pour évaluer les niveaux de sécurité des systèmes d’automatisation. La conformité à cette norme devient un critère d’appel d’offres pour les secteurs critiques.
« Le label SecNumedu et la conformité IEC 62443 ont renforcé notre confiance lors des appels d’offres »
Sophie M.
Formation, exercices de crise et facteur humain
La partie humaine reste cruciale : la sensibilisation et les exercices réguliers diminuent considérablement le risque d’erreur opérationnelle. Selon Verizon, la majorité des brèches implique un facteur humain.
Mesures organisationnelles clés :
- Désignation d’un CISO OT distinct pour les sites critiques
- Plans de gestion des incidents spécifiques à l’OT
- Programmes de formation pour techniciens et intégrateurs
- Exercices red team/blue team réguliers et évaluations post-mortem
« Former les opérateurs sur les risques cyber a réduit nos incidents liés aux maintenances externes »
Paul N.
La combinaison formation, gouvernance et outils crée une boucle vertueuse de sécurité et de résilience industrielle. Cette approche opérationnelle facilite aussi la gestion des risques et la conformité réglementaire.
Source : Claroty, « 2025 Industrial Security Report », Claroty, 2025 ; IBM X-Force, « Threat Intelligence Index 2026 », IBM, 2026 ; Ponemon Institute, « Cost of a Cyberattack 2025 », Ponemon Institute, 2025.