IT Support
Menu

Industrie & défense · IT Support

Cyberattaque dans une PME industrielle : maintenir la production et redémarrer

Prévoir le mode dégradé et un redémarrage maîtrisé.

Une crise cyber touche l’atelier, même quand elle commence dans les bureaux

Dans une PME industrielle, la messagerie, l’ERP, les fichiers techniques, la gestion des stocks et les systèmes de production peuvent être liés. Une cyberattaque sur l’informatique de gestion peut empêcher de préparer une commande ou d’expédier des pièces alors même que les machines fonctionnent encore. Une atteinte au réseau industriel pose d’autres questions : sécurité des personnes, intégrité du procédé et conditions d’un redémarrage. Le plan doit donc être construit avec la production, la direction et l’informatique.

L’ANSSI recommande de préparer un plan de continuité d’activité robuste aux cyberattaques, un plan de reprise, des moyens de réponse à incident et des exercices. Ce travail se fait avant la crise. Pendant l’incident, il aide à prendre des décisions avec des informations incomplètes, sans improviser une remise en service qui pourrait aggraver la situation.

Avant l’incident : savoir ce qui doit continuer

Commencez par cartographier les activités essentielles : production, contrôle qualité, approvisionnement, livraison et relation client. Pour chacune, identifiez les outils nécessaires et la durée maximale d’interruption acceptable. Demandez aux équipes quel mode dégradé est réellement possible. Peut-on consulter un planning hors ligne ? Émettre des documents manuellement ? Continuer une fabrication sans accès à l’ERP ? Si la réponse dépend d’une personne, d’un fichier ou d’un fournisseur précis, cette dépendance doit être notée.

Il faut ensuite relier ce plan métier aux systèmes. Les sauvegardes doivent couvrir les données et configurations indispensables, être protégées contre une compromission du réseau courant et être testées. Les résultats des restaurations doivent être connus : durée réelle, données perdues, étapes manuelles et personnes nécessaires. Un objectif de reprise annoncé sans exercice n’est qu’une hypothèse.

Les systèmes industriels demandent une attention particulière. L’ANSSI souligne que les mesures habituelles de l’informatique de gestion ne s’appliquent pas toujours telles quelles aux environnements OT. Inventoriez les équipements, les interfaces avec l’IT, les accès des mainteneurs et les configurations à sauvegarder. Toute action sur une machine ou un procédé doit être préparée avec les responsables techniques et de sécurité du site.

Pendant l’incident : décider et communiquer

Lorsque des signes d’attaque apparaissent, activez l’organisation prévue : qui qualifie l’incident, qui décide de l’arrêt d’un service, qui contacte les responsables d’atelier et qui tient la direction informée ? Préservez les informations utiles à l’investigation et faites intervenir les compétences adaptées. Des décisions de confinement peuvent être urgentes, mais leurs conséquences pour la sécurité du procédé et la production doivent être évaluées par les personnes habilitées.

Prévoyez un moyen de communication qui reste disponible si la messagerie habituelle est indisponible ou suspecte. Tenez un journal de crise : heures, constats, décisions, personnes informées et actions réalisées. Ce suivi facilite la coordination et la reprise. Les notifications au client, à l’assureur ou à une autorité dépendent de vos contrats et des règles qui s’appliquent à l’entreprise ; identifiez ces interlocuteurs et délais avant d’en avoir besoin.

Le mode dégradé doit être contrôlé, pas simplement improvisé. Définissez quelles commandes peuvent être poursuivies, comment garantir la qualité et la traçabilité, et quelles opérations doivent attendre. Une production qui reprend sans accès aux bons plans, aux versions de programme ou aux contrôles requis peut créer un risque supplémentaire.

Redémarrer par étapes, après vérification

La reprise ne consiste pas à reconnecter toutes les machines dès que les premiers systèmes fonctionnent. Il faut comprendre l’étendue de l’incident, confirmer la fiabilité des sauvegardes et des configurations, puis établir un ordre de restauration. Les services d’identité, le réseau, les applications de gestion et les systèmes nécessaires à la production ont des dépendances qu’il faut respecter.

Pour chaque service restauré, vérifiez son fonctionnement, l’intégrité des données nécessaires et les accès autorisés. Les équipes métier valident ensuite que le processus peut réellement reprendre : une application disponible ne signifie pas que les ordres de fabrication, les stocks ou les documents qualité sont cohérents. Conservez la trace des écarts à corriger et des mesures temporaires encore en place.

L’ANSSI distingue la remédiation de l’investigation et de la gestion de crise. Selon la gravité, la reconstruction d’un environnement sain peut demander une expertise spécialisée et un calendrier plus long que prévu. La direction doit connaître les conditions d’un redémarrage acceptable, y compris les risques résiduels.

Tester le plan et l’améliorer

Un exercice de table permet de vérifier les décisions et les contacts. Un test de restauration mesure la capacité technique. Un essai de mode dégradé révèle les tâches impossibles sans le système nominal. Ces exercices doivent associer l’atelier et l’informatique, puis déboucher sur des actions suivies : mise à jour d’une liste d’appels, sauvegarde d’une configuration, réduction d’un accès permanent ou clarification d’un pouvoir de décision.

Une analyse de risques cyber aide à choisir les scénarios à tester en priorité. IT Support peut accompagner les sous-traitants industriels et de défense sur la cartographie des dépendances, la continuité informatique et la coordination du plan d’actions avec un RSSI externalisé. Le périmètre d’une intervention sur les systèmes de production est défini avec les responsables du site et les spécialistes concernés.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact