Pourquoi une sélection propre aux systèmes industriels ?
Un atelier, une ligne de production ou une installation technique relie souvent des automates, des postes de supervision, des équipements réseau et des interventions de maintenance. Ces systèmes dits OT pilotent ou observent un procédé physique. Une indisponibilité, une commande erronée ou une modification non maîtrisée peut affecter la production, la qualité et parfois la sécurité des personnes ou des biens. L'ANSSI rappelle que les solutions courantes de l'informatique de gestion ne sont pas toujours adaptées à ce contexte.
Cette page rassemble cinq publications officielles de l'ANSSI à consulter selon votre rôle : exploitant, responsable de production, équipe informatique, intégrateur ou prestataire de maintenance. Elle propose un ordre de lecture et une façon de les traduire en actions. Les liens pointent vers MesServicesCyber, qui donne accès aux documents. Chaque mesure doit être examinée avec les responsables du procédé et les fournisseurs concernés avant une intervention sur l'installation.
Commencer par la méthode de classification
Le premier volet, La cybersécurité des systèmes industriels — Méthode de classification, sert à caractériser le système industriel et ses enjeux. Il est particulièrement utile quand plusieurs installations coexistent : une ligne de fabrication, un banc de test, un système de contrôle d'énergie ou une supervision de bâtiment ne présentent pas forcément les mêmes conséquences en cas de défaillance.
Avant de choisir des équipements de sécurité, dessinez le périmètre : actifs, flux, accès distants, prestataires, dépendances au réseau d'entreprise et exigences de disponibilité. Avec la production et la maintenance, décrivez les conséquences possibles d'une interruption ou d'une altération. Cette étape aide à distinguer ce qui relève de l'informatique bureautique, de la technologie opérationnelle et de leurs interfaces. Elle donne une base pour classer les priorités et justifier les décisions.
La page officielle de la méthode a été publiée en avril 2025. Si vous disposez d'une ancienne copie du guide, repartez de la page ANSSI pour vérifier la version disponible avant de lancer un projet.
Traduire la classification en mesures adaptées
Le second volet, La cybersécurité des systèmes industriels — Mesures détaillées, complète la méthode de classification. La page officielle a été publiée en décembre 2025. Il constitue une référence pour examiner les mesures à mettre en place en fonction du périmètre étudié.
L'intérêt est de passer d'une liste générique de bonnes pratiques à des décisions de terrain : délimitation des réseaux, contrôle des échanges avec l'informatique de gestion, comptes d'administration, accès de maintenance, suivi des changements et capacité de reprise. Faites correspondre chaque mesure à un équipement, à un responsable et à une contrainte d'exploitation. Une intervention qui exige un arrêt, une validation constructeur ou un test préalable doit entrer dans la planification de production. Les mesures ne doivent pas être déployées sans étude de leur effet sur le procédé.
Prévoir la détection dans l'environnement OT
La Doctrine de détection pour les systèmes industriels aide à traiter une question souvent laissée de côté : comment repérer un incident de sécurité sur un système conçu d'abord pour conduire un procédé ? Les alarmes de supervision industrielle suivent principalement l'état de la production. Elles ne couvrent pas nécessairement les signaux d'une compromission informatique.
Pour un exploitant, ce guide peut structurer les échanges entre production, maintenance, sécurité et éventuel centre de supervision. Quels événements sont observables sans dégrader l'installation ? Qui reçoit l'alerte et qui peut décider d'isoler un accès ? Quelles traces seront conservées ? Une capacité de détection utile s'accompagne d'une procédure d'escalade compréhensible par les équipes de quart et les intervenants externes.
Encadrer les intégrateurs et les mainteneurs
Le Référentiel d'exigences de sécurité pour les prestataires d'intégration et de maintenance de systèmes industriels s'adresse aux prestataires et à leurs clients. L'ANSSI le publie à titre de recommandation. Il peut donc aider un industriel à rédiger un cahier des charges et un prestataire à expliciter les pratiques qu'il maîtrise, sans le présenter comme une certification automatiquement exigée de tous.
Les accès de maintenance sont un sujet concret : qui autorise la connexion, pendant combien de temps, avec quel compte et quelles traces ? Où les postes d'intervention sont-ils préparés ? Comment une modification est-elle validée et comment revient-on à l'état précédent si elle échoue ? Définissez ces points avec les deux parties avant l'incident ou l'arrêt de production. Le contrat, les responsabilités et les contraintes du site restent déterminants.
Examiner les objets industriels connectés
L'Approche SSI pour l'Internet des objets industriels devient utile lorsqu'un projet ajoute des capteurs connectés, de la collecte de données, de la maintenance prédictive ou des services distants. L'ANSSI y propose une approche des risques et des architectures autour de l'IIoT, en prenant notamment l'usine de production comme contexte.
Avant un déploiement, identifiez les données qui sortent du site, les passerelles utilisées, les acteurs qui administrent les objets et les liens possibles avec les systèmes de contrôle. Un projet de valorisation des données peut créer un nouveau chemin entre l'atelier et un service extérieur. Le traiter dès la conception est plus simple que corriger après la mise en service. Cette publication intéresse aussi les intégrateurs qui conçoivent les interfaces et les fournisseurs de solutions connectées.
Quel guide choisir selon votre situation ?
- Vous exploitez un site et manquez de visibilité : commencez par la méthode de classification et un inventaire avec les équipes de production.
- Vous avez identifié des installations prioritaires : confrontez-les aux mesures détaillées et planifiez les changements compatibles avec l'exploitation.
- Vous voulez améliorer la réponse aux incidents : utilisez la doctrine de détection pour définir les événements, les contacts et les décisions possibles.
- Vous sous-traitez ou assurez la maintenance : examinez le référentiel destiné aux intégrateurs et mainteneurs avec le cahier des charges du client.
- Vous connectez de nouveaux capteurs ou services : l'approche IIoT aide à revoir les flux et les responsabilités dès le projet.
Ces documents se complètent. Aucun ne remplace l'analyse des risques du site, les consignes de sécurité du procédé ou les engagements contractuels. Dans un marché de défense ou d'aéronautique, il faut aussi comparer le socle OT aux demandes du donneur d'ordres. Notre comparatif des référentiels cyber et la page sur la cybersécurité des sous-traitants industriels et de défense éclairent cette articulation.
Passer des guides à un plan de progrès
IT Support accompagne la sécurisation des réseaux d’atelier et des accès de télémaintenance, depuis la cartographie et la revue des accès jusqu’à la préparation des changements avec les responsables du site.
Une démarche réaliste peut commencer par un atelier commun entre production, maintenance et informatique. Il permet de vérifier l'inventaire, les flux et les conséquences d'un arrêt, puis de classer les scénarios de risque. Vient ensuite un petit nombre d'actions contrôlables : revoir un accès distant, sauvegarder une configuration critique, documenter une procédure de restauration ou mieux tracer les interventions d'un tiers. Chaque action doit avoir un responsable, une date et une manière de constater son résultat.
La préparation à la crise mérite un traitement parallèle : comment maintenir et redémarrer la production après une cyberattaque dépend autant des décisions humaines que des sauvegardes. Pour les postes, la messagerie et les fonctions de gestion, notre sélection de guides ANSSI pour les TPE et PME complète cette page. Si vous souhaitez établir un périmètre d'étude ou une feuille de route adaptée à votre site, contactez IT Support.
