Consultante en cybersecurite industrielle
Comment securiser les systemes OT/SCADA de votre PME en 7 etapes
Les systemes de technologie operationnelle (OT) et SCADA sont le systeme nerveux de votre usine, station de traitement ou site industriel. En 2026, ils sont aussi la cible numero un des cyberattaquants — y compris des hackers d'Etat. Ce guide vous donne 7 etapes concretes pour securiser vos systemes OT sans arreter la production et sans exploser votre budget.
TL;DR — Les 7 etapes en un coup d'oeil
Avant de plonger dans les 7 etapes, un constat : en aout 2026, les cyberattaques iraniennes contre les services d'eau americains ont demontre que les systemes OT mal securises sont des cibles faciles, meme pour des attaquants etatiques. Les PME industrielles francaises — a Paris, Lyon, Marseille, Toulouse ou Lille — utilisent les memes automates, les memes protocoles, et font face aux memes vulnerabilites. Ce guide est votre plan d'action.
— Comprendre l'architecture reseau OT : le modele Purdue
Avant de securiser quoi que ce soit, il faut comprendre comment un reseau industriel est structure. Le modele de reference Purdue (ISA-95/IEC 62443) definit 5 niveaux, de l'atelier de production au reseau d'entreprise. La majorite des attaques OT exploitent l'absence de separation entre ces niveaux.
Dans 85% des PME industrielles que nous auditons — que ce soit a Paris, a Lyon ou a Toulouse — les niveaux 2 a 5 sont sur un reseau plat unique. C'est comme si votre comptable et vos automates de production partageaient le meme mot de passe Wi-Fi. Un ransomware qui entre par un email de phishing peut atteindre vos PLC en quelques minutes.
— Etape 1 : Realiser un inventaire complet de vos actifs OT
Vous ne pouvez pas proteger ce que vous ne connaissez pas. La premiere etape est de dresser un inventaire exhaustif de tous les equipements connectes a votre reseau OT. Dans 70% des cas, les PME decouvrent des equipements dont elles ignoraient l'existence — un ancien automate laisse en place apres une mise a jour, un modem 4G installe par un prestataire pour la telemaintenance, ou un poste Windows XP toujours connecte.
- ✓ Lister tous les PLC/automates : marque, modele, version firmware, adresse IP
- ✓ Identifier les HMI et postes de supervision : OS, version, connectivite
- ✓ Cartographier les switchs, routeurs et firewalls industriels
- ✓ Recenser les acces distants : VPN, modems 4G, TeamViewer, AnyDesk
- ✓ Documenter les protocoles utilises : Modbus, OPC UA, EtherNet/IP, Profinet
- ✓ Noter les dates de fin de support des equipements
Exemple concret : une PME agroalimentaire pres de Lyon a decouvert lors de notre audit que 3 automates Schneider Modicon M340, installes en 2012, etaient encore accessibles via un modem 4G installe par un ancien integrateur — avec des identifiants par defaut. L'inventaire a pris 2 jours, mais il a revele 7 points d'entree non documentes dans le reseau OT.
— Etape 2 : Segmenter vos reseaux IT et OT
La segmentation IT/OT est la mesure de securite la plus impactante que vous puissiez deployer. L'objectif : empecher qu'une compromission du reseau bureautique (email, navigation web, applications metier) puisse atteindre vos automates et systemes de controle.
Niveau minimum : un firewall industriel entre le reseau IT et le reseau OT, avec des regles strictes limitant les flux autorises (par exemple : seul le serveur historien peut communiquer avec le reseau OT, et uniquement en lecture).
Niveau recommande : une DMZ industrielle (zone demilitarisee) avec des serveurs relais — l'historien process, le serveur de patchs, le jump server pour la maintenance. Aucune communication directe entre IT et OT.
Budget : un firewall industriel (Fortinet FortiGate Rugged, Palo Alto, ou Cisco ISA) coute entre 2 000 et 8 000 euros. L'installation et la configuration par un integrateur specialise : 3 000 a 6 000 euros. C'est l'investissement le plus rentable en cybersecurite OT.
— Etape 3 : Securiser tous les acces distants
Les acces distants sont le vecteur d'attaque numero un contre les systemes OT. Les recentes attaques iraniennes contre les services d'eau americains ont exploite des HMI directement accessibles depuis Internet — sans VPN, sans MFA, avec des mots de passe par defaut. En France, nous trouvons regulierement des configurations identiques dans les PME industrielles.
Regles d'or pour les acces distants OT
Exemple concret : une usine de traitement des eaux pres de Marseille avait installe un acces TeamViewer sur le poste de supervision SCADA pour permettre a leur integrateur de faire de la telemaintenance. Le mot de passe TeamViewer n'avait jamais ete change depuis l'installation en 2019. Apres notre audit, l'acces a ete remplace par un VPN WireGuard avec authentification par certificat et MFA.
— Etape 4 : Gestion des identifiants et authentification forte
C'est la faille exploitee par les hackers iraniens au Minnesota : des identifiants par defaut (admin/1111) sur des automates Unitronics. C'est aussi la faille que nous trouvons dans 80% des audits OT en France. Les automates industriels sont livres avec des mots de passe usine que personne ne change — parce que "ca fonctionne" et que "personne ne va hacker une pompe a eau".
Actions immediates :
- Changer tous les mots de passe par defaut sur chaque PLC, HMI, switch et routeur OT
- Deployer des mots de passe uniques et complexes (16+ caracteres) pour chaque equipement
- Stocker les identifiants dans un gestionnaire de mots de passe securise (pas un fichier Excel)
- Activer le MFA (authentification multifacteur) sur tous les acces de supervision et d'ingenierie
- Supprimer les comptes generiques partages et creer des comptes nominatifs
Pour une approche plus globale de l'authentification, consultez notre guide sur le deploiement du zero-trust dans les PME — les principes zero-trust s'appliquent aussi aux environnements OT.
Nos consultants OT auditent votre infrastructure en 72 heures
WebGuard Agency deploie des auditeurs specialises en cybersecurite industrielle dans toute la France — Paris, Lyon, Marseille, Toulouse, Lille et au-dela. Premiere consultation de 30 minutes offerte, sans engagement.
— Etape 5 : Deployer un monitoring et une detection d'anomalies OT
Sans monitoring OT, vous etes aveugle. Vous ne saurez pas qu'un attaquant a modifie les parametres de dosage chimique ou reprogramme un automate tant que les consequences physiques ne seront pas visibles — et a ce stade, il est trop tard.
Le monitoring OT passif est la solution adaptee aux PME : il analyse le trafic reseau OT sans interagir avec les equipements, et detecte les anomalies protocolaires (commandes Modbus inhabituelles, modifications de firmware, nouveaux equipements sur le reseau). Des solutions comme Nozomi Networks, Claroty ou Dragos proposent des offres adaptees aux PME.
Budget : 5 000 a 15 000 euros/an pour une PME de 50 a 200 salaries, selon le nombre de segments OT a surveiller. C'est moins cher qu'une seule heure d'arret de production non planifie dans la plupart des usines.
— Les couches de securite OT : defense en profondeur
La securite OT repose sur le principe de defense en profondeur : chaque couche ralentit l'attaquant et augmente les chances de detection. Aucune mesure isolee ne suffit — c'est l'empilement des couches qui cree la resilience.
— Etape 6 : Gerer les patchs et le cycle de vie des equipements
La gestion des patchs en environnement OT est radicalement differente de l'IT. Vous ne pouvez pas deployer une mise a jour Windows sur un poste de supervision SCADA le mardi soir en esperant que tout fonctionne le mercredi matin. En OT, chaque mise a jour doit etre testee, validee et deployee pendant une fenetre de maintenance planifiee.
Regles pratiques :
- Maintenir un inventaire des versions firmware de chaque PLC et des versions OS de chaque poste
- Souscrire aux alertes de securite des constructeurs (Siemens ProductCERT, Schneider PSIRT)
- Tester les patchs sur un environnement de pre-production avant de deployer en production
- Pour les equipements en fin de vie (Windows XP, PLC sans support), les isoler dans un segment reseau dedie avec des regles de firewall ultra-restrictives
- Planifier le remplacement des equipements obsoletes — le cout de remplacement est toujours inferieur au cout d'un incident
Exemple concret : une PME industrielle pres de Toulouse avait 4 postes de supervision sous Windows 7 (fin de support en 2020). Plutot que de les remplacer immediatement (cout : 40 000 euros), nous avons deploy un micro-segment reseau dedie avec un firewall restrictif et un IDS specifique, reduisant le risque de 95% pour un cout de 6 000 euros. Le remplacement a ete planifie sur 18 mois.
— Etape 7 : Preparer un plan de reponse aux incidents OT
Meme avec les 6 etapes precedentes parfaitement deployees, un incident reste possible. La question n'est pas "si" mais "quand". L'objectif du plan de reponse aux incidents OT est de minimiser l'impact operationnel et de restaurer les operations le plus rapidement possible.
Elements essentiels du plan :
- A Procedures de basculement manuel — Chaque operateur doit savoir comment passer du mode automatique au mode manuel en moins de 15 minutes, pour chaque processus critique.
- B Sauvegardes des programmes PLC — Sauvegardez tous les programmes automates de maniere reguliere (mensuelle minimum) sur un support hors ligne. Si un PLC est reprogramme par un attaquant, vous devez pouvoir restaurer la configuration d'origine.
- C Contacts d'urgence — Numero CERT-FR (ANSSI), numero de votre integrateur SCADA, numero de votre prestataire cybersecurite. Ces numeros doivent etre affiches en salle de commande, pas dans un document SharePoint.
- D Exercices de crise — Simulez un incident OT au moins une fois par an. Testez le basculement manuel, la restauration PLC, et la communication de crise. Les exercices revelent toujours des lacunes que la documentation seule ne detecte pas.
Exemple concret : une station d'epuration pres de Lille a realise son premier exercice de crise OT en mars 2026 avec notre equipe. Resultat : 3 operateurs sur 5 ne savaient pas ou trouver les cles de basculement manuel, et les sauvegardes PLC dataient de 2022. En 4 heures d'exercice, l'equipe a identifie et corrige 12 lacunes critiques dans leur plan de reponse.
Pour une approche complementaire de la formation des equipes, consultez notre guide sur comment former votre equipe cybersecurite interne en 7 etapes.
— Questions frequentes
Pour une PME industrielle de 50 a 200 salaries, prevoyez entre 15 000 et 45 000 euros pour un projet de securisation OT initial incluant l'audit, la segmentation IT/OT, le deploiement d'un monitoring passif et la formation. Les couts recurrents (licences, maintenance, monitoring) representent ensuite 3 000 a 8 000 euros par an. C'est 50 a 100 fois moins que le cout moyen d'un incident OT (750 000 euros en arret de production). A Paris ou Lyon, les tarifs d'audit sont legerement superieurs (10-15%) en raison des deplacements, mais le ROI reste largement positif.
La securite IT protege les donnees (confidentialite, integrite, disponibilite). La securite OT protege les processus physiques : machines, automates, capteurs, actionneurs. En OT, la disponibilite prime sur tout (un arret peut couter des centaines de milliers d'euros ou mettre des vies en danger). Les protocoles sont differents (Modbus, DNP3, OPC vs TCP/IP), les cycles de vie sont plus longs (15-20 ans vs 3-5 ans), et les mises a jour sont beaucoup plus risquees car elles peuvent interrompre la production. Un expert IT n'est pas automatiquement competent en OT — les deux disciplines requierent des competences specifiques.
Oui, la majorite des mesures de securisation OT peuvent etre deployees sans interruption de production. Le monitoring passif (miroring de port, TAP reseau) n'interagit pas avec le trafic OT. La segmentation peut etre deployee progressivement pendant les fenetres de maintenance planifiees. Le changement d'identifiants sur les PLC peut souvent etre effectue a chaud. Seuls les changements de firmware PLC et les modifications majeures de configuration necessitent generalement un arret programme, qui peut etre coordonne avec les arrets de maintenance habituels. Nos equipes ont securise des sites a Marseille et Toulouse sans une seule minute d'arret non planifie.
Non, IEC 62443 n'est pas obligatoire pour les PME en France en 2026. Cependant, la directive NIS2 (en cours de transposition) imposera des obligations de cybersecurite aux operateurs essentiels, dont de nombreuses PME industrielles. IEC 62443 est le standard de reference pour la cybersecurite industrielle et constitue la meilleure feuille de route pour se preparer a NIS2. Nous recommandons de commencer par les niveaux de securite SL1-SL2, qui couvrent 90% des risques avec un investissement raisonnable. L'approche par zones et conduits de la norme s'aligne naturellement avec les 7 etapes de ce guide.
Securisez vos systemes OT avec l'accompagnement WebGuard Agency
Nos consultants specialises en cybersecurite industrielle interviennent dans toute la France — Paris, Lyon, Marseille, Toulouse, Lille. Audit de surface OT en 72 heures, plan de remediation priorise, et accompagnement a la mise en oeuvre. Premiere consultation de 30 minutes offerte, sans engagement.
Demander un audit OT gratuit →