Antoine Moreau
Antoine Moreau
Consultant securite OT/ICS senior
| · 13 min de lecture

Comment securiser vos systemes industriels OT/ICS en 7 etapes — guide pratique 2026 pour les usines, stations d’eau et sites de production en France

TL;DR

  • Contexte : les cyberattaques contre les systemes industriels (OT/ICS) ont augmente de 140 % entre 2024 et 2026. L’attaque de juillet 2026 contre 30+ stations d’eau au Minnesota illustre l’urgence.
  • 7 etapes : inventaire des actifs, elimination de l’exposition internet, segmentation IT/OT, durcissement de l’authentification, monitoring OT, gestion des firmwares, preparation de la reponse aux incidents.
  • Normes : IEC 62443 (referentiel technique), NIS2 (obligation legale), guides ANSSI (recommandations nationales).
  • Budget : un audit initial coute 5 000-25 000 EUR. Le cout moyen d’un incident OT est de 2,8 millions EUR.
  • Applicable a : usines de production, stations d’eau et d’epuration, centrales energetiques, agroalimentaire, chimie, reseaux de chaleur.

Pourquoi la securite OT/ICS est devenue une urgence en 2026

Les systemes de controle industriel (ICS) et les technologies operationnelles (OT) sont au coeur de tout ce qui fait fonctionner le monde physique : la production d’eau potable, la generation d’electricite, la fabrication de medicaments, le traitement des eaux usees, la production agroalimentaire. Pendant des decennies, ces systemes etaient isoles — des reseaux fermes, deconnectes d’internet, accessibles uniquement sur site. Cette epoque est revolue.

La convergence IT/OT, acceleree par la recherche de gains d’efficacite, la maintenance predictive et le monitoring a distance, a connecte des millions d’automates programmables a internet. Le probleme : ces equipements ont ete concus pour la fiabilite et la disponibilite, pas pour la securite. Un PLC Siemens S7-300 deploye en 2010 n’a pas ete concu pour resister a des cyberattaques — et pourtant, il controle peut-etre encore le dosage du chlore dans votre station d’eau locale.

Les chiffres parlent d’eux-memes. Selon le rapport IBM X-Force 2026, les attaques contre les systemes OT/ICS ont augmente de 140 % entre 2024 et 2026. L’attaque coordonnee contre les stations d’eau du Minnesota en juillet 2026, documentee dans notre analyse complete, illustre la realite : des attaquants etatiques ciblent deliberement les infrastructures critiques avec des techniques simples mais devastatrices.

Ce guide est concu pour les responsables de sites industriels, les RSSI, les directeurs techniques et les operateurs d’infrastructures critiques en France. Il couvre 7 etapes concretes, testees sur le terrain, pour securiser vos systemes OT/ICS. Pas de theorie abstraite — des actions applicables cette semaine, conformes aux exigences de l’ANSSI, a la norme IEC 62443 et a la directive NIS2.

SECURISER VOS SYSTEMES OT/ICS : 7 ETAPES 1 INVENTAIRE Cartographier tous les actifs OT 2 EXPOSITION Eliminer l’acces internet direct 3 SEGMENTATION Isoler IT et OT avec firewall 4 AUTHENTIFICATION Mots de passe + RBAC + MFA 5 MONITORING Detection anomalies temps reel 6 FIRMWARES Mises a jour et veille vuln. 7 REPONSE AUX INCIDENTS + CONFORMITE NIS2 Procedures degradees, exercices de crise, notification ANSSI Referentiels : IEC 62443 (technique) | NIS2 (legal) | Guides ANSSI (national) | NIST SP 800-82 (bonnes pratiques) Applicable : usines, stations d’eau, energie, agroalimentaire, chimie, reseaux de chaleur, transports

Etape 1 : Inventorier tous vos actifs OT/ICS

On ne peut pas proteger ce qu’on ne connait pas. La premiere etape, et la plus souvent negligee, consiste a realiser un inventaire exhaustif de tous les actifs OT de votre infrastructure. Cela inclut :

Automates programmables (PLC) : marque, modele, version firmware, adresse IP, fonction (controle de processus, regulation, securite). Interfaces homme-machine (HMI) : ecrans de supervision, postes operateurs. Stations d’ingenierie : postes utilises pour programmer les PLC. Equipements reseau industriels : switches manageables, passerelles, convertisseurs de protocole. RTU et capteurs intelligents : equipements de telemetrie deployes sur le terrain.

Pour chaque actif, documentez : le fabricant, le modele, la version firmware actuelle, la derniere mise a jour, la connectivite reseau (IP, VLAN, acces distant), le proprietaire fonctionnel, et le niveau de criticite pour le processus industriel. Utilisez un outil d’inventaire automatise (Claroty, Nozomi Networks, Dragos) si votre budget le permet, ou un tableur structure si vous demarrez de zero.

L’inventaire revele souvent des surprises : des PLC que personne ne savait connectes au reseau, des stations d’ingenierie avec un acces internet direct, des equipements obsoletes toujours en production. C’est exactement ce type d’angle mort qui a permis l’attaque du Minnesota.

Notre avis d’expert

Dans 90 % des audits OT que nous realisons, l’inventaire initial fourni par le client ne couvre que 60 a 70 % des actifs reels. Le reste, ce sont des PLC oublies dans des armoires electriques, des HMI de secours connectes au reseau depuis des annees, des stations d’ingenierie portables avec des VPN actifs que personne ne surveille. L’inventaire n’est pas un exercice bureaucratique — c’est la fondation de toute votre strategie de securite OT. Prenez le temps de le faire correctement. Physiquement. Armoire par armoire.

Etape 2 : Eliminer l’exposition internet directe

C’est la mesure la plus urgente et la plus impactante. Aucun equipement OT ne doit etre directement accessible depuis internet. Point final. Pas de « mais on en a besoin pour la maintenance a distance », pas de « c’est temporaire ». Zero exposition directe.

Comment verifier votre exposition :

Utilisez Shodan.io ou Censys.io pour scanner vos plages d’adresses IP publiques. Recherchez les ports typiques des protocoles industriels : port 502 (Modbus TCP), port 44818 (EtherNet/IP, Rockwell), port 102 (S7comm, Siemens), port 20000 (DNP3), port 47808 (BACnet). Si vous trouvez un seul equipement expose, c’est une urgence de niveau critique.

Comment remedier :

Deconnectez immediatement les equipements exposes. Si un acces distant est operationnellement indispensable, mettez en place un VPN site-to-site ou client-to-site avec authentification multi-facteurs. Le VPN doit terminer dans la DMZ industrielle (voir etape 3), jamais directement dans le reseau OT. Utilisez des solutions VPN industrielles (Tosibox, Secomea, HMS Ewon) concues pour les environnements OT, plutot que des VPN IT classiques. Notre guide sur la migration VPN IKEv1 vers IKEv2 detaille les bonnes pratiques.

AVANT / APRES : ACCES DISTANT AUX PLC AVANT (DANGEREUX) Internet Attaquant PLC directement expose Port 502/44818 ouvert Pas de VPN. Pas de MFA. Mot de passe par defaut. = Compromission en moins de 10 secondes APRES (SECURISE) Technicien autorise VPN + MFA IKEv2 DMZ Industrielle Firewall PLC protege VPN IKEv2 + MFA FIDO2 + DMZ + Firewall industriel = 4 couches de defense, acces auditable et revocable 800+ PLC francais visibles sur Shodan Aout 2026 — dont stations d’eau, usines, energie 0 PLC visible = objectif Aucun equipement OT directement accessible

Etape 3 : Segmenter les reseaux IT et OT

La segmentation reseau est le pilier architectural de la securite OT. Le principe est simple : le reseau de controle industriel (OT) doit etre isole du reseau informatique (IT) et d’internet. Les communications necessaires entre les deux mondes doivent transiter par une zone demilitarisee (DMZ) industrielle, controlees par des pare-feu avec des regles strictes.

Le modele de reference est le modele Purdue (ISA-95 / IEC 62443), qui definit 6 niveaux hierarchiques :

Niveau 0 — Processus physique (capteurs, actionneurs). Niveau 1 — Controle basique (PLC, RTU). Niveau 2 — Supervision (HMI, SCADA). Niveau 3 — Operations (serveur historien, MES). Niveau 3.5 — DMZ industrielle (pare-feu, proxy). Niveaux 4-5 — Entreprise et internet (ERP, email, web).

En pratique, deployez un pare-feu industriel (Fortinet FortiGate Rugged, Palo Alto PA-220R, Cisco ISA-3000) entre les niveaux 3 et 4. Ce pare-feu ne doit autoriser que les flux strictement documentes et necessaires : par exemple, les donnees de production du serveur historien vers l’ERP, et rien d’autre. Aucun flux initie depuis le reseau IT ne doit pouvoir atteindre directement un PLC ou un HMI. Notre guide detaille sur la segmentation reseau couvre cette architecture en profondeur.

Notre avis d’expert

La segmentation IT/OT est l’etape ou la plupart des projets de securite OT echouent. Pas pour des raisons techniques — deployer un firewall, c’est du travail d’une journee. L’echec vient de la politique : le directeur de production refuse de « couper » les flux parce que le SAP a besoin de parler au SCADA en temps reel. Le fournisseur de machines refuse de maintenir l’equipement sans un acces TeamViewer permanent. L’integrateur refuse de documenter les flux necessaires. Il faut un mandat clair de la direction et un responsable avec l’autorite pour dire non. Sans soutien hierarchique, la segmentation restera un voeu pieux.

Etape 4 : Durcir l’authentification des equipements

Les mots de passe par defaut sont la cause numero un des compromissions OT. C’est embarrassant a ecrire en 2026, mais c’est la realite. L’attaque du Minnesota a exploite precisement cette faiblesse. Voici les actions minimales :

Changer tous les mots de passe par defaut. Chaque PLC, chaque HMI, chaque switch industriel, chaque passerelle. Utilisez des mots de passe uniques par equipement (pas le meme pour toute l’usine). Minimum 16 caracteres, stockes dans un gestionnaire de mots de passe securise (KeePass en mode local, pas de cloud pour les credentials OT).

Implementer le controle d’acces base sur les roles (RBAC). Differenciez les niveaux d’acces : operateur (lecture seule + commandes specifiques), mainteneur (lecture/ecriture sur la configuration), ingenieur (programmation des PLC), administrateur (gestion des comptes). Aucun utilisateur ne doit avoir plus de privileges que necessaire.

Deployer le MFA sur les stations d’ingenierie. Les postes de programmation des PLC sont les actifs les plus critiques — c’est par la qu’un attaquant peut modifier la logique de controle. Protegez-les avec une authentification multi-facteurs (carte a puce, cle FIDO2). Certains fournisseurs (Rockwell, Schneider) proposent desormais du MFA natif dans leurs logiciels de programmation.

Vous ne savez pas par ou commencer ?

Nos consultants OT/ICS realisent un audit de maturite de votre securite industrielle en 5 jours. Inventaire des actifs, analyse de l’exposition internet, evaluation de la segmentation, verification des mots de passe, et plan d’action priorise. Un diagnostic concret, pas un rapport de 200 pages que personne ne lira.

Demander un audit OT/ICS →

Etape 5 : Deployer le monitoring et la detection OT

Vous ne pouvez pas detecter une attaque sur un reseau que vous ne surveillez pas. Le monitoring OT est la capacite a voir ce qui se passe sur votre reseau industriel en temps reel : qui se connecte a quel PLC, quelles modifications de configuration sont apportees, quels volumes de donnees transitent.

Les solutions de monitoring OT specialisees — Claroty, Nozomi Networks, Dragos — fonctionnent de maniere passive : elles analysent le trafic reseau sans interagir avec les equipements, ce qui elimine le risque de perturbation des processus industriels. Elles sont capables de decoder les protocoles industriels (Modbus, EtherNet/IP, S7comm, OPC UA) et de detecter des anomalies telles que :

Une connexion non autorisee a un PLC. Une modification de la logique de controle (programme ladder). Un changement de parametres operationnels (consignes, seuils). Un scan reseau ou une tentative de reconnaissance. Un transfert de fichiers inhabituel. Toute activite provenant d’une adresse IP inconnue.

Pour les organisations avec un budget limite, commencez par activer la journalisation native des equipements (syslog sur les switches manageables, logs d’acces sur les HMI) et centralisez ces logs dans un SIEM. C’est moins complet qu’une solution dediee, mais infiniment mieux que l’absence totale de visibilite qui est la norme dans la plupart des installations OT en France aujourd’hui.

Etape 6 : Mettre a jour les firmwares et gerer les vulnerabilites

La gestion des mises a jour firmware en environnement OT est un exercice d’equilibre. D’un cote, les firmwares obsoletes contiennent des vulnerabilites connues et exploitees. De l’autre, une mise a jour mal testee peut arreter un processus industriel et couter des dizaines de milliers d’euros par heure d’arret. La solution n’est pas d’ignorer les mises a jour — c’est de les planifier et tester rigoureusement.

Veille vulnerabilites. Abonnez-vous aux bulletins de securite de vos fournisseurs d’automates : Rockwell Security Advisories, Schneider Electric Security Notifications, Siemens ProductCERT. Surveillez egalement les advisories CISA ICS-CERT.

Processus de mise a jour. Testez chaque mise a jour firmware dans un environnement de pre-production (meme PLC, meme programme) avant de l’appliquer en production. Planifiez l’application lors de fenetres de maintenance programmees. Sauvegardez la configuration et le programme du PLC avant chaque mise a jour. Ayez un plan de rollback documente en cas de regression.

Mesures compensatoires. Pour les PLC trop anciens pour recevoir des mises a jour (fin de vie), les mesures compensatoires sont essentielles : segmentation renforcee, monitoring actif, restriction d’acces stricte. Et planifiez le remplacement de ces equipements dans votre budget d’investissement — un PLC en fin de vie est une dette technique et un risque de securite permanent.

CYCLE DE GESTION DES FIRMWARES OT VEILLE Bulletins fabricants CISA ICS-CERT EVALUATION CVSS + impact metier Priorisation TEST Env. pre-production Meme PLC + programme DEPLOIEMENT Fenetre maint. Backup prealable VALIDATION Test fonctionnel Rollback OK 15-25 ans Duree de vie moyenne d’un PLC 72 % des PLC audites n’ont jamais ete mis a jour Trimestriel Frequence recommandee de revue firmware Referentiel : IEC 62443-2-3 (Patch management in the IACS environment)

Etape 7 : Preparer la reponse aux incidents et la conformite NIS2

La question n’est pas de savoir si vous subirez un incident OT, mais quand. La preparation fait la difference entre une crise geree en quelques heures et une catastrophe de plusieurs semaines. Les operateurs du Minnesota qui avaient des procedures de basculement en mode manuel documentees ont pu maintenir la distribution d’eau. Ceux qui n’en avaient pas ont du improviser dans l’urgence.

Plan de reponse en mode degrade. Pour chaque processus critique controle par des PLC, documentez la procedure de basculement en mode manuel. Qui fait quoi, dans quel ordre, avec quels outils. Ou sont les vannes manuelles, les disjoncteurs, les points de mesure physiques. Affichez ces procedures dans les salles de controle et les postes operateurs. Organisez des exercices trimestriels.

Sauvegarde des programmes et configurations. Sauvegardez regulierement (mensuellement minimum) les programmes des PLC, les configurations des HMI et les parametres des equipements reseau. Stockez ces sauvegardes hors ligne, sur un support physique dans un coffre. En cas de compromission, pouvoir restaurer rapidement la logique de controle des automates est critique.

Conformite NIS2. La directive NIS2 impose aux operateurs d’infrastructures critiques des obligations precises. Designez un responsable de la securite. Realisez une analyse de risques formelle. Mettez en place les mesures techniques et organisationnelles proportionnees. Notifiez l’ANSSI sous 24 heures en cas d’incident significatif. Les sanctions pour non-conformite peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires. Pour une methode detaillee, consultez notre guide de conformite NIS2 en 8 etapes.

Notre avis d’expert

La securite OT n’est pas un projet IT. C’est un projet industriel. Les DSI qui tentent d’imposer des solutions IT classiques aux environnements OT echouent systematiquement. Vous ne pouvez pas deployer un antivirus sur un PLC Siemens S7-300. Vous ne pouvez pas faire un « patch Tuesday » sur une ligne de production qui tourne 24/7. Vous ne pouvez pas couper le reseau pour faire un audit pendant que l’usine produit. La securite OT exige une comprehension intime des processus industriels, des contraintes de disponibilite et des specificites techniques de chaque equipement. C’est une discipline a part entiere, et les entreprises qui la traitent comme un simple appendice de la securite IT s’exposent a des incidents evitables.

COUT DE LA SECURITE OT VS COUT D’UN INCIDENT INVESTISSEMENT PREVENTION Audit initial OT/ICS 5-25K EUR Segmentation IT/OT (firewall industriel) 15-80K EUR Monitoring OT (Claroty/Nozomi/Dragos) 30-150K EUR/an TOTAL : 50-255K EUR COUT D’UN INCIDENT OT Arret de production (moyenne) 500K-5M EUR Remediation + forensic 200K-1M EUR Amendes NIS2 + impact reputation 100K-10M EUR TOTAL : 800K-16M EUR

FAQ

Quelle est la difference entre IT et OT en cybersecurite ?

L’IT (Information Technology) designe les systemes informatiques classiques : serveurs, postes de travail, applications bureautiques, cloud. L’OT (Operational Technology) designe les systemes de controle industriel qui pilotent des processus physiques : automates programmables (PLC), systemes SCADA, capteurs, actionneurs. La cybersecurite OT est plus complexe car les equipements ont des durees de vie de 15-25 ans, les mises a jour sont risquees (arret de production), et la disponibilite prime sur la confidentialite.

Pourquoi les PLC sont-ils des cibles privilegiees des cyberattaques ?

Les PLC (Programmable Logic Controllers) sont des cibles privilegiees car ils controlent directement des processus physiques critiques (traitement d’eau, production d’energie, fabrication). Beaucoup sont encore accessibles via internet sans authentification, utilisent des protocoles non securises (Modbus, EtherNet/IP), et fonctionnent avec des firmwares obsoletes. Compromettre un PLC permet de manipuler des processus physiques avec des consequences potentiellement dangereuses pour la sante et la securite publiques.

Combien coute la securisation d’une infrastructure OT/ICS ?

Le cout varie selon la taille et la complexite de l’infrastructure. Un audit initial OT coute entre 5 000 et 25 000 EUR. La segmentation reseau IT/OT avec pare-feu industriel revient a 15 000-80 000 EUR. Une solution de monitoring OT (Claroty, Nozomi) coute 30 000-150 000 EUR par an selon le nombre d’actifs. En comparaison, le cout moyen d’un incident OT est estime a 2,8 millions d’euros (Ponemon Institute, 2025). L’investissement en prevention est systematiquement inferieur au cout d’un incident.

La norme IEC 62443 est-elle obligatoire en France ?

L’IEC 62443 n’est pas directement obligatoire, mais elle est le referentiel de fait pour la securite des systemes industriels. La directive NIS2 impose des « mesures techniques et organisationnelles appropriees » aux operateurs d’infrastructures critiques. L’ANSSI recommande explicitement l’IEC 62443 comme cadre de reference. Ne pas suivre cette norme rend la demonstration de conformite NIS2 beaucoup plus difficile. C’est un standard incontournable pour toute entreprise industrielle en France.

Faut-il un RSSI dedie pour les systemes OT ?

Idealement, oui. La securite OT necessite des competences specifiques (protocoles industriels, contraintes de disponibilite, connaissance des processus physiques) que la plupart des RSSI IT n’ont pas. Pour les grandes organisations, un RSSI OT dedie est recommande. Pour les PME industrielles, un RSSI IT forme aux specificites OT ou un consultant externe specialise constitue une alternative viable. La directive NIS2 impose la designation d’un responsable de la securite.

Passez a l’action : securisez votre infrastructure industrielle

Chaque jour sans securite OT est un jour de plus d’exposition. Nos consultants specialises realisent un audit complet de votre infrastructure industrielle : inventaire des actifs, scan de surface d’attaque, evaluation de la segmentation, test des authentifications, et plan d’action priorise avec budget. Conformite NIS2 incluse.

Planifier un audit OT/ICS gratuit →

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →