Télémaintenance OT

Accès distant automate industriel : télémaintenance sécurisée

Comment accéder à distance à vos automates, IHM et variateurs sans ouvrir de port entrant ?

En bref
L'accès distant à un automate industriel consiste à ouvrir une session de télémaintenance vers un PLC, une IHM ou un variateur depuis un bureau ou un smartphone, sans se déplacer sur site. La méthode sécurisée repose sur un tunnel VPN sortant (la gateway initie la connexion, aucun port n’est ouvert côté site), une authentification forte (MFA), et une traçabilité complète des sessions — conformément aux recommandations NIS2 et IEC 62443.
Chaîne d’accès distant sécurisé
  1. Automate / IHMsur site
  2. Gateway Eziwantunnel sortant
  3. VPN chiffréOpenVPNAES-256
  4. Cloud Eziwan0 port entrant
  5. Technicien distantPCnavigateur
SécuriséVPN · chiffréConnectivité4G LTE · Dual SIMIndustrielRobuste · fiableSupervisionCloud · temps réel

Pourquoi l’accès distant aux automates est-il devenu indispensable ?

Un automate industriel tombe en panne à 23 h. Sans accès distant, l’opération de maintenance nécessite un déplacement — souvent à des centaines de kilomètres, avec un coût de plusieurs milliers d’euros pour quelques heures d’intervention. Avec un accès distant sécurisé, le technicien se connecte en 2 minutes depuis chez lui, diagnostique, et relance la machine.

Au-delà de la maintenance corrective, l’accès distant sert à :

  • Modifier des paramètres de programme sans déplacement.
  • Télécharger des mises à jour logicielles (FW automate, recettes de production).
  • Superviser en temps réel sans être sur site.
  • Former les opérateurs à distance via prise en main partagée.
  • Auditer des sessions de prestataires externes.

Architecture sécurisée d’accès distant automate

Le principe fondamental : la gateway initie la connexion vers le cloud — jamais l’inverse. Résultat : aucun port entrant n’est ouvert sur le réseau OT. Un attaquant ne peut pas scanner le site industriel depuis Internet.

Méthodes d’accès comparées

MéthodeSécurité OTProtocoles industrielsTraçabilitéComplexité
VPN site-to-cloud (recommandé)★★★★★OuiOuiMoyenne
Accès direct port forwardOuiNonFaible
AnyDesk / TeamViewer★★★Non (PC seulement)PartielleFaible
Zero Trust ZTNA★★★★★OuiOuiÉlevée
Accès VPN site-to-site★★★★OuiPartielleÉlevée

L’ouverture de port direct est à proscrire absolument : elle expose le réseau OT sur Internet et est régulièrement ciblée par des scans automatiques (voir les incidents Shodan sur les automates industriels exposés).

Bonnes pratiques de sécurité OT pour l’accès distant

1. Ne jamais ouvrir de port entrant Toute la connexion doit partir du site vers le cloud (tunnel sortant). C’est l’inverse du RDP ou du VNC classique.

2. Authentification multifacteur (MFA) Chaque session doit être validée par un second facteur. Un identifiant/mot de passe seul ne suffit pas.

3. Principe de moindre privilège Un technicien de maintenance n’a pas besoin d’accéder à tous les automates. Limitez chaque compte aux équipements nécessaires à sa mission.

4. Journalisation complète Chaque connexion, chaque commande envoyée à l’automate doit être enregistrée avec horodatage, identité et adresse IP. C’est obligatoire pour la conformité NIS2.

5. Accès temporaires révocables Pour les prestataires, créez des accès à durée limitée qui expirent automatiquement. Jamais d’accès permanents à des tiers.

6. Segmentation IT/OT Le réseau OT (automates, capteurs) doit être isolé du réseau IT (bureautique, Wi-Fi). La gateway crée cette frontière et contrôle ce qui passe de l’un à l’autre.

Compatibilité avec les logiciels automates

Un accès distant via VPN niveau 3 est transparent pour les outils de programmation. Vous utilisez vos logiciels habituels depuis votre poste :

  • Siemens — TIA Portal, S7-PLCSIM Advanced, WinCC
  • Schneider Electric — EcoStruxure Machine Expert (SoMachine), Unity Pro
  • Rockwell Automation — Studio 5000, FactoryTalk
  • Beckhoff — TwinCAT 3
  • Phoenix Contact, Wago, Pilz… la compatibilité est totale car le tunnel VPN est transparent au niveau réseau.

L’approche Eziwan

L'Eziwan Gateway intègre nativement le VPN sortant (OpenVPN ou IPSec), la journalisation des sessions et le zéro port ouvert. Via l'Eziwan Cloud, vous gérez les droits d’accès de chaque technicien, créez des accès temporaires pour les prestataires, et visualisez un journal d’audit complet de toutes les sessions.

Pour aller plus loin : VPN industriel sécurisé, accès distant sans ouverture de port et Zero Trust industriel.

Questions fréquentes

À consulter aussi