Comment choisir son gateway IoT industriel : 9 critères essentiels (guide 2026)
Le marché des gateways IoT industriels s'est considérablement enrichi ces dernières années. Face à une offre pléthorique — des marques taïwanaises à 80€ aux solutions intégrées à 2000€, des boîtiers Modbus simples aux gateways avec VPN et edge computing — comment s'y retrouver ?
Ce guide décrit les 9 critères qui permettent de distinguer un gateway vraiment adapté aux environnements industriels d'un produit grand public mal reconditionné. Il s'adresse aux responsables maintenance, automaticiens et DSI industriels qui ont un projet de connexion ou de supervision.
Critère 1 : Les protocoles industriels supportés nativement
C'est le critère numéro un. Si votre gateway ne "parle pas" le protocole de vos équipements, tous les autres critères deviennent secondaires.
Les protocoles indispensables en France en 2026
Modbus RTU (RS-485) — Le standard absolu dans l'industrie française. Compteurs d'énergie, automates HVAC, sondes de mesure, variateurs de fréquence : si votre équipement a un port série RS-485, il parle probablement Modbus RTU. Tout gateway industriel digne de ce nom doit le supporter nativement.
Modbus TCP (Ethernet) — La version réseau de Modbus. Automates récents, passerelles Modbus-Ethernet, équipements à interface RJ45. À vérifier : le gateway supporte-t-il le rôle de maître Modbus (polling actif) ou seulement de serveur (passif) ?
MQTT — Le protocole de messagerie IoT par excellence. Utilisé pour publier des données vers des brokers cloud (AWS IoT, Azure IoT Hub, MQTT Mosquitto local). Essentiel pour les architectures cloud-native.
OPC-UA — Standard industriel IEC 62541, adopté par Siemens, Rockwell, Beckhoff pour les automates récents. Si votre SI comprend des PLC Siemens S7-1500/1200 ou TIA Portal récent, vérifiez la compatibilité OPC-UA.
Protocoles spécifiques :
- DNP3 : réseaux électriques, eau potable, gaz (France, Amérique du Nord)
- IEC 61850 : postes transformateurs haute tension
- M-Bus : compteurs de chaleur, eau, gaz (bâtiments, réseaux de chaleur)
- BACnet : CVC et gestion technique du bâtiment (GTB)
Checklist protocoles :
- Modbus RTU (RS-485) en mode maître
- Modbus TCP en mode maître
- MQTT avec TLS 1.2/1.3
- Protocoles spécifiques de votre secteur
Critère 2 : Connectivité réseau et redondance
4G LTE : le standard actuel
Un gateway industriel en 2026 doit embarquer un module 4G LTE Cat-M1/Cat-4 minimum. La 4G couvre 97% du territoire français en population et suffit pour 95% des applications IoT industrielles (supervision temps réel, alertes, accès distant).
Points de vigilance :
- Le module 4G est-il intégré (SIM M2M interne) ou externe (clé USB) ?
- Le module externe est une source de défaillance supplémentaire et de mauvaise gestion thermique
- Certains gateways affichent "4G compatible" mais nécessitent un modem externe — méfiance
Dual SIM : la vraie redondance réseau
Une seule SIM = un seul opérateur = un seul point de défaillance. Sur certaines zones industrielles (zones blanches partielles, tunnels, zones à faible couverture), un opérateur peut tomber pendant que l'autre maintient le signal.
Le Dual SIM avec deux SIM de deux opérateurs différents et bascule automatique est la solution pour les applications critiques. Eziwan embarque le Dual SIM nativement.
Questions à poser :
- Le gateway supporte-t-il deux SIM simultanément ?
- La bascule est-elle automatique (sans intervention humaine) ?
- Le délai de bascule est-il acceptable pour votre application (objectif : moins de 30 secondes) ?
Connexion filaire en backup
Pour les sites avec fibre ou Ethernet disponible, un gateway avec port Ethernet WAN permet d'utiliser la fibre comme connexion principale et la 4G comme backup. Les deux connexions doivent être gérées simultanément avec un failover automatique et transparent.
Critère 3 : Sécurité et architecture Zero Trust
La cybersécurité des gateways IoT industriels est devenue un critère non négociable, accélérée par NIS2 qui couvre désormais un large périmètre d'entreprises industrielles.
Ce qu'il faut vérifier
Architecture outbound-only : Le gateway doit établir des connexions sortantes uniquement. Aucun port entrant ne doit être ouvert sur votre réseau OT. Cela élimine la surface d'attaque accessible depuis Internet. C'est l'architecture Zero Trust : "Ne jamais faire confiance, toujours vérifier."
Protocole VPN : OpenVPN est aujourd'hui la référence : robuste, largement audité, il traverse les pare-feux via TCP 443 et s'authentifie par certificat X.509 (chiffrement AES-256-GCM). IPSec (IKEv2) reste pertinent pour les environnements régulés FIPS 140-2.
Chiffrement des données en transit : TLS 1.3 minimum pour les communications cloud. Vérifiez que le gateway ne communique pas en clair avec un broker MQTT non chiffré.
Authentification : Clés cryptographiques par device, révocables individuellement. Évitez les gateways avec mot de passe administrateur partagé entre tous les appareils.
Mise à jour firmware sécurisée (OTA) : Les gateways non mis à jour deviennent des vecteurs d'attaque. Vérifiez que le gateway supporte les mises à jour OTA signées cryptographiquement.
NIS2 et responsabilité
Depuis octobre 2024, NIS2 impose aux entités essentielles et importantes de gérer la sécurité de leur chaîne d'approvisionnement numérique, incluant les gateways IoT. Un gateway qui ouvre des ports entrants sur le réseau OT ou communique en clair est une non-conformité NIS2.
Critère 4 : Robustesse pour les environnements industriels
Un gateway "industriel" doit survivre aux environnements industriels réels. Voici les certifications et spécifications à vérifier :
Température de fonctionnement
| Application | Température min | Température max |
|---|---|---|
| Local technique climatisé | -10°C | +40°C |
| Armoire non climatisée | -20°C | +60°C |
| Extérieur / zone froide | -40°C | +70°C |
Un gateway standard IT fonctionne entre 0°C et +40°C. Un gateway industriel réel fonctionne typiquement entre -20°C et +70°C.
Indice de protection IP
IP20 : Protection minimale, usage uniquement en armoire fermée dans un local propre.
IP40 : Protection contre les corps solides de plus de 1mm. Armoire technique standard.
IP65 : Étanche aux poussières + jets d'eau. Pour les environnements poussiéreux (agroalimentaire, BTP, extérieur sous abri).
IP67 : Immersion temporaire jusqu'à 1 mètre. Pour les environnements très humides.
IP68 : Immersion prolongée. Rarement nécessaire mais utile pour les équipements enterrés.
Vibrations et chocs
Pour les applications sur véhicules industriels, ponts roulants, compresseurs ou environnements vibrants : vérifiez la conformité EN 61131-2 ou IEC 60068 pour les essais mécaniques.
Montage sur rail DIN
Pour une installation en armoire électrique, le montage sur rail DIN 35mm est le standard industrie. Évitez les gateways qui nécessitent des vis murales ou un montage sur rack 19" non standard pour les installations industrielles.
Certifications réglementaires
CE (obligatoire UE) : Marquage CE est obligatoire pour tout équipement électronique vendu en Europe.
ATEX (zones explosibles) : Pour les sites chimiques, pétroliers, avec atmosphères explosives potentielles. ATEX zone 1/2 ou zone 21/22 selon l'application.
EN 61131-2 : Standard spécifique pour les équipements utilisés avec des automates programmables industriels.
Critère 5 : Zero Touch Provisioning (ZTP)
Le ZTP est un critère souvent sous-estimé, surtout lors d'un déploiement de plusieurs dizaines ou centaines de gateways.
Sans ZTP : Chaque gateway doit être configuré manuellement avant déploiement. Un technicien doit se connecter à l'interface locale, entrer l'IP du serveur cloud, les credentials, les paramètres réseau... Pour 50 sites, c'est 50 interventions de 30 minutes minimum = 25 heures de travail technique, plus les déplacements.
Avec ZTP : Le gateway se connecte automatiquement au cloud de gestion à sa première mise sous tension (via SIM M2M pré-configurée). Il télécharge sa configuration depuis le serveur et est opérationnel en moins de 5 minutes sans intervention locale.
Questions à poser au fournisseur :
- Le ZTP est-il vraiment "zero touch" ou nécessite-t-il quand même une configuration initiale ?
- La SIM M2M est-elle pré-configurée avec les paramètres du serveur cloud ?
- En cas de problème de provisioning, comment le diagnostic est-il réalisé à distance ?
Critère 6 : Edge computing et logique locale
Les gateways les plus avancés embarquent de la puissance de calcul permettant d'exécuter de la logique localement, sans dépendre du cloud :
Agrégation locale : Calculer des moyennes, min/max, sommes sur une période (ex: énergie consommée en kWh par heure) avant d'envoyer au cloud. Réduit la bande passante nécessaire.
Alertes locales : Déclencher une alarme locale (relai, buzzer, SMS direct) sans passer par le cloud. Utile en cas de coupure réseau — la gateway continue de surveiller et d'alerter localement.
Filtrage des données : N'envoyer que les données qui ont changé de plus d'un seuil défini. Réduit drastiquement les coûts de données mobiles sur les sites nombreux.
Scripts de logique : Sur les gateways avancés (Eziwan, certains modèles Teltonika), possibilité d'exécuter des scripts Python ou JavaScript localement pour de la logique métier complexe.
Critère 7 : Gestion et supervision depuis une console centralisée
Pour les projets multi-sites (à partir de 3-4 sites), la console de gestion centralisée est un critère différenciant majeur :
Tableau de bord flotte : Vue en temps réel de l'état de tous les gateways (connecté/déconnecté, niveau signal, alertes actives).
Mises à jour firmware à distance : Déployer une mise à jour de sécurité sur 50 gateways en quelques clics, sans déplacement terrain.
Configuration à distance : Modifier un seuil d'alarme, ajouter un nouveau capteur, changer un paramètre réseau — tout depuis la console web.
Alertes flotte : Recevoir une notification quand un gateway perd sa connexion ou quand un équipement dépasse un seuil.
Critère 8 : Hébergement des données et souveraineté numérique
Ce critère est devenu stratégique pour les entreprises françaises avec NIS2 et les exigences de souveraineté numérique.
Questions clés :
- Où sont hébergées les données collectées par le gateway ?
- La société éditrice est-elle soumise au CLOUD Act américain (filiale d'entreprise US) ?
- Les données peuvent-elles être saisies par des autorités étrangères sans notification ?
- Le prestataire est-il certifié ISO 27001 ? SecNumCloud (ANSSI) pour les OIV ?
Pour les entités essentielles NIS2 et les opérateurs d'importance vitale, l'hébergement des données en France chez un prestataire non soumis à des lois extraterritoriales étrangères est une exigence de fait.
Critère 9 : Support technique et accompagnement
Le meilleur gateway du monde ne vaut rien sans un support capable de répondre à vos questions techniques en temps réel :
SLA de support : Quel délai de réponse garanti ? 4h, 8h, 24h ? Pour les applications industrielles critiques, un SLA de moins de 4h heures ouvrées est recommandé.
Expertise industrielle : Le support connaît-il les protocoles industriels Modbus, PROFIBUS, Siemens S7 ? Ou est-ce un support généraliste IT ?
Documentation : API documentée (OpenAPI 3.0) ? Exemples de code ? Librairies Python/Node ?
Accompagnement projet : Le fournisseur propose-t-il un accompagnement lors du premier déploiement ?
Checklist récapitulative : 9 critères
□ Protocoles
□ Modbus RTU (RS-485) maître
□ Modbus TCP maître
□ MQTT TLS
□ Protocoles spécifiques de votre secteur
□ Connectivité
□ 4G LTE intégré
□ Dual SIM avec deux opérateurs
□ Port Ethernet WAN (optionnel)
□ Délai failover < 30 secondes
□ Sécurité
□ Architecture outbound-only (zero inbound port)
□ VPN OpenVPN/IPSec ou équivalent moderne
□ TLS 1.3 pour les communications cloud
□ Authentification par clé cryptographique
□ Mise à jour OTA signée
□ Robustesse
□ Température -20°C / +70°C minimum
□ IP40 minimum (IP65 si environnement poussiéreux)
□ Montage rail DIN 35mm
□ Certifications CE (+ ATEX si nécessaire)
□ ZTP
□ Déploiement sans intervention locale
□ SIM M2M pré-configurée
□ Edge computing
□ Agrégation locale
□ Alertes locales sans cloud
□ Logique locale configurable
□ Console centralisée
□ Dashboard flotte temps réel
□ Mises à jour firmware OTA
□ Configuration à distance
□ Hébergement données
□ Hébergement France ou UE
□ Non soumis au CLOUD Act
□ ISO 27001 minimum
□ Support
□ SLA documenté
□ Expertise protocoles industriels
□ API documentée OpenAPI
FAQ
Quelle différence entre un gateway IoT industriel et un routeur 4G industriel ? Un routeur 4G industriel assure la connectivité réseau IP (routage, NAT, VPN). Un gateway IoT industriel ajoute des capacités terrain : port RS-485 pour le Modbus RTU, edge computing, intégration cloud native (MQTT, API REST). Certains produits, comme l'Eziwan Gateway, combinent les deux fonctions en un seul équipement.
Peut-on utiliser un gateway IoT industriel sans abonnement cloud Eziwan ? Le hardware Eziwan Gateway peut fonctionner en mode autonome avec votre propre broker MQTT ou API. La plateforme cloud Eziwan (dashboard, ZTP, gestion de flotte, alertes) est optionnelle. Cela dit, elle est incluse dans l'abonnement et élimine la gestion d'infrastructure serveur.
Combien de registres Modbus peut-on collecter simultanément ? L'Eziwan Gateway peut gérer jusqu'à 500 registres Modbus (RTU ou TCP) par intervalle de polling. Pour les déploiements avec des besoins supérieurs (compteurs d'énergie multi-circuits, lignes avec de nombreux capteurs), le polling peut être distribué sur plusieurs créneaux temporels configurables.
Qu'est-ce que l'edge computing sur un gateway industriel et en ai-je besoin ? L'edge computing permet d'exécuter de la logique directement sur le gateway (agrégation, filtrage, détection d'anomalie locale, alertes sans cloud). Utile quand : la connectivité est intermittente (les données sont traitées et bufferisées localement), le volume de données brutes est trop important à envoyer au cloud, ou une réaction rapide est requise (<1 s) sans passer par le cloud.
Comment vérifier qu'un gateway respecte la réglementation NIS2 ? La conformité NIS2 pour les gateways concerne : le chiffrement des communications (TLS 1.3 minimum), l'authentification forte (certificats X.509, pas de mot de passe par défaut), la traçabilité des accès (journal d'audit), les mises à jour de sécurité (OTA signées), et l'hébergement des données en UE (RGPD). Demandez à votre fournisseur son attestation de conformité ou ses certifications ISO 27001.
Pour aller plus loin
- Blog : routeur 4G industriel vs routeur grand public — 10 différences
- Blog : Zero-Touch Provisioning — déployer 50 routeurs en 2h
- Blog : NIS2 et cybersécurité industrielle — obligations et plan d'action
- Guide : supervision industrielle à distance — architecture et sécurité
- Docs : intégration Modbus RTU sur Gateway Eziwan
Ressources
- Eziwan Gateway — spécifications techniques
- Comparatif routeur industriel vs box internet
- Guide : Modbus RTU vs Modbus TCP
- VPN industriel vs Zero Trust
- Calculateur ROI IoT industriel
- Alternative Ewon — comparatif solutions IIoT
Ressources complémentaires
- Gateway IoT industrielle — critères de choix et comparatif des passerelles IoT industrielles
- Gateway Eziwan — spécifications et fonctionnalités du gateway Eziwan
- Passerelle IIoT — solutions de passerelle IIoT pour l'industrie
- Gateway IoT — gamme complète de gateways IoT Eziwan
- Routeurs industriels — routeurs 4G LTE industriels pour vos sites distants
- Connectivité industrielle — solutions de connectivité pour l'industrie 4.0