IEC 62443 : le guide pratique pour les industriels français en 2026

· 12 minutes de lecture
12 min read
Équipe Eziwan
Infrastructure IoT

La norme IEC 62443 est devenue la référence internationale pour la cybersécurité des systèmes de contrôle industriels (ICS/SCADA/OT). Avec l'entrée en vigueur de la directive NIS2 en France, elle est désormais citée explicitement comme référentiel technique applicable aux entités essentielles et importantes.

Pourtant, la norme est réputée complexe et volumineuse. Ce guide pratique extrait l'essentiel pour les industriels français : ce que la norme exige concrètement, comment s'y conformer, et les priorités 2026.

Qu'est-ce que l'IEC 62443 ?

L'IEC 62443 (anciennement ISA-99) est une famille de normes développée par l'ISA (International Society of Automation) et publiée par l'IEC. Elle couvre la cybersécurité des systèmes d'automatisation et de contrôle industriels (IACS).

La structure de la norme

La norme est organisée en 4 séries :

SérieTitrePublic cible
62443-1.xGénéral (concepts, modèles, terminologie)Tous
62443-2.xPolitiques & procéduresOpérateurs industriels, RSSI
62443-3.xSystème (architecture, niveaux de sécurité)Architectes, intégrateurs
62443-4.xComposants (sécurité des produits)Fabricants d'équipements

Pour un industriel français souhaitant se conformer à NIS2, les parties les plus pertinentes sont :

  • IEC 62443-2-1 : politiques et procédures de sécurité
  • IEC 62443-3-3 : exigences de sécurité des systèmes
  • IEC 62443-4-2 : exigences des composants (pour évaluer vos équipements)

Les Security Levels (SL) : comprendre les niveaux de sécurité

La notion centrale de l'IEC 62443 est le Security Level — le niveau de protection requis selon la criticité du système.

Les 4 niveaux

Security LevelDescriptionContre quelle menace ?
SL 0Aucune protection spécifique— (systèmes non connectés)
SL 1Protection contre les attaques accidentellesErreurs humaines, malveillances non ciblées
SL 2Protection contre les attaques délibérées avec faibles moyensHacktivistes, opportunistes
SL 3Protection contre les attaques avec moyens sophistiquésGroupes criminels organisés
SL 4Protection contre les attaques d'ÉtatsAPT étatiques

Pour la grande majorité des industriels français : le niveau SL 2 est la cible appropriée. SL 3 est réservé aux opérateurs d'importance vitale (OIV) avec des systèmes très critiques. SL 4 est quasi-exclusivement pour les infrastructures militaires et nucléaires.

Comment déterminer le SL requis pour votre système ?

La démarche se fait en 3 étapes :

1. Identifier les zones et les conduits (IEC 62443-3-2)

Commencez par cartographier vos systèmes OT en zones de sécurité (Security Zones) :

  • Zone de production (automates, capteurs, IHM locales)
  • Zone de supervision (SCADA, serveurs historian)
  • Zone DMZ OT (interface IT/OT)
  • Zone d'accès distant

Puis identifiez les conduits (Conduits) — les voies de communication entre zones (VPN d'accès distant, liens SCADA, passerelles IT/OT).

2. Évaluer la criticité de chaque zone (CASC)

Pour chaque zone, évaluez les conséquences d'une compromission selon les critères CASC :

  • Confidentialité : les données doivent-elles rester secrètes ?
  • Intégrité : une modification des données/commandes pourrait-elle causer des dommages ?
  • Disponibilité : un arrêt du système causerait-il des préjudices significatifs ?
  • Safety : un dysfonctionnement pourrait-il mettre des vies en danger ?

3. Définir le SL cible par zone

La criticité évaluée détermine le SL cible : une zone avec des automates de sécurité (SIL) dans une installation SEVESO visera SL 3, tandis qu'une zone de supervision d'une station de pompage d'eau potable vise généralement SL 2.


Les 7 fondements (Foundational Requirements) de l'IEC 62443-3-3

La norme IEC 62443-3-3 définit 7 exigences fondamentales (FR) pour les systèmes. Chaque FR est déclinée en exigences détaillées selon le niveau SL.

FR 1 — Contrôle d'identification et d'authentification

Ce que ça signifie en pratique :

  • Chaque utilisateur et équipement doit être identifié de manière unique (pas de comptes partagés)
  • Les mots de passe par défaut des équipements OT doivent être changés
  • Pour SL 2 : authentification à deux facteurs (MFA) pour les accès distants

Application Eziwan : chaque technicien dispose d'une clé VPN OpenVPN/IPSec individuelle. L'authentification MFA est disponible sur la plateforme cloud.

FR 2 — Contrôle d'utilisation

Ce que ça signifie :

  • Chaque utilisateur n'a accès qu'aux ressources nécessaires à sa fonction (principe du moindre privilège)
  • Les actions sur les équipements critiques requièrent une autorisation explicite

Application : le RBAC Eziwan permet de définir des droits d'accès par site, par équipement et par plage horaire pour chaque technicien.

FR 3 — Intégrité des données

Ce que ça signifie :

  • Les données transmises entre équipements ne doivent pas pouvoir être modifiées en transit
  • L'intégrité des configurations des automates doit être vérifiable

Application : toutes les communications Eziwan sont chiffrées par OpenVPN (authentification + chiffrement). Les configurations sont signées numériquement.

FR 4 — Confidentialité des données

Ce que ça signifie :

  • Les données sensibles (recettes, paramètres de production, données personnelles) doivent être chiffrées en transit et au repos

Application : chiffrement AES-256-GCM de toutes les communications, données stockées chiffrées sur l'infrastructure cloud française.

FR 5 — Flux de données restreint

Ce que ça signifie :

  • Les communications entre zones de sécurité doivent être contrôlées et limitées au minimum nécessaire
  • Pas de communication directe entre la zone IT bureautique et les automates OT sans DMZ

Application Eziwan : architecture zero-inbound-port — le réseau OT n'est jamais exposé directement. Le trafic passe par le cloud Eziwan qui fait office de point de contrôle centralisé.

FR 6 — Réponse aux événements

Ce que ça signifie :

  • Les incidents de sécurité doivent être détectés, enregistrés et traités
  • Pour NIS2 : notification obligatoire dans les 24h pour les entités essentielles

Application : journalisation complète de tous les événements de sécurité, alertes configurables sur les anomalies de connexion, export des logs pour SIEM.

FR 7 — Disponibilité des ressources

Ce que ça signifie :

  • Le système doit rester disponible même en cas de tentative d'attaque (protection contre les DoS)
  • Les mécanismes de sauvegarde et de récupération doivent être en place

Application : Dual SIM failover, infrastructure cloud multi-AZ, sauvegardes automatiques des configurations gateway.


La démarche de conformité IEC 62443 en 6 étapes

Voici une démarche pragmatique pour les industriels français qui doivent se conformer à NIS2 en référençant l'IEC 62443.

Étape 1 : Inventaire des actifs OT (3-5 jours)

Listez tous vos systèmes OT :

  • Automates (PLC, DCS, RTU)
  • IHM et stations opérateurs
  • Serveurs SCADA et historians
  • Équipements réseau OT (switches, routeurs, firewalls)
  • Gateways et équipements de connectivité

Pour chaque actif : version firmware/logiciel, connectivité réseau, date de dernière mise à jour sécurité, accès distants existants.

Étape 2 : Cartographie des zones et conduits (2-3 jours)

Dessinez le schéma réseau OT actuel avec les zones de sécurité et les flux de communication. Identifiez :

  • Les interfaces IT/OT existantes
  • Les accès distants (VPN, RDP, TeamViewer)
  • Les équipements avec ports exposés sur Internet (cherchez vos IP sur Shodan)

Étape 3 : Analyse de risque simplifiée (1 semaine)

Pour chaque zone, évaluez :

  • Criticité (impact d'une compromission : production, sécurité, environnement)
  • Menace (qui pourrait vouloir attaquer votre secteur ?)
  • Vulnérabilité (état actuel de la sécurité de la zone)

Priorisez les zones à traiter en premier : criticité élevée + vulnérabilité élevée = priorité 1.

Étape 4 : Définition du niveau SL cible par zone

Sur la base de l'analyse de risque :

  • Zones de production standard → SL 2
  • Zones avec automates de sécurité SIL → SL 3
  • Zones bureautiques OT (stations d'ingénierie) → SL 1 à SL 2

Étape 5 : Plan de remédiation (échelonné sur 6-18 mois)

Pour chaque zone dont le niveau actuel est inférieur au SL cible, définissez les mesures correctives :

Actions prioritaires SL 2 :

  1. Supprimer tous les mots de passe par défaut sur les équipements OT
  2. Remplacer les accès distants non sécurisés (RDP exposé, TeamViewer) par un VPN zero-trust
  3. Mettre en place l'authentification MFA pour tous les accès distants
  4. Créer des comptes nominatifs (pas de comptes génériques partagés)
  5. Activer la journalisation des accès sur tous les équipements le permettant
  6. Segmenter le réseau OT du réseau IT bureautique (DMZ ou VLAN avec ACL)

Actions importantes SL 2 : 7. Mettre à jour les firmwares des équipements OT (gateways, switches industriels) 8. Documenter les procédures de réponse aux incidents 9. Former les équipes de maintenance aux risques cybersécurité OT

Étape 6 : Évaluation et amélioration continue

La conformité IEC 62443 n'est pas un projet ponctuel mais un processus continu. Planifiez :

  • Revue annuelle de l'inventaire et de la cartographie
  • Test de pénétration annuel (ou biannuel) des accès distants
  • Mise à jour du plan de remédiation après chaque incident ou évolution d'infrastructure

IEC 62443 et NIS2 : ce que les entités françaises doivent faire

La directive NIS2 (transposée en France par la loi du 8 octobre 2024) ne cite pas explicitement l'IEC 62443, mais les mesures qu'elle impose y correspondent directement.

Les entités concernées

Entités essentielles : énergie (électricité, gaz, pétrole), transport (aérien, ferroviaire, maritime, routier), banque, infrastructures financières, eau (distribution, eaux usées), santé, infrastructures numériques.

Entités importantes : services postaux, gestion des déchets, produits chimiques, alimentation, fabrication industrielle (dispositifs médicaux, équipements électroniques, mécanique), fournisseurs numériques.

Les mesures cybersécurité requises (art. 21 NIS2)

  1. Politique de sécurité des systèmes d'information (IEC 62443-2-1)
  2. Gestion des incidents : détection, réponse, notification sous 24h (IEC 62443-2-1, FR 6)
  3. Continuité d'activité : sauvegardes, plans de reprise (IEC 62443-3-3 FR 7)
  4. Sécurité de la chaîne d'approvisionnement : sécurité des sous-traitants avec accès OT (IEC 62443-2-4)
  5. Sécurité des acquisitions : évaluation sécuritaire avant déploiement d'équipements OT (IEC 62443-4-2)
  6. Formation et sensibilisation : tous les personnels ayant accès aux systèmes OT
  7. Cryptographie et chiffrement : communications chiffrées, données sensibles protégées
  8. Contrôle d'accès : authentification forte, RBAC, journalisation (IEC 62443-3-3 FR 1, FR 2)
  9. Sécurité des ressources humaines : vérification des antécédents, procédures de départ
  10. Évaluation des risques : processus formel documenté (IEC 62443-3-2)

Les 5 erreurs à éviter dans un projet IEC 62443

Erreur 1 : Commencer par la documentation avant l'état des lieux

Beaucoup d'industriels commandent des politiques de sécurité rédigées avant d'avoir fait l'inventaire réel. Résultat : des documents théoriques déconnectés de la réalité terrain. Commencez toujours par l'inventaire et la cartographie.

Erreur 2 : Traiter l'IEC 62443 comme un projet IT

La sécurité OT a des contraintes spécifiques : les équipements ne peuvent pas être mis hors ligne pour mise à jour, les protocoles sont hérités (Modbus de 1979), les équipes sont des automaticiens — pas des informaticiens. Impliquez les équipes de production dès le départ.

Erreur 3 : Viser SL 3 ou SL 4 sans raison justifiée

SL 3 et SL 4 ont des exigences très strictes (authentification forte sur les automates, chiffrement de tous les protocols industriels y compris Modbus) qui nécessitent souvent de remplacer des équipements OT. Pour la majorité des industriels, SL 2 est la cible réaliste et suffisante.

Erreur 4 : Négliger la sécurité des accès tiers

Les incidents OT les plus courants impliquent des accès distants de sous-traitants de maintenance. Traiter la sécurité des accès tiers en priorité (comptes nominatifs, MFA, traçabilité) avant de s'attaquer aux aspects plus techniques.

Erreur 5 : Penser que la conformité NIS2 = conformité IEC 62443

NIS2 impose des mesures de sécurité mais ne certifie pas à l'IEC 62443. La certification IEC 62443 (par un organisme accrédité) est distincte de la conformité NIS2. Pour la plupart des industriels, une conformité documentée à l'IEC 62443 sans certification formelle est suffisante pour satisfaire NIS2.


FAQ

Est-ce obligatoire de se certifier IEC 62443 pour être conforme NIS2 ? Non. La directive NIS2 impose des mesures techniques et organisationnelles de sécurité mais ne requiert pas de certification IEC 62443 formelle (qui est délivrée par des organismes accrédités comme TÜV, Bureau Veritas, etc.). En revanche, documenter que vos pratiques sont alignées avec IEC 62443 est un excellent moyen de démontrer votre conformité NIS2 à l'ANSSI.

Par quelle partie de l'IEC 62443 une PMI industrielle doit-elle commencer ? Pour une PMI, commencez par IEC 62443-2-1 (politiques et procédures) et IEC 62443-3-3 (exigences système Security Level 1 et 2). Ce sont les parties les plus directement applicables et les plus demandées par les donneurs d'ordre. Les parties 4.x (composants) intéressent plutôt les fabricants d'équipements.

Qu'est-ce qu'une zone de sécurité (Security Zone) dans IEC 62443 ? Une zone de sécurité est un groupe de systèmes ayant le même niveau de sécurité requis, séparés des autres zones par des conduits (canaux de communication contrôlés). Exemple : Zone 1 = automates de production (SL2), Zone 2 = SCADA (SL2), Zone 3 = IT (SL1). Les communications entre zones passent obligatoirement par un firewall ou une DMZ contrôlée.

Comment évaluer le Security Level (SL) à cibler pour mon installation ? Le SL cible dépend de la conséquence d'un incident : SL1 pour un risque limité (arrêt temporaire d'un process non critique), SL2 pour un risque significatif (impact sur la production ou la sécurité des personnes), SL3 pour des systèmes critiques (énergie, eau, santé). La plupart des PMI industrielles visent SL2 pour leurs systèmes SCADA et SL1 pour les systèmes supports.

IEC 62443 couvre-t-il la sécurité des accès distants VPN ? Oui. IEC 62443-3-3 traite explicitement l'authentification (SR 1.1, SR 1.2), le chiffrement des communications (SR 4.1), la gestion des sessions (SR 1.3) et la traçabilité (SR 2.8). Un VPN OpenVPN/IPSec avec authentification par certificat et journalisation répond aux exigences des Security Levels 1 et 2 sur ces points.


Ressources complémentaires


Ressources complémentaires