Guide technique

Conformité NIS2 pour l’industrie — Obligations concrètes et solutions techniques

Comprenez les obligations NIS2 pour l’industrie : segmentation IT/OT, accès distant sécurisé, logs, PCA/PRA, vulnérabilités et fournisseurs.

La directive NIS2 renforce les exigences de cybersécurité pour de nombreuses organisations industrielles : production, énergie, transport, eau, santé, chimie, agroalimentaire, fabrication critique, fournisseurs numériques et prestataires de services essentiels. Pour les environnements OT, la conformité ne se limite pas à une politique documentaire : elle suppose des mesures techniques vérifiables, comme la segmentation réseau, la maîtrise des accès distants, la journalisation, la gestion des vulnérabilités et la continuité d’activité.

Le Problème

NIS2 élargit le périmètre des organisations concernées et impose une approche plus structurée du risque cyber. Dans l’industrie, la difficulté vient souvent du décalage entre les exigences de conformité et la réalité des systèmes OT : automates anciens, réseaux plats, accès prestataires historiques, supervision peu journalisée, dépendances fournisseurs et interruptions de production difficiles à accepter.

Les points de non-conformité les plus fréquents sont concrets.

  • La chaîne d’approvisionnement est dans le périmètre NIS2 : fournisseurs logiciels, prestataires cloud, intégrateurs système, mainteneurs et constructeurs de machines doivent être évalués.

  • La continuité d’activité et les plans de reprise après sinistre, souvent appelés PCA/PRA, doivent être formalisés, maintenus et testés régulièrement.

  • Les audits de sécurité et tests techniques doivent être planifiés selon le niveau de risque. Pour certains audits réglementaires en France, le recours à des prestataires qualifiés peut être requis selon le cadre applicable.

  • L’absence d’inventaire des actifs OT connectés est une faiblesse majeure : on ne peut pas protéger, segmenter ou surveiller ce qu’on ne connaît pas.

  • Les accès distants aux automates, IHM, serveurs de supervision ou machines spéciales sont souvent trop larges, partagés ou insuffisamment tracés.

  • Les journaux d’accès sont incomplets, dispersés ou conservés trop peu longtemps pour faciliter une enquête.

NIS2 ne demande pas seulement de “faire de la cybersécurité”. Elle pousse les organisations à démontrer que les risques sont identifiés, que les mesures sont adaptées et que les incidents peuvent être détectés, traités et déclarés dans les délais prévus.

Ce Que NIS2 Change Pour Les Sites Industriels

La directive NIS2 remplace et étend le cadre NIS initial. Elle concerne davantage de secteurs, distingue notamment les entités essentielles et importantes, et renforce la responsabilité des directions. Les modalités exactes dépendent de la transposition nationale et du secteur d’activité ; en France, l’ANSSI reste la référence à suivre pour les textes, guides et exigences applicables.

Pour un site industriel, l’impact se traduit généralement par quatre attentes opérationnelles.

ExigenceTraduction concrète en OTPreuve attendue
Gouvernance du risqueIdentifier les actifs, risques, responsabilités et mesuresCartographie, analyse de risque, procédures
Protection techniqueSegmenter, filtrer, chiffrer, authentifierRègles réseau, MFA, VPN, durcissement
Détection et traçabilitéJournaliser les accès et événements critiquesLogs horodatés, alertes, rapports
RésilienceMaintenir l’activité et restaurer les systèmesPCA/PRA, sauvegardes, tests de reprise

Le point central est la démonstrabilité. Une mesure non documentée, non testée ou non surveillée sera difficile à défendre en audit, même si elle existe techniquement.

Obligations Et Mesures Techniques À Prioriser

NIS2 décrit des objectifs de cybersécurité et de gestion du risque. Pour les environnements industriels, ces objectifs doivent être traduits en mesures techniques adaptées aux contraintes de production.

Inventaire Des Actifs OT

L’inventaire est la base de tout programme NIS2 industriel. Il doit couvrir les équipements visibles et ceux qui sont souvent oubliés.

  • Automates PLC Siemens, Schneider, Rockwell, Wago, Omron ou autres.

  • IHM, pupitres opérateurs et panels industriels.

  • Serveurs SCADA, postes d’ingénierie et historiques de données.

  • Variateurs, robots, capteurs intelligents, passerelles et équipements IIoT.

  • Switches industriels, routeurs, firewalls, modems et gateways.

  • Accès distants, comptes prestataires et tunnels VPN existants.

Un inventaire utile ne se limite pas au nom de l’équipement. Il doit indiquer l’adresse IP, la zone réseau, le propriétaire, la criticité, les protocoles utilisés, le fournisseur, la version logicielle quand elle est connue, et les dépendances de production.

Segmentation Réseau IT/OT

La segmentation IT/OT limite les chemins d’attaque entre le système d’information et le réseau industriel. Elle évite qu’un incident bureautique se propage directement vers des automates ou serveurs de supervision.

La segmentation doit être lisible et exploitable. Un VLAN unique pour toute l’usine n’est généralement pas suffisant lorsque plusieurs lignes, zones critiques ou prestataires doivent être isolés.

Accès Distant Sécurisé

Les accès distants sont l’un des points les plus sensibles en environnement OT. Ils sont nécessaires pour la maintenance, mais ils peuvent devenir une faille majeure s’ils sont permanents, partagés ou exposés.

Une approche conforme aux bonnes pratiques NIS2 doit intégrer :

  • Des comptes nominatifs pour chaque utilisateur.

  • Une authentification multifacteur.

  • Un tunnel VPN chiffré, sans exposition directe de RDP, VNC, SSH ou interfaces automates sur Internet.

  • Des droits par ressource, par site, par ligne ou par équipement.

  • Une ouverture limitée dans le temps.

  • Une validation ou notification côté site.

  • Une journalisation complète des sessions.

Une gateway Eziwan peut servir de point de contrôle entre les techniciens distants et les ressources OT. Elle permet de remplacer des accès dispersés par un accès centralisé, filtré et traçable.

Journalisation Et Logs D’accès

NIS2 pousse les organisations à détecter les incidents et à produire des éléments factuels en cas d’analyse. Les logs sont donc essentiels, mais ils doivent être exploitables.

Un journal d’accès OT doit préciser :

  • Qui s’est connecté.

  • Quand la session a commencé et quand elle s’est terminée.

  • Depuis quelle origine la connexion a été établie.

  • Quelle ressource OT a été atteinte.

  • Quel profil ou quelle règle d’accès a été utilisé.

  • Quelles tentatives ont été refusées.

  • Qui a validé ou reçu la notification, si le processus le prévoit.

Les logs peuvent ensuite être envoyés vers une supervision, un SIEM ou un service centralisé dans le cloud Eziwan, selon l’architecture retenue.

Gestion Des Vulnérabilités

La gestion des vulnérabilités en OT ne peut pas être calquée aveuglément sur l’IT. Un automate, une IHM ou un serveur SCADA ne se met pas toujours à jour comme un poste bureautique. Certains équipements sont qualifiés avec une version précise, et un correctif peut nécessiter un arrêt de production.

La bonne pratique consiste à mettre en place un processus réaliste.

ÉtapeObjectifSpécificité OT
IdentifierConnaître les versions et équipements exposésInventaire fiable indispensable
QualifierÉvaluer l’impact réel sur le siteCriticité production et sûreté
PrioriserCorriger d’abord les risques exploitablesExposition réseau, accès distant, privilèges
CompenserRéduire le risque si le patch est impossibleSegmentation, filtrage, désactivation
VérifierConfirmer que la mesure fonctionneTests en fenêtre de maintenance

Dans certains cas, la meilleure réponse immédiate n’est pas un patch, mais une mesure compensatoire : retirer un accès direct, filtrer un flux, isoler une zone ou limiter un compte prestataire.

Gestion Des Fournisseurs Et De La Chaîne D’approvisionnement

La chaîne d’approvisionnement est un point majeur de NIS2. Les industriels dépendent de constructeurs de machines, intégrateurs, éditeurs SCADA, hébergeurs, opérateurs télécom, mainteneurs et fournisseurs cloud. Chaque dépendance peut créer un risque.

L’évaluation fournisseur doit couvrir au minimum :

  • Les accès distants demandés par le fournisseur.

  • Les comptes utilisés et leur caractère nominatif.

  • Les procédures de révocation en fin de contrat.

  • Les engagements de notification en cas d’incident.

  • Les pratiques de mise à jour et de gestion des vulnérabilités.

  • Les preuves de sécurité disponibles, sans inventer une certification lorsqu’elle n’existe pas.

  • La localisation et la protection des données ou journaux hébergés.

Il est préférable de centraliser les accès prestataires via une plateforme contrôlée plutôt que de laisser chaque fournisseur installer son propre modem, routeur ou service distant.

PCA/PRA Et Résilience Industrielle

NIS2 insiste sur la continuité d’activité et la capacité de reprise. Pour l’industrie, cela ne signifie pas seulement restaurer des fichiers : il faut redémarrer une production, retrouver des paramètres automates, restaurer une supervision et maintenir la sécurité des personnes et des installations.

Un PCA/PRA industriel doit prendre en compte :

  • Les scénarios de perte du réseau IT, du réseau OT ou de la liaison Internet.

  • Les sauvegardes des programmes automates, configurations IHM, recettes, serveurs SCADA et configurations réseau.

  • Les dépendances entre applications, annuaires, licences, postes d’ingénierie et équipements de production.

  • Les procédures de retour en mode manuel ou dégradé.

  • Les délais acceptables de reprise par ligne ou procédé.

  • Les tests réguliers de restauration, pas seulement l’existence de sauvegardes.

Le test est essentiel. Une sauvegarde non restaurée depuis des années ne constitue pas une preuve solide de résilience.

Détection, Notification Et Gestion D’incident

La conformité NIS2 suppose aussi de détecter et traiter les incidents. Les délais de notification dépendent des règles de transposition et de la gravité de l’incident ; il faut donc suivre les informations publiées par l’autorité nationale compétente.

Sur le plan technique, l’organisation doit pouvoir répondre rapidement à quelques questions simples.

  • Quels accès distants étaient actifs au moment de l’incident ?

  • Quel compte a accédé à quelle ressource OT ?

  • Un prestataire était-il connecté ?

  • Des tentatives refusées ont-elles précédé l’incident ?

  • Quels équipements sont dans la zone touchée ?

  • Peut-on couper les accès sans arrêter toute la production ?

  • Les sauvegardes nécessaires à la reprise sont-elles disponibles ?

La valeur d’une solution comme Eziwan est de fournir des points d’observation et de contrôle sur les accès industriels : notifications, logs, révocation, segmentation et centralisation des règles.

Exemple De Parcours De Conformité NIS2

Une mise en conformité efficace se construit par étapes. L’objectif n’est pas de tout refaire d’un coup, mais de réduire progressivement les risques les plus exposés.

Cette séquence permet de produire rapidement des résultats visibles : suppression d’accès non maîtrisés, comptes nominatifs, meilleure traçabilité et réduction des chemins d’attaque.

Comment Eziwan Répond Aux Besoins NIS2

Eziwan ne remplace pas une analyse juridique, un audit réglementaire ou une gouvernance de cybersécurité complète. En revanche, la solution répond à plusieurs besoins techniques concrets rencontrés dans les projets NIS2 industriels.

Besoin NIS2Réponse technique EziwanBénéfice opérationnel
Maîtrise des accès distantsVPN chiffré, MFA, comptes nominatifsRéduction des accès partagés et exposés
Segmentation IT/OTGateway positionnée entre zonesAccès limité aux ressources nécessaires
TraçabilitéLogs horodatés des sessionsPreuves pour audit et analyse d’incident
Gestion fournisseursDroits par prestataire et par périmètreMeilleur contrôle de la supply chain
RévocationDésactivation rapide des comptes ou règlesRéduction du risque en fin de contrat
SupervisionNotifications et centralisationVisibilité sur les connexions actives
RésilienceArchitecture contrôlée et documentableMoins de dépendance aux accès dispersés

Cette approche s’intègre avec les pages dédiées à la connectivité industrielle, au cloud sécurisé et à la gateway Eziwan.

Checklist Technique Pour Un Site Industriel

Cette checklist donne une base de travail pour évaluer la maturité d’un site face aux exigences NIS2. Elle ne remplace pas un audit, mais elle aide à prioriser.

DomaineQuestionPriorité
InventaireLes actifs OT connectés sont-ils recensés ?Haute
Accès distantTous les accès prestataires sont-ils connus ?Haute
IdentitéLes comptes sont-ils nominatifs ?Haute
MFAL’authentification forte est-elle activée ?Haute
SegmentationLes flux IT/OT sont-ils filtrés ?Haute
LogsLes connexions distantes sont-elles journalisées ?Haute
FournisseursLes accès fournisseurs sont-ils revus régulièrement ?Moyenne
VulnérabilitésLes correctifs et mesures compensatoires sont-ils suivis ?Haute
PCA/PRALes restaurations sont-elles testées ?Haute
IncidentLes rôles et procédures d’alerte sont-ils connus ?Haute

Le meilleur point de départ est souvent l’accès distant, car il concentre identité, segmentation, chiffrement, fournisseurs et logs dans un périmètre rapidement observable.

Pièges Courants Dans Les Projets NIS2 Industriels

Plusieurs erreurs ralentissent ou fragilisent les démarches de conformité.

Réduire NIS2 À Un Dossier Documentaire

La documentation est indispensable, mais elle doit refléter des mesures réelles. Une politique d’accès distant ne suffit pas si les sites conservent des modems non inventoriés ou des comptes partagés.

Copier Les Méthodes IT Sans Adapter À L’OT

L’OT impose des contraintes de disponibilité, de sûreté, de qualification équipement et de cycles de maintenance. Les mesures doivent être adaptées, testées et validées avec les équipes de production.

Oublier Les Prestataires

Les intégrateurs, constructeurs machines et mainteneurs ont souvent les accès les plus sensibles. Leur gestion doit être intégrée au programme NIS2, avec des comptes nominatifs, des durées limitées et des revues régulières.

Confondre VPN Et Sécurité

Un VPN chiffre un tunnel, mais il ne garantit pas à lui seul le moindre privilège, la traçabilité, la segmentation ou la révocation. La sécurité vient de l’ensemble : identité, règles, logs, supervision et procédures.

Sources Et Références Utiles

Pour suivre l’évolution du cadre réglementaire et des bonnes pratiques, il est recommandé de consulter les sources officielles et référentiels reconnus.

Ces références doivent être complétées par les textes nationaux applicables et par les exigences sectorielles propres à chaque organisation.

Conclusion

La conformité NIS2 pour l’industrie se joue dans les détails opérationnels : inventaire réel des actifs OT, accès distants maîtrisés, segmentation IT/OT, comptes nominatifs, logs exploitables, gestion des fournisseurs, vulnérabilités suivies et continuité d’activité testée. Ce sont ces preuves concrètes qui permettent de passer d’une intention de sécurité à une posture défendable.

Eziwan apporte une réponse technique ciblée sur l’un des points les plus sensibles : la connectivité industrielle sécurisée. En centralisant les accès distants via une gateway, en filtrant les flux, en journalisant les sessions et en donnant de la visibilité aux équipes site, la solution aide les industriels à réduire leur exposition et à structurer une partie essentielle de leur démarche NIS2.

Pour aller plus loin

Questions fréquentes

À consulter aussi