La directive NIS2 renforce les exigences de cybersécurité pour de nombreuses organisations industrielles : production, énergie, transport, eau, santé, chimie, agroalimentaire, fabrication critique, fournisseurs numériques et prestataires de services essentiels. Pour les environnements OT, la conformité ne se limite pas à une politique documentaire : elle suppose des mesures techniques vérifiables, comme la segmentation réseau, la maîtrise des accès distants, la journalisation, la gestion des vulnérabilités et la continuité d’activité.
Le Problème
NIS2 élargit le périmètre des organisations concernées et impose une approche plus structurée du risque cyber. Dans l’industrie, la difficulté vient souvent du décalage entre les exigences de conformité et la réalité des systèmes OT : automates anciens, réseaux plats, accès prestataires historiques, supervision peu journalisée, dépendances fournisseurs et interruptions de production difficiles à accepter.
Les points de non-conformité les plus fréquents sont concrets.
-
La chaîne d’approvisionnement est dans le périmètre NIS2 : fournisseurs logiciels, prestataires cloud, intégrateurs système, mainteneurs et constructeurs de machines doivent être évalués.
-
La continuité d’activité et les plans de reprise après sinistre, souvent appelés PCA/PRA, doivent être formalisés, maintenus et testés régulièrement.
-
Les audits de sécurité et tests techniques doivent être planifiés selon le niveau de risque. Pour certains audits réglementaires en France, le recours à des prestataires qualifiés peut être requis selon le cadre applicable.
-
L’absence d’inventaire des actifs OT connectés est une faiblesse majeure : on ne peut pas protéger, segmenter ou surveiller ce qu’on ne connaît pas.
-
Les accès distants aux automates, IHM, serveurs de supervision ou machines spéciales sont souvent trop larges, partagés ou insuffisamment tracés.
-
Les journaux d’accès sont incomplets, dispersés ou conservés trop peu longtemps pour faciliter une enquête.
NIS2 ne demande pas seulement de “faire de la cybersécurité”. Elle pousse les organisations à démontrer que les risques sont identifiés, que les mesures sont adaptées et que les incidents peuvent être détectés, traités et déclarés dans les délais prévus.
Ce Que NIS2 Change Pour Les Sites Industriels
La directive NIS2 remplace et étend le cadre NIS initial. Elle concerne davantage de secteurs, distingue notamment les entités essentielles et importantes, et renforce la responsabilité des directions. Les modalités exactes dépendent de la transposition nationale et du secteur d’activité ; en France, l’ANSSI reste la référence à suivre pour les textes, guides et exigences applicables.
Pour un site industriel, l’impact se traduit généralement par quatre attentes opérationnelles.
| Exigence | Traduction concrète en OT | Preuve attendue |
|---|---|---|
| Gouvernance du risque | Identifier les actifs, risques, responsabilités et mesures | Cartographie, analyse de risque, procédures |
| Protection technique | Segmenter, filtrer, chiffrer, authentifier | Règles réseau, MFA, VPN, durcissement |
| Détection et traçabilité | Journaliser les accès et événements critiques | Logs horodatés, alertes, rapports |
| Résilience | Maintenir l’activité et restaurer les systèmes | PCA/PRA, sauvegardes, tests de reprise |
Le point central est la démonstrabilité. Une mesure non documentée, non testée ou non surveillée sera difficile à défendre en audit, même si elle existe techniquement.
Obligations Et Mesures Techniques À Prioriser
NIS2 décrit des objectifs de cybersécurité et de gestion du risque. Pour les environnements industriels, ces objectifs doivent être traduits en mesures techniques adaptées aux contraintes de production.
Inventaire Des Actifs OT
L’inventaire est la base de tout programme NIS2 industriel. Il doit couvrir les équipements visibles et ceux qui sont souvent oubliés.
-
Automates PLC Siemens, Schneider, Rockwell, Wago, Omron ou autres.
-
IHM, pupitres opérateurs et panels industriels.
-
Serveurs SCADA, postes d’ingénierie et historiques de données.
-
Variateurs, robots, capteurs intelligents, passerelles et équipements IIoT.
-
Switches industriels, routeurs, firewalls, modems et gateways.
-
Accès distants, comptes prestataires et tunnels VPN existants.
Un inventaire utile ne se limite pas au nom de l’équipement. Il doit indiquer l’adresse IP, la zone réseau, le propriétaire, la criticité, les protocoles utilisés, le fournisseur, la version logicielle quand elle est connue, et les dépendances de production.
Segmentation Réseau IT/OT
La segmentation IT/OT limite les chemins d’attaque entre le système d’information et le réseau industriel. Elle évite qu’un incident bureautique se propage directement vers des automates ou serveurs de supervision.
La segmentation doit être lisible et exploitable. Un VLAN unique pour toute l’usine n’est généralement pas suffisant lorsque plusieurs lignes, zones critiques ou prestataires doivent être isolés.
Accès Distant Sécurisé
Les accès distants sont l’un des points les plus sensibles en environnement OT. Ils sont nécessaires pour la maintenance, mais ils peuvent devenir une faille majeure s’ils sont permanents, partagés ou exposés.
Une approche conforme aux bonnes pratiques NIS2 doit intégrer :
-
Des comptes nominatifs pour chaque utilisateur.
-
Une authentification multifacteur.
-
Un tunnel VPN chiffré, sans exposition directe de RDP, VNC, SSH ou interfaces automates sur Internet.
-
Des droits par ressource, par site, par ligne ou par équipement.
-
Une ouverture limitée dans le temps.
-
Une validation ou notification côté site.
-
Une journalisation complète des sessions.
Une gateway Eziwan peut servir de point de contrôle entre les techniciens distants et les ressources OT. Elle permet de remplacer des accès dispersés par un accès centralisé, filtré et traçable.
Journalisation Et Logs D’accès
NIS2 pousse les organisations à détecter les incidents et à produire des éléments factuels en cas d’analyse. Les logs sont donc essentiels, mais ils doivent être exploitables.
Un journal d’accès OT doit préciser :
-
Qui s’est connecté.
-
Quand la session a commencé et quand elle s’est terminée.
-
Depuis quelle origine la connexion a été établie.
-
Quelle ressource OT a été atteinte.
-
Quel profil ou quelle règle d’accès a été utilisé.
-
Quelles tentatives ont été refusées.
-
Qui a validé ou reçu la notification, si le processus le prévoit.
Les logs peuvent ensuite être envoyés vers une supervision, un SIEM ou un service centralisé dans le cloud Eziwan, selon l’architecture retenue.
Gestion Des Vulnérabilités
La gestion des vulnérabilités en OT ne peut pas être calquée aveuglément sur l’IT. Un automate, une IHM ou un serveur SCADA ne se met pas toujours à jour comme un poste bureautique. Certains équipements sont qualifiés avec une version précise, et un correctif peut nécessiter un arrêt de production.
La bonne pratique consiste à mettre en place un processus réaliste.
| Étape | Objectif | Spécificité OT |
|---|---|---|
| Identifier | Connaître les versions et équipements exposés | Inventaire fiable indispensable |
| Qualifier | Évaluer l’impact réel sur le site | Criticité production et sûreté |
| Prioriser | Corriger d’abord les risques exploitables | Exposition réseau, accès distant, privilèges |
| Compenser | Réduire le risque si le patch est impossible | Segmentation, filtrage, désactivation |
| Vérifier | Confirmer que la mesure fonctionne | Tests en fenêtre de maintenance |
Dans certains cas, la meilleure réponse immédiate n’est pas un patch, mais une mesure compensatoire : retirer un accès direct, filtrer un flux, isoler une zone ou limiter un compte prestataire.
Gestion Des Fournisseurs Et De La Chaîne D’approvisionnement
La chaîne d’approvisionnement est un point majeur de NIS2. Les industriels dépendent de constructeurs de machines, intégrateurs, éditeurs SCADA, hébergeurs, opérateurs télécom, mainteneurs et fournisseurs cloud. Chaque dépendance peut créer un risque.
L’évaluation fournisseur doit couvrir au minimum :
-
Les accès distants demandés par le fournisseur.
-
Les comptes utilisés et leur caractère nominatif.
-
Les procédures de révocation en fin de contrat.
-
Les engagements de notification en cas d’incident.
-
Les pratiques de mise à jour et de gestion des vulnérabilités.
-
Les preuves de sécurité disponibles, sans inventer une certification lorsqu’elle n’existe pas.
-
La localisation et la protection des données ou journaux hébergés.
Il est préférable de centraliser les accès prestataires via une plateforme contrôlée plutôt que de laisser chaque fournisseur installer son propre modem, routeur ou service distant.
PCA/PRA Et Résilience Industrielle
NIS2 insiste sur la continuité d’activité et la capacité de reprise. Pour l’industrie, cela ne signifie pas seulement restaurer des fichiers : il faut redémarrer une production, retrouver des paramètres automates, restaurer une supervision et maintenir la sécurité des personnes et des installations.
Un PCA/PRA industriel doit prendre en compte :
-
Les scénarios de perte du réseau IT, du réseau OT ou de la liaison Internet.
-
Les sauvegardes des programmes automates, configurations IHM, recettes, serveurs SCADA et configurations réseau.
-
Les dépendances entre applications, annuaires, licences, postes d’ingénierie et équipements de production.
-
Les procédures de retour en mode manuel ou dégradé.
-
Les délais acceptables de reprise par ligne ou procédé.
-
Les tests réguliers de restauration, pas seulement l’existence de sauvegardes.
Le test est essentiel. Une sauvegarde non restaurée depuis des années ne constitue pas une preuve solide de résilience.
Détection, Notification Et Gestion D’incident
La conformité NIS2 suppose aussi de détecter et traiter les incidents. Les délais de notification dépendent des règles de transposition et de la gravité de l’incident ; il faut donc suivre les informations publiées par l’autorité nationale compétente.
Sur le plan technique, l’organisation doit pouvoir répondre rapidement à quelques questions simples.
-
Quels accès distants étaient actifs au moment de l’incident ?
-
Quel compte a accédé à quelle ressource OT ?
-
Un prestataire était-il connecté ?
-
Des tentatives refusées ont-elles précédé l’incident ?
-
Quels équipements sont dans la zone touchée ?
-
Peut-on couper les accès sans arrêter toute la production ?
-
Les sauvegardes nécessaires à la reprise sont-elles disponibles ?
La valeur d’une solution comme Eziwan est de fournir des points d’observation et de contrôle sur les accès industriels : notifications, logs, révocation, segmentation et centralisation des règles.
Exemple De Parcours De Conformité NIS2
Une mise en conformité efficace se construit par étapes. L’objectif n’est pas de tout refaire d’un coup, mais de réduire progressivement les risques les plus exposés.
Cette séquence permet de produire rapidement des résultats visibles : suppression d’accès non maîtrisés, comptes nominatifs, meilleure traçabilité et réduction des chemins d’attaque.
Comment Eziwan Répond Aux Besoins NIS2
Eziwan ne remplace pas une analyse juridique, un audit réglementaire ou une gouvernance de cybersécurité complète. En revanche, la solution répond à plusieurs besoins techniques concrets rencontrés dans les projets NIS2 industriels.
| Besoin NIS2 | Réponse technique Eziwan | Bénéfice opérationnel |
|---|---|---|
| Maîtrise des accès distants | VPN chiffré, MFA, comptes nominatifs | Réduction des accès partagés et exposés |
| Segmentation IT/OT | Gateway positionnée entre zones | Accès limité aux ressources nécessaires |
| Traçabilité | Logs horodatés des sessions | Preuves pour audit et analyse d’incident |
| Gestion fournisseurs | Droits par prestataire et par périmètre | Meilleur contrôle de la supply chain |
| Révocation | Désactivation rapide des comptes ou règles | Réduction du risque en fin de contrat |
| Supervision | Notifications et centralisation | Visibilité sur les connexions actives |
| Résilience | Architecture contrôlée et documentable | Moins de dépendance aux accès dispersés |
Cette approche s’intègre avec les pages dédiées à la connectivité industrielle, au cloud sécurisé et à la gateway Eziwan.
Checklist Technique Pour Un Site Industriel
Cette checklist donne une base de travail pour évaluer la maturité d’un site face aux exigences NIS2. Elle ne remplace pas un audit, mais elle aide à prioriser.
| Domaine | Question | Priorité |
|---|---|---|
| Inventaire | Les actifs OT connectés sont-ils recensés ? | Haute |
| Accès distant | Tous les accès prestataires sont-ils connus ? | Haute |
| Identité | Les comptes sont-ils nominatifs ? | Haute |
| MFA | L’authentification forte est-elle activée ? | Haute |
| Segmentation | Les flux IT/OT sont-ils filtrés ? | Haute |
| Logs | Les connexions distantes sont-elles journalisées ? | Haute |
| Fournisseurs | Les accès fournisseurs sont-ils revus régulièrement ? | Moyenne |
| Vulnérabilités | Les correctifs et mesures compensatoires sont-ils suivis ? | Haute |
| PCA/PRA | Les restaurations sont-elles testées ? | Haute |
| Incident | Les rôles et procédures d’alerte sont-ils connus ? | Haute |
Le meilleur point de départ est souvent l’accès distant, car il concentre identité, segmentation, chiffrement, fournisseurs et logs dans un périmètre rapidement observable.
Pièges Courants Dans Les Projets NIS2 Industriels
Plusieurs erreurs ralentissent ou fragilisent les démarches de conformité.
Réduire NIS2 À Un Dossier Documentaire
La documentation est indispensable, mais elle doit refléter des mesures réelles. Une politique d’accès distant ne suffit pas si les sites conservent des modems non inventoriés ou des comptes partagés.
Copier Les Méthodes IT Sans Adapter À L’OT
L’OT impose des contraintes de disponibilité, de sûreté, de qualification équipement et de cycles de maintenance. Les mesures doivent être adaptées, testées et validées avec les équipes de production.
Oublier Les Prestataires
Les intégrateurs, constructeurs machines et mainteneurs ont souvent les accès les plus sensibles. Leur gestion doit être intégrée au programme NIS2, avec des comptes nominatifs, des durées limitées et des revues régulières.
Confondre VPN Et Sécurité
Un VPN chiffre un tunnel, mais il ne garantit pas à lui seul le moindre privilège, la traçabilité, la segmentation ou la révocation. La sécurité vient de l’ensemble : identité, règles, logs, supervision et procédures.
Sources Et Références Utiles
Pour suivre l’évolution du cadre réglementaire et des bonnes pratiques, il est recommandé de consulter les sources officielles et référentiels reconnus.
Ces références doivent être complétées par les textes nationaux applicables et par les exigences sectorielles propres à chaque organisation.
Conclusion
La conformité NIS2 pour l’industrie se joue dans les détails opérationnels : inventaire réel des actifs OT, accès distants maîtrisés, segmentation IT/OT, comptes nominatifs, logs exploitables, gestion des fournisseurs, vulnérabilités suivies et continuité d’activité testée. Ce sont ces preuves concrètes qui permettent de passer d’une intention de sécurité à une posture défendable.
Eziwan apporte une réponse technique ciblée sur l’un des points les plus sensibles : la connectivité industrielle sécurisée. En centralisant les accès distants via une gateway, en filtrant les flux, en journalisant les sessions et en donnant de la visibilité aux équipes site, la solution aide les industriels à réduire leur exposition et à structurer une partie essentielle de leur démarche NIS2.
Pour aller plus loin
- NIS2 industrie — les obligations NIS2 applicables aux opérateurs industriels et OIV/OSE
- Cybersécurité industrielle — protégez vos infrastructures OT et respectez les exigences réglementaires
- Accès distant industriel — sécurisez les accès distants conformément aux exigences NIS2
- VPN industriel — chiffrez les flux de communication vers vos automates et équipements OT
- Cybersécurité accès distant OT — bonnes pratiques pour sécuriser les accès distants aux réseaux OT