La directive NIS2 est la loi européenne élargie sur la cybersécurité, et elle concerne les fabricants car elle inclut bien plus d'entre eux dans son champ d'application que sa prédécesseure et s'étend à la technologie opérationnelle, aux automates programmables (PLC), aux SCADA et aux réseaux machines qui pilotent la production.
La fabrication de produits critiques, ainsi que de nombreux fabricants de taille intermédiaire jusque-là hors du champ de la réglementation cyber, se voient désormais imposer des obligations concrètes en matière de sécurité et de notification d'incidents. Présentation pédagogique, pas un conseil juridique; vos fonctions sécurité et juridique sont responsables de la conformité.
La sécurité IT est bien rodée; la sécurité OT est ce qui pose problème aux usines, et c'est là que la NIS2 porte désormais son attention. Les réseaux de production regorgent d'automates hérités, de réseaux plats et de systèmes qui ne peuvent pas être patchés selon les calendriers informatiques.
La mesure fondamentale est la segmentation réseau et la discipline d'accès, isolant le réseau OT afin qu'une compromission ne puisse pas se propager depuis un courriel jusqu'à un automate programmable, ce qui correspond précisément à l'architecture derrière les zones et conduits IEC 62443 .
La NIS2 donne à ce type d'ingénierie de sécurité OT, établi de longue date, un échéancier réglementaire.
Un fabricant connecte la supervision OEE d'une ligne de production à un tableau de bord cloud, ce qui est sensé d'un point de vue opérationnel.
Sous la NIS2, la question de sécurité devient obligatoire: comment les données quittent-elles le réseau OT, quelle frontière les contrôle, et ce chemin pourrait‑il être inversé vers les commandes ?
Une connexion bien conçue répond clairement: les données circulent dans un seul sens à travers une frontière contrôlée, les données brutes de commande ne quittent jamais la zone OT, et seuls des indicateurs de production dérivés traversent, satisfaisant la segmentation attendue par la directive (le modèle exposé dans l'introduction à l'IEC 62443).
Une connexion conçue négligemment constitue une observation d'audit et un véritable vecteur d'attaque. La leçon vaut en général: chaque connexion de données OT qu'une usine ajoute est désormais une décision de sécurité ayant une dimension réglementaire, pas seulement une commodité IT.
La cybersécurité n'est pas a priori un sujet de maintenance, mais les points de contact apparaissent: inventaires des actifs OT (on ne peut pas sécuriser ce qu'on n'a pas inventorié), gestion des correctifs et des firmwares sur les automates
contrôle d'accès sur les connexions de maintenance et les ordinateurs portables des fournisseurs, et la discipline consistant à faire passer les modifications des systèmes OT par la gestion du changement plutôt que de manière ad hoc.
La fonction maintenance détient souvent l'image la plus précise de ce qui existe réellement sur le plancher, ce qui explique pourquoi elle doit faire partie de la conversation sur la NIS2.
Fabrico n'est pas une plateforme de cybersécurité et ne sécurise pas les réseaux ni ne gère les correctifs; cela relève des équipes de sécurité et des outils de sécurité OT.
Là où Fabrico contribue est plus restreint et honnête: il est développé dans l'UE avec résidence des données dans l'UE, donc les données opérationnelles qu'il contient restent sous gouvernance européenne plutôt que de passer dans des juridictions qui compliquent la conformité
et sa supervision de la production est conçue pour fonctionner à partir de métriques dérivées sans exiger que les données brutes de contrôle quittent un réseau OT bien segmenté (y compris la capture par vision par ordinateur sur des machines sans aucune connexion PLC).
Il contient également l'historique des actifs OT côté maintenance sur lequel s'appuient les inventaires de sécurité. Fabrico ne vous rend pas conforme à la NIS2; c'est une fondation de données qui ne va pas à l'encontre de la segmentation attendue par la directive. Conçu dans l'UE, avec résidence des données dans l'UE.
Cela dépend du secteur et de la taille: la NIS2 a élargi la couverture à de nombreuses organisations de taille moyenne et grande dans des secteurs incluant certaines activités manufacturières, en tant qu'entités essentielles ou importantes, et les lois nationales de transposition déterminent le périmètre précis.
Les fabricants proches des seuils devraient évaluer leur situation avec des conseillers juridiques et en sécurité plutôt que de supposer qu'ils sont hors du champ d'application.
La NIS2 fixe des obligations légales ; l'IEC 62443 est le cadre normatif technique pour sécuriser l'automatisation industrielle et les systèmes de contrôle. De nombreuses organisations utilisent l'IEC 62443 comme moyen d'ingénierie pour satisfaire aux attentes de sécurité OT que la NIS2 transforme en obligation légale : la réglementation indique le quoi, la norme aide sur le comment.
Généralement par un inventaire précis des actifs OT, la segmentation réseau entre IT et OT, des périmètres contrôlés pour chaque connexion de données quittant l'usine, et une discipline d'accès pour les connexions de maintenance et des fournisseurs. Ces bases comblent les lacunes les plus risquées et s'alignent à la fois sur les obligations de la NIS2 et sur l'architecture IEC 62443.
Vous voulez une base de données de production qui respecte la segmentation OT et conserve vos données dans l'UE ? Réservez une démo Fabrico pour voir un OEE et une GMAO conçus dans l'UE pour des usines bien segmentées.