Menu
La directive NIS2 : les obligations en matière de cybersécurité s'étendent jusqu'à l'atelier

La directive NIS2 : les obligations en matière de cybersécurité s'étendent jusqu'à l'atelier

La directive NIS2 expliquée aux fabricants : obligations de cybersécurité élargies, périmètre de l'OT, obligations en cas d'incident et comment la maintenance et la segmentation de l'OT s'articulent.
La directive NIS2 : les obligations en matière de cybersécurité s'étendent jusqu'à l'atelier

La directive NIS2 est la loi européenne élargie sur la cybersécurité, et elle concerne les fabricants car elle inclut bien plus d'entre eux dans son champ d'application que sa prédécesseure et s'étend à la technologie opérationnelle, aux automates programmables (PLC), aux SCADA et aux réseaux machines qui pilotent la production.

La fabrication de produits critiques, ainsi que de nombreux fabricants de taille intermédiaire jusque-là hors du champ de la réglementation cyber, se voient désormais imposer des obligations concrètes en matière de sécurité et de notification d'incidents. Présentation pédagogique, pas un conseil juridique; vos fonctions sécurité et juridique sont responsables de la conformité.

Ce que la NIS2 change

  • Portée élargie : davantage de secteurs et un plus grand nombre d'organisations de taille intermédiaire sont couverts en tant qu'entités essentielles ou importantes, y compris des parties significatives du secteur manufacturier.
  • Obligations de gestion des risques : mesures concrètes, analyse des risques, gestion des incidents, continuité d'activité, sécurité de la chaîne d'approvisionnement et sécurité des réseaux et systèmes d'information, y compris la technologie opérationnelle (OT).
  • Notification des incidents : délais stricts pour informer les autorités des incidents significatifs.
  • Responsabilisation de la direction : la haute direction est responsable et formée aux mesures de gestion des risques cyber.
  • Sécurité de la chaîne d'approvisionnement : obligations qui se répercutent sur les fournisseurs et prestataires de services.

Pourquoi la technologie opérationnelle (OT) est la partie difficile pour les fabricants

La sécurité IT est bien rodée; la sécurité OT est ce qui pose problème aux usines, et c'est là que la NIS2 porte désormais son attention. Les réseaux de production regorgent d'automates hérités, de réseaux plats et de systèmes qui ne peuvent pas être patchés selon les calendriers informatiques.

La mesure fondamentale est la segmentation réseau et la discipline d'accès, isolant le réseau OT afin qu'une compromission ne puisse pas se propager depuis un courriel jusqu'à un automate programmable, ce qui correspond précisément à l'architecture derrière les zones et conduits IEC 62443 .

La NIS2 donne à ce type d'ingénierie de sécurité OT, établi de longue date, un échéancier réglementaire.

Un exemple concret : la connexion de données que personne n'avait classifiée

Un fabricant connecte la supervision OEE d'une ligne de production à un tableau de bord cloud, ce qui est sensé d'un point de vue opérationnel.

Sous la NIS2, la question de sécurité devient obligatoire: comment les données quittent-elles le réseau OT, quelle frontière les contrôle, et ce chemin pourrait‑il être inversé vers les commandes ?

Une connexion bien conçue répond clairement: les données circulent dans un seul sens à travers une frontière contrôlée, les données brutes de commande ne quittent jamais la zone OT, et seuls des indicateurs de production dérivés traversent, satisfaisant la segmentation attendue par la directive (le modèle exposé dans l'introduction à l'IEC 62443).

Une connexion conçue négligemment constitue une observation d'audit et un véritable vecteur d'attaque. La leçon vaut en général: chaque connexion de données OT qu'une usine ajoute est désormais une décision de sécurité ayant une dimension réglementaire, pas seulement une commodité IT.

Où la maintenance et la NIS2 se recoupent discrètement

La cybersécurité n'est pas a priori un sujet de maintenance, mais les points de contact apparaissent: inventaires des actifs OT (on ne peut pas sécuriser ce qu'on n'a pas inventorié), gestion des correctifs et des firmwares sur les automates

contrôle d'accès sur les connexions de maintenance et les ordinateurs portables des fournisseurs, et la discipline consistant à faire passer les modifications des systèmes OT par la gestion du changement plutôt que de manière ad hoc.

La fonction maintenance détient souvent l'image la plus précise de ce qui existe réellement sur le plancher, ce qui explique pourquoi elle doit faire partie de la conversation sur la NIS2.

Où s'inscrit Fabrico

Fabrico n'est pas une plateforme de cybersécurité et ne sécurise pas les réseaux ni ne gère les correctifs; cela relève des équipes de sécurité et des outils de sécurité OT.

Là où Fabrico contribue est plus restreint et honnête: il est développé dans l'UE avec résidence des données dans l'UE, donc les données opérationnelles qu'il contient restent sous gouvernance européenne plutôt que de passer dans des juridictions qui compliquent la conformité

et sa supervision de la production est conçue pour fonctionner à partir de métriques dérivées sans exiger que les données brutes de contrôle quittent un réseau OT bien segmenté (y compris la capture par vision par ordinateur sur des machines sans aucune connexion PLC).

Il contient également l'historique des actifs OT côté maintenance sur lequel s'appuient les inventaires de sécurité. Fabrico ne vous rend pas conforme à la NIS2; c'est une fondation de données qui ne va pas à l'encontre de la segmentation attendue par la directive. Conçu dans l'UE, avec résidence des données dans l'UE.

Questions fréquemment posées

La NIS2 s'applique-t-elle à mon entreprise manufacturière ?

Cela dépend du secteur et de la taille: la NIS2 a élargi la couverture à de nombreuses organisations de taille moyenne et grande dans des secteurs incluant certaines activités manufacturières, en tant qu'entités essentielles ou importantes, et les lois nationales de transposition déterminent le périmètre précis.

Les fabricants proches des seuils devraient évaluer leur situation avec des conseillers juridiques et en sécurité plutôt que de supposer qu'ils sont hors du champ d'application.

Comment la NIS2 se rapporte-t-elle à l'IEC 62443 ?

La NIS2 fixe des obligations légales ; l'IEC 62443 est le cadre normatif technique pour sécuriser l'automatisation industrielle et les systèmes de contrôle. De nombreuses organisations utilisent l'IEC 62443 comme moyen d'ingénierie pour satisfaire aux attentes de sécurité OT que la NIS2 transforme en obligation légale : la réglementation indique le quoi, la norme aide sur le comment.

Par quoi un fabricant devrait-il commencer pour la sécurité OT en vertu de la NIS2 ?

Généralement par un inventaire précis des actifs OT, la segmentation réseau entre IT et OT, des périmètres contrôlés pour chaque connexion de données quittant l'usine, et une discipline d'accès pour les connexions de maintenance et des fournisseurs. Ces bases comblent les lacunes les plus risquées et s'alignent à la fois sur les obligations de la NIS2 et sur l'architecture IEC 62443.

Vous voulez une base de données de production qui respecte la segmentation OT et conserve vos données dans l'UE ? Réservez une démo Fabrico pour voir un OEE et une GMAO conçus dans l'UE pour des usines bien segmentées.

Dernières nouvelles de notre blog

Définissez votre feuille de route en matière de fiabilité
Validez votre retour sur investissement potentiel : réservez une démonstration en direct
Définissez votre feuille de route en matière de fiabilité
En cliquant sur le bouton Accepter, vous donnez votre consentement à l'utilisation de cookies lors de l'accès à ce site Web et de l'utilisation de nos services. Pour en savoir plus pour en savoir plus sur la manière dont les cookies sont utilisés et gérés, veuillez consulter notre Politique de confidentialité et Déclaration relative aux cookies