← Retour

KNOWLEDGE HUB

ISA/IEC 62443 : la norme qui met de l'ordre dans la cybersécurité industrielle

La famille de normes la plus complète pour sécuriser les systèmes de contrôle industriel — son origine, sa structure, et pourquoi j'en fais mon socle technique.

Ce que c'est

ISA/IEC 62443 est une famille de normes internationales pour la cybersécurité des systèmes d'automatisation et de contrôle industriel (IACS). Née des travaux du comité ISA99, elle est aujourd'hui maintenue conjointement par l'ISA et la CEI — d'où le double nom.

Contrairement à un cadre générique de sécurité de l'information, 62443 a été conçue dès le départ pour le monde OT : la disponibilité avant la confidentialité, des cycles de vie de 15 à 20 ans, et des équipements qu'on ne peut pas simplement « redémarrer et patcher » comme un serveur de bureau.

Pourquoi c'est important

C'est, à ce jour, la norme la plus citée par les régulateurs, les intégrateurs et les fabricants lorsqu'ils ont besoin d'un langage commun pour la sécurité OT. Si vous travaillez avec des fournisseurs internationaux, 62443 finit toujours par apparaître dans un contrat, un appel d'offres ou un audit.

Comment elle est structurée

  • Série 1 — Généralités : terminologie et modèles communs à toute la famille.
  • Série 2 — Politiques et procédures : ce que doit faire le propriétaire de l'actif (programme de sécurité, gestion des correctifs, réponse aux incidents).
  • Série 3 — Système : comment concevoir une architecture sécurisée — c'est là que vivent les zones et conduits ainsi que les niveaux de sécurité SL 0 à SL 4.
  • Série 4 — Composant/produit : exigences pour les fabricants d'automates, d'IHM ou de commutateurs industriels.

Bonnes pratiques

  • Commencez par la segmentation (zones et conduits) avant les outils — l'architecture est la fondation, pas un produit.
  • Définissez le niveau de sécurité cible (SL-T) par zone selon le risque réel, pas le même niveau pour toute l'usine.
  • Utilisez 62443-2-1 pour construire le programme de gestion, pas seulement la partie technique — la sécurité OT qui dure repose sur un processus, pas seulement sur la technologie.

Erreurs courantes

  • Traiter 62443 comme une checklist ponctuelle plutôt qu'un programme continu.
  • Copier des contrôles IT (politiques de correctifs agressives, par exemple) sans les adapter aux exigences de disponibilité de l'OT.
  • Certifier le papier (les documents) sans vérifier que l'architecture réseau réelle correspond à ce qui est documenté.

Références

  • ISA/IEC 62443-1-1 — Terminology, concepts and models
  • ISA/IEC 62443-2-1 — Security program requirements
  • ISA/IEC 62443-3-3 — System security requirements and security levels
  • ISA/IEC 62443-4-2 — Technical security requirements for components