IEC 62443-1-1 Terminologie, concepts et modeles
Fondements. Definit IACS, zone, conduit, niveau de securite (SL) et les 7 Exigences Fondamentales (FR1-FR7).
Cherchez dans les normes, outils, articles, fiches et le glossaire.
IEC 62443 est la reference internationale pour la cybersecurite des systemes d'automatisation et de controle industriels (IACS). Cadre multi-parties couvrant les politiques, les exigences systeme, les exigences de composants et la certification. Le pendant OT de l'ISO/IEC 27001.
IEC 62443-1-1 Fondements. Definit IACS, zone, conduit, niveau de securite (SL) et les 7 Exigences Fondamentales (FR1-FR7).
IEC 62443-2-1 Cote operateur : comment construire un Systeme de Management de la Cybersecurite (CSMS) pour une installation industrielle. Equivalent d'ISO 27001 pour les environnements OT.
IEC 62443-2-4 Exigences pour les integrateurs systeme et les prestataires de services (IS, sous-traitants OEM).
IEC 62443-3-2 La norme 'comment realiser une evaluation des risques cyber pour un site OT'. Methodologie des zones et conduits, niveaux de securite cibles (SL-T).
IEC 62443-3-3 Definit les 7 Exigences Fondamentales (Identification, Controle d'usage, Integrite systeme, Confidentialite des donnees, Restriction des flux de donnees, Reponse rapide, Disponibilite des ressources) et leur correspondance avec les SL 1-4.
IEC 62443-4-1 Pour les fournisseurs. Pratiques SDL : modelisation des menaces, codage securise, tests de securite, gestion des vulnerabilites. Requis pour les certifications ISA Secure / IECEE CB.
IEC 62443-4-2 Specifie quelles capacites de securite au niveau composant (CR/CCSC) un PLC/RTU/IHM/equipement reseau doit implementer pour obtenir la certification SL 1, 2, 3 ou 4.
(IACS) (SL) (FR1-FR7) (CSMS) (SL-T / SL-A) (SL-C) Avant 2010, la cybersecurite industrielle etait pour l’essentiel improvisee — copier-coller des controles IT sur des reseaux OT, ou espoir d’une isolation totale (“air gap”). Puis vinrent Stuxnet (2010), BlackEnergy/Industroyer (2015-2016), TRITON (2017), Colonial Pipeline (2021), et une prise de conscience aigue : les environnements OT ont besoin de leur propre cadre de cybersecurite. Les normes IT (ISO 27001, NIST CSF) ne suffisaient pas car l’OT a des priorites differentes :
L’ISA a lance les travaux SP99 en 2002, qui sont devenus IEC 62443 en 2009. C’est aujourd’hui le seul cadre complet de cybersecurite oriente OT avec des exigences a la fois au niveau systeme (operateur) et au niveau composant (fournisseur), et un ecosysteme de certification actif (ISASecure, TUV).
La Directive NIS2 europeenne (Directive 2022/2555) est entree en vigueur en 2023 avec transposition nationale prevue pour octobre 2024. Elle elargit massivement le perimetre des entites essentielles et importantes tenues de mettre en oeuvre une cybersecurite basee sur les risques. Pour les operateurs industriels dans les secteurs essentiels (energie, eau, transport, sante, infrastructure numerique, fabrication de produits critiques), NIS2 fait effectivement d’IEC 62443 le cadre de reference de facto car :
Dynamique similaire aux Etats-Unis avec la loi CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act) et les directives de securite TSA pour les pipelines.
Un systeme a securite instrumentee (SIS) est une cible privilegiee pour un attaquant — le desactiver lors d’une vraie sollicitation cree un potentiel catastrophique. TRITON / TRISIS (2017) a explicitement vise un controleur de securite Triconex en Arabie Saoudite. C’est pourquoi IEC 61511 Edition 2 (2016) fait explicitement reference a IEC 62443 pour la cybersecurite des SIS, et la future Edition 3 renforcera encore cela.
En pratique, chaque phase du cycle de vie IEC 61511 a desormais un pendant cybersecurite :
| Phase IEC 61511 | Recoupement cybersecurite |
|---|---|
| Analyse des dangers et des risques | Ajouter les menaces cyber aux scenarios HAZOP (ex. : “et si la logique SIS etait compromise a distance ?”) |
| Specification des exigences de securite | Ajouter le SL-T cybersecurite selon IEC 62443-3-2 |
| Conception SIS | Selection des composants avec SL-C selon IEC 62443-4-2 |
| Exploitation | Patching, surveillance des vulnerabilites, MOC inclut une evaluation cyber |
| Audit (FSA) | Evaluation de la cybersecurite en parallele de l’audit de securite fonctionnelle |
La methodologie de zonage IEC 62443, appliquee sur l’Architecture de Reference Purdue :
Niveaux 4/5 : Entreprise — ERP, messagerie, RH <- IT, ISO 27001
|
+===== DMZ ==================+
| Replique historien | <- Conduit avec filtrage strict
| Serveur AV / Patch |
+=================================+
|
Niveau 3 : Operations / Fabrication — MES, Historien
| <- Conduit, inspection profonde des paquets
Niveau 2 : Supervision — IHM, SCADA, poste ingenierie
| <- Conduit, filtrage source/destination
Niveau 1 : Commande de base — controleurs DCS, PLC, RTU
| <- Conduit, protocoles en liste blanche uniquement
Niveau 0 : Process — capteurs, actionneurs, E/S
|
+===== Zone securite ======================+
| PLC de securite (Triconex) | <- Isolation stricte, possiblement air-gap
| SIS IEC 61511 |
+============================================+
Chaque niveau devient une zone. Les connexions entre zones deviennent des conduits soumis a des controles d’acces, une surveillance et eventuellement une separation physique (diodes de donnees).
Pour les equipes de cybersecurite OT, la certification ISA / IEC 62443 (formation + examen, via ISA ou TUV Rheinland) devient un prerequis a l’embauche en 2025-2026, a l’instar du titre d’Ingenieur FS TUV pour les postes de securite fonctionnelle.