EDIH, EEN, Interreg : la plateforme des programmes européens.En savoir plus

Maturité · Sécurité des infrastructures critiques et industrielles

La sécurité de vos installations industrielles, mesurée site par site et traduite en plan d’action chiffré.

10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.

Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.

Maturité · Sécurité des infrastructures critiques et industrielles

Gouvernance de la sécurité industrielleN1 → N5
Connaissance du parc et cartographieN1 → N5
Architecture, zones et conduitsN1 → N5
Gestion des accès et de la télémaintenanceN1 → N5

10 thématiques, échelle à 5 niveaux.

Nordhavn Industries

53 / 100

Gouvernance de la sécurité industrielle6484
Connaissance du parc et cartographie5379
Architecture, zones et conduits6182
Gestion des accès et de la télémaintenance3773
IAIndustrialisé : vos notes d’entretien suffisent, l’IA remplit l’audit.

Ils mesurent leur maturité avec Datamensio

  • Cetim
  • Aerospace Valley
  • Cap'Tronic
  • IMT Mines Alès
  • Pôle SCS
  • Pôle Optitec

Un exemple

Cette situation pourrait être la vôtre.

Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.

01

Personne ne sait consolider.

Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.

02

Trois semaines, une seule base.

Un diagnostic Cadre de sécurité des infrastructures critiques et industrielles (IEC 62443, NIS2, directive REC) lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.

03

Deux dépenses évitées avant d’être engagées.

Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.

Ce que ça leur a évité

  • 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
  • 2actions en doublon détectées avant la dépense
  • 1restitution au comité, sans reprise manuelle

Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.

La norme impose des processus. Datamensio dit où vous en êtes.

01

Le référentiel est déjà écrit

Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.

02

Le score tombe le jour même

En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.

03

L’écart devient un plan chiffré

Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.

04

La progression se démontre

Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.

L’échelle de maturité

Un niveau, le suivant, et l’action qui relie les deux.

C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.

Les accès distants de télémaintenance accordés aux intervenants extérieurs sont-ils encadrés et tracés ?

  1. N1

    Aucun encadrement formalisé. Des accès ont été ouverts au fil des projets, sans inventaire ni date de fin connue.

  2. N2

    Une procédure existe et des accès nominatifs sont créés, mais leur ouverture reste permanente et le suivi dépend de l’équipe qui les a demandés.

  3. N3

    Les accès sont nominatifs, ouverts sur demande pour une durée limitée et enregistrés dans un registre tenu par le site. Les sessions sont journalisées.

  4. N4

    Les demandes sont validées par le responsable de l’installation, les sessions sont supervisées en temps réel et le registre est revu à chaque comité de sécurité industrielle.

  5. N5

    Les règles d’accès sont ajustées selon les incidents et les évolutions du parc, avec un suivi documenté des révisions et une clause de notification opposable aux intégrateurs.

Action pour passer de N2 à N3

Instaurer l’ouverture des accès de télémaintenance sur demande datée, avec fermeture automatique à échéance, et inscrire la revue du registre des accès extérieurs à l’ordre du jour de la réunion mensuelle de maintenance.

« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »
Chambre de commerce et d'industrie

Directrice de la CCI 94CCI Île-de-France

« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Prenez votre première mesure

De quoi parle ce référentiel

La sécurité des infrastructures critiques et industrielles ne se résume pas à la cybersécurité des réseaux d’automatisme. Elle rassemble la segmentation entre informatique de gestion et systèmes industriels, la maîtrise des accès distants de maintenance, l’inventaire des automates et des équipements de contrôle, la sûreté physique des enceintes techniques, la détection des événements sur les réseaux OT, la continuité et la reprise d’exploitation, enfin la gestion des prestataires qui intervieonnent sur les lignes. IEC 62443 structure la partie systèmes de contrôle, NIS2 et la directive sur la résilience des entités critiques ajoutent des obligations de gouvernance et de notification.

En pratique, le pilotage se heurte à la réalité des sites. Les installations ont des générations de matériel différentes, des durées de vie de vingt ans ou plus, et des fenêtres d’arrêt rares. Trois questions revenaient sans réponse documentée dans la plupart des groupes industriels. Qui détient l’inventaire à jour des automates, des variateurs et des postes de supervision, et à quelle fréquence est-il rafraîchi ? Comment les accès de télémaintenance des intégrateurs sont-ils ouverts, tracés et fermés ? Que se passe-t-il concrètement si une supervision devient indisponible en pleine campagne de production ?

Une confusion fréquente mérite d’être dissipée : sécurité industrielle et sûreté de fonctionnement ne se recouvrent pas. La sûreté protège les personnes et l’environnement d’une défaillance de l’installation, avec ses propres exigences de niveaux de sécurité. La sécurité au sens de ce référentiel protège l’installation d’actes intentionnels ou d’événements externes. Les deux dialoguent, notamment lorsqu’une mesure de cybersécurité touche une fonction instrumentée de sécurité, mais elles n’ont ni les mêmes acteurs ni les mêmes preuves. Beaucoup d’organisations les traitent dans un même comité sans distinguer les décisions.

Un audit de conformité conclut par un constat binaire : l’exigence est satisfaite ou elle ne l’est pas. Le diagnostic de maturité répond à une autre question. À quel niveau de maîtrise se situe chaque site, quelle est la dispersion entre les business units, et quelle action précise fait passer une pratique du niveau documenté au niveau appliqué. Le score par thématique et la cible génèrent l’écart, l’écart génère le plan d’action, et l’IA regroupe ces actions en une feuille de route priorisée, réutilisable pour préparer un audit réglementaire.

Le référentiel est prêt à l’emploi dans Datamensio et reste adaptable. Vous ajustez les thématiques selon vos filières, process continu, manufacturier ou réseaux, et l’IA affine les questions et les niveaux selon la méthode CMMI. Elle peut aussi construire une déclinaison à partir de vos propres documents : politique de sécurité industrielle, plans de zones et conduits, cahiers des charges d’intégration.

Norme de référence : Cadre de sécurité des infrastructures critiques et industrielles (IEC 62443, NIS2, directive REC)

Les thématiques évaluées

  • Gouvernance de la sécurité industrielle

    Politique applicable aux systèmes de contrôle, rôles entre informatique et automatismes, arbitrage des dérogations, articulation avec la sûreté de fonctionnement.

  • Connaissance du parc et cartographie

    Inventaire des automates, supervisions, variateurs et équipements réseau, criticité des fonctions, cartographie des flux, fréquence de mise à jour.

  • Architecture, zones et conduits

    Séparation entre réseaux de gestion et réseaux industriels, découpage en zones, filtrage des conduits, traitement des passerelles et des postes d’ingénierie.

  • Gestion des accès et de la télémaintenance

    Comptes des intervenants internes et externes, authentification, ouverture et fermeture des accès distants, traçabilité des sessions de maintenance.

  • Sûreté physique des installations

    Contrôle d’accès aux locaux techniques et armoires, protection des points d’alimentation et de communication, vidéoprotection, accueil des visiteurs et sous-traitants.

  • Maîtrise des changements et des mises à jour

    Gestion des configurations et des programmes automates, sauvegardes et restitution, correctifs applicables, essais avant remise en service, fenêtres d’arrêt.

  • Détection et traitement des événements

    Supervision des réseaux industriels, remontée des anomalies vers l’équipe sécurité, qualification, procédures d’intervention adaptées à un environnement de production.

  • Continuité et reprise d’exploitation

    Modes de repli, exploitation dégradée, délais de reprise attendus par ligne, exercices, disponibilité des pièces et des sauvegardes de programmes.

  • Chaîne d’approvisionnement et intégrateurs

    Exigences contractuelles, qualification des fournisseurs d’équipements, réception des installations neuves, obligations de notification des prestataires.

  • Compétences et amélioration continue

    Formation des automaticiens et des équipes de conduite, retours d’expérience après incident, indicateurs, comparaison des sites dans le temps.

Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.

Questions fréquentes

Ce diagnostic délivre-t-il une conformité NIS2 ou une certification IEC 62443 ?

Non. Datamensio mesure la maturité de vos pratiques et prépare l’échéance. La conformité réglementaire relève de l’autorité compétente, la certification des produits et des organisations relève des organismes accrédités. Le diagnostic vous donne l’état des lieux, les écarts et la trajectoire.

Quelle différence entre ce diagnostic et un audit de sécurité industrielle ?

L’audit vérifie la présence d’exigences et conclut par un écart. Le diagnostic situe chaque pratique sur une échelle progressive et indique l’action qui fait monter d’un niveau. Il se conduit sans intervention sur les installations, à partir des pratiques déclarées et des preuves associées.

Combien de temps prend l’évaluation ?

La version courte se remplit en une seule séance de travail. La version complète, en mode collaboratif avec les automaticiens, la maintenance et l’équipe sécurité, s’étale généralement sur une à deux semaines, l’essentiel du temps servant à la collecte sur les sites.

Peut-on comparer plusieurs sites entre eux ?

Oui. Pilot permet d’auditer les sites sur le même référentiel, de comparer les scores par thématique entre business units et de mesurer l’évolution par rapport aux campagnes précédentes. Une feuille de route transversale consolide les plans d’action de plusieurs sites.

Le référentiel est-il adaptable à notre filière ?

Oui. Vous modifiez les thématiques, les questions et les niveaux, ou vous partez de vos propres documents : l’IA construit une déclinaison adaptée au process continu, au manufacturier ou aux réseaux, en affinant les niveaux selon la méthode CMMI.

Faut-il une expertise en automatisme pour répondre ?

Les questions portent sur les pratiques de gestion, pas sur les configurations d’équipement. Certaines nécessitent l’apport d’un automaticien ou du responsable maintenance : le mode collaboratif permet d’affecter ces questions à la bonne personne.

Comment le plan d’action est-il chiffré ?

Chaque écart entre le score et la cible génère une action. Le catalogue de prestations ouvre une solution en face de chaque action, avec son coût, son délai et son impact attendu sur le score, ce qui rend l’arbitrage budgétaire discutable en comité.

Où sont hébergées les données ?

En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.

Prenez votre première mesure