Maturité de la sécurité de l’environnement OT · Technologie opérationnelle
Vos environnements industriels situés sur une échelle de maturité, et la trajectoire chiffrée pour les faire progresser.
10 thématiques, une échelle à 5 niveaux. Et l’action qui fait passer chaque niveau au suivant.
Les 10 thématiques du référentiel, déjà rédigées de N1 à N5. Une entreprise, une business unit, ou 300 à la fois.
Maturité de la sécurité de l’environnement OT · Technologie opérationnelle
10 thématiques, échelle à 5 niveaux.
Nordhavn Industries
53 / 100
Ils mesurent leur maturité avec Datamensio
Un exemple
Cette situation pourrait être la vôtre.
Prenons l’exemple d’une entreprise : trois sites, trois tableurs, aucune réponse commune.
Personne ne sait consolider.
Nordhavn Industries, 2 400 personnes à Hambourg, Lyon et Porto. Un donneur d’ordre demande où en est le groupe. Chaque site répond dans son tableur, avec ses propres échelles.
Trois semaines, une seule base.
Un diagnostic Cadre de maturité sécurité OT, appuyé sur les principes IEC 62443 et le NIST SP 800-82 lancé sur les trois sites en même temps, à partir des notes d’entretien des responsables. Le référentiel était déjà écrit, les 10 thématiques et les niveaux N1 à N5 aussi.
Deux dépenses évitées avant d’être engagées.
Un score de 53 sur 100, un écart concentré sur trois thèmes. Le compagnon IA a repéré que deux actions du plan doublonnaient avec celui d’un autre audit. La restitution au comité s’est demandée en une phrase.
Ce que ça leur a évité
- 3sites mesurés sur la même base, au lieu de trois questionnaires à retraiter
- 2actions en doublon détectées avant la dépense
- 1restitution au comité, sans reprise manuelle
Ces chiffres sont ceux d’un exemple. Ils pourraient être les vôtres.
La norme impose des processus. Datamensio dit où vous en êtes.
01
Le référentiel est déjà écrit
Thématiques, questions et niveaux N1 à N5 rédigés. Vous ne partez pas d’un tableur vide.
02
Le score tombe le jour même
En ligne, par lien d’auto-évaluation ou en entretien. Thème par thème, comparable dans le temps.
03
L’écart devient un plan chiffré
Chaque passage de niveau porte son action. L’IA priorise sur l’effet attendu, pas sur l’ordre de la norme.
04
La progression se démontre
Campagne après campagne, contre votre cible et contre votre passé. C’est ce que demande votre COMEX.
L’échelle de maturité
Un niveau, le suivant, et l’action qui relie les deux.
C’est ce mécanisme (un niveau, un niveau supérieur, et l’action qui relie les deux) qui transforme un constat en trajectoire.
Les accès de télémaintenance des fournisseurs sont-ils encadrés et tracés ?
- N1
Aucun encadrement identifié. Les accès distants ont été mis en place au fil des projets, sans recensement ni suivi.
- N2
Les principaux accès sont connus et une règle existe, mais son application dépend du site et du fournisseur concerné.
- N3
Les accès sont recensés, passent par un point d’entrée contrôlé et sont ouverts sur demande pour une intervention identifiée.
- N4
Chaque session est tracée et rattachée à un intervenant nommé, les droits sont revus périodiquement et les accès inutilisés sont fermés.
- N5
Les sessions sont supervisées, les écarts remontent à la sécurité, et les exigences sont intégrées aux contrats de maintenance puis vérifiées à chaque renouvellement.
Action pour passer de N2 à N3
Recenser avec la maintenance l’ensemble des accès distants site par site, les faire converger vers un point d’entrée unique avec ouverture sur demande, et inscrire la validation des demandes à l’ordre du jour de la réunion hebdomadaire de maintenance.
« Grâce à Datamensio, nous remplissons avec beaucoup plus d’efficacité nos objectifs. Les services d’inspection du FEDER et de notre ministère de tutelle ont particulièrement apprécié cette approche qui leur apporte une data fiable. »

Directrice de la CCI 94CCI Île-de-France
« Nous pensons qu’il s’agit de la solution la plus adaptée pour amener notre projet de transformation à l’échelle et mesurer l’impact selon nos besoins. »

Maja SucekChief Operating Officer, Interreg Danube
Rarement seul
Un référentiel se combine. Associez-en plusieurs pour couvrir votre activité, ou faites écrire le vôtre par l’IA.
Prenez votre première mesuresur OT.
De quoi parle ce référentiel
La sécurité OT porte sur les systèmes qui pilotent des procédés physiques : automates programmables, SCADA, DCS, capteurs, réseaux de terrain, postes d’ingénierie, accès de télémaintenance. Ses priorités ne sont pas celles de l’informatique de gestion. La disponibilité et l’intégrité du procédé passent avant la confidentialité, les cycles de vie des équipements se comptent en dizaines d’années, et une mise à jour ne se déploie pas un mardi soir. Les cadres de référence du domaine, IEC 62443 côté industriel et NIST SP 800-82 côté guide de mise en œuvre, décrivent la segmentation en zones et conduits, la gestion des accès, la surveillance et la réponse aux incidents.
En pratique, le pilotage bute sur trois questions simples et rarement tranchées. L’inventaire des équipements connectés est-il complet, ou reconstitué de mémoire par l’équipe maintenance ? Le réseau industriel est-il réellement segmenté du réseau bureautique, ou séparé par un pare-feu dont personne ne relit plus les règles ? Les accès de télémaintenance des fournisseurs sont-ils tracés et révoqués, ou ouverts en permanence depuis la mise en service de la ligne ? À cela s’ajoute la répartition des responsabilités entre la direction industrielle, la maintenance et la direction des systèmes d’information, souvent implicite.
La convergence IT/OT a changé la donne. Les projets d’industrie connectée, la remontée de données de production vers le cloud et la maintenance prédictive ont ouvert des environnements conçus pour être isolés. Une confusion revient souvent : appliquer tel quel le socle de sécurité informatique aux ateliers. L’antivirus sur un poste de supervision sous système d’exploitation obsolète, le correctif mensuel sur un automate en service continu, l’authentification forte sur un pupitre partagé par trois équipes postées, aucune de ces mesures ne se transpose sans arbitrage avec la production.
Le diagnostic de maturité répond à une question différente de celle d’un audit technique. L’audit constate une vulnérabilité sur un équipement à un instant donné. Le diagnostic situe vos pratiques sur une échelle progressive, thématique par thématique, et indique quelle action fait passer au niveau suivant. Il rend aussi les sites comparables entre eux : une usine récente et un site repris lors d’une acquisition ne partent pas du même point, et le plan d’action ne peut pas être le même.
Dans Datamensio, le référentiel est prêt à l’emploi et vous en gardez la maîtrise. L’IA ajuste les thématiques, les questions et les niveaux à votre contexte industriel, ou construit une déclinaison à partir de vos politiques et de vos standards d’ingénierie. Sur un parc de plusieurs sites, elle regroupe les écarts en une feuille de route priorisée plutôt qu’en une liste d’actions site par site.
Norme de référence : Cadre de maturité sécurité OT, appuyé sur les principes IEC 62443 et le NIST SP 800-82
Les thématiques évaluées
Gouvernance et responsabilités OT
Politique de sécurité applicable aux environnements industriels, répartition des rôles entre production, maintenance et systèmes d’information, arbitrage des exceptions, ressources dédiées.
Inventaire des actifs industriels
Recensement des automates, supervisions, postes d’ingénierie et équipements réseau, criticité pour le procédé, versions de firmware, tenue à jour de l’inventaire.
Architecture réseau et segmentation
Découpage en zones et conduits, séparation entre réseau industriel et bureautique, points de passage contrôlés, cartographie des flux, gestion des équipements sans fil.
Gestion des accès et des comptes
Comptes partagés sur les pupitres, comptes constructeurs et mots de passe par défaut, droits des intégrateurs, revue périodique des habilitations.
Accès distants et interventions fournisseurs
Modalités de télémaintenance, activation à la demande, traçabilité des sessions, clauses de sécurité dans les contrats de maintenance, gestion des supports amovibles.
Gestion des vulnérabilités et des correctifs
Veille sur les équipements en service, fenêtres de mise à jour compatibles avec la production, mesures compensatoires sur les systèmes non corrigeables, tests avant déploiement.
Détection et surveillance
Journalisation des équipements industriels, sonde de supervision réseau, détection des modifications de programmes automates, remontée vers une supervision sécurité.
Réponse aux incidents et reprise
Procédures adaptées au procédé, mode dégradé, sauvegardes des programmes et des configurations, tests de restauration, exercices associant production et sécurité.
Sécurité dans les projets et le cycle de vie
Exigences de sécurité dans les cahiers des charges, réception des installations neuves, gestion des équipements en fin de support, décommissionnement.
Culture et compétences
Sensibilisation des équipes postées, formation des automaticiens, connaissance des consignes par les prestataires, retours d’expérience après incident.
Une version courte du référentiel est disponible pour l’auto-évaluation en ligne.
Questions fréquentes
En quoi ce diagnostic diffère-t-il d’un audit technique de mes installations ?
Un audit technique relève des vulnérabilités sur des équipements précis, à un instant donné. Le diagnostic mesure la maturité de vos pratiques : inventaire, segmentation, gestion des accès, réponse aux incidents. Les deux se complètent, le diagnostic indiquant sur quels chantiers engager les moyens.
Faut-il arrêter la production pour réaliser l’évaluation ?
Non. Le diagnostic repose sur des questions de pratiques et d’organisation, renseignées par les équipes en place. Aucune connexion aux systèmes industriels n’est nécessaire, aucun scan réseau n’est réalisé.
Ce référentiel prépare-t-il à une certification IEC 62443 ?
Datamensio mesure la maturité et prépare, il ne certifie pas. Le diagnostic reprend les principes structurants du domaine, notamment la logique de zones et conduits et la gestion des accès, et vous situe avant d’engager une démarche formelle avec un organisme.
Combien de temps prend l’évaluation ?
La version courte se remplit en une session de travail. La version complète, en mode collaboratif avec la maintenance, l’automatisme et les systèmes d’information, s’étale généralement sur une à deux semaines, l’essentiel du temps étant consacré à la collecte auprès des sites.
Peut-on comparer plusieurs usines entre elles ?
Oui. Le même référentiel est diffusé à chaque site et les scores sont comparables par thématique, ainsi que dans le temps par rapport à vos propres évaluations précédentes. Une feuille de route transversale consolide les audits en un plan unique plutôt qu’en une liste par site.
Peut-on adapter le référentiel à notre secteur ?
Oui. Vous pouvez modifier les questions, les niveaux et les thématiques, ajouter les spécificités de vos procédés, ou partir de vos propres standards d’ingénierie. L’IA construit alors une déclinaison à partir de vos documents, que vous validez avant publication.
Qui doit répondre aux questions ?
Les questions portent sur les pratiques, pas sur les configurations. Un responsable maintenance, un automaticien ou un correspondant sécurité y répond. Le mode collaboratif permet d’affecter chaque question à la personne qui détient l’information.
Où sont hébergées les données ?
En France, chez OVH, avec sauvegarde chez Scaleway. Aucun transfert hors Union européenne. Les modèles d’IA mobilisés peuvent être sélectionnés, y compris parmi des solutions européennes.





