Aller au contenu
Plan R résilience & cybersécurité

Chronique no 033 — 2025

OT et IoT : Défis de la résilience entre industrie et objets connectés

Capteurs, automates, IoT : découvrez les défis spécifiques de la résilience des systèmes industriels et les impacts du Cyber Resilience Act.

7 min de lecture 1488 mots

Visuel de titre « OT & IoT : les défis spécifiques », bras robotisé et maison connectée.

**Entre promesses de connectivité et risques bien réels, l’OT et l’IoT rappellent que la résilience du numérique se joue aussi dans le monde physique. **

Introduction

La cybersécurité des systèmes d’information a longtemps été pensée pour les environnements bureautiques et applicatifs classiques. Mais une autre réalité s’impose désormais : celle des systèmes industriels (OT — Operational Technology) et de l’Internet des objets (IoT). Automates, capteurs, objets connectés, infrastructures critiques, systèmes SCADA… tout un monde où la résilience ne peut pas être copiée-collée des pratiques IT.

Pourquoi ? Parce que les règles ne sont pas les mêmes. Ici, la disponibilité prime souvent sur la confidentialité, les cycles de vie sont de plusieurs décennies, et la moindre interruption peut avoir un impact physique immédiat : une chaîne de production arrêtée, une usine chimique à l’arrêt, voire un réseau électrique déstabilisé. L’actualité l’a prouvé : de Stuxnet au sabotage de Colonial Pipeline, en passant par les attaques contre des hôpitaux ou des stations d’épuration, l’OT et l’IoT sont devenus un terrain de jeu privilégié pour les cyberattaquants.

Cette chronique propose un tour d’horizon des défis spécifiques à la résilience de l’OT et de l’IoT : les différences avec l’IT, les contraintes opérationnelles, les risques émergents, les mythes à déconstruire et les pistes pour construire une approche réaliste, au croisement de la cybersécurité, de l’ingénierie et de la gouvernance.

1. Quand la disponibilité écrase tout le reste

Dans le monde IT, le fameux triptyque sécurité — confidentialité, intégrité, disponibilité — met souvent l’accent sur la confidentialité. Dans le monde OT, c’est l’inverse : la disponibilité prime avant tout.

Un automate de contrôle industriel (PLC) ne peut pas être patché au milieu d’une chaîne de production sans risquer d’arrêter des millions d’euros de production. Une mise à jour mal testée peut provoquer une panne plus grave que la vulnérabilité elle-même. D’où la tension permanente entre sécurité et continuité.

Dans l’IoT, la contrainte est différente mais similaire dans l’esprit : un capteur médical connecté, une caméra de surveillance ou un compteur intelligent doit rester fonctionnel. Ici, la résilience est souvent sacrifiée au profit du coût et de la rapidité de déploiement, laissant des millions d’objets vulnérables.

2. Des environnements conçus pour durer… mais pas pour être sécurisés

Un des paradoxes de l’OT est que les équipements ont des cycles de vie très longs : 15, 20, parfois 30 ans. Là où un serveur IT est renouvelé tous les 4 ou 5 ans, une turbine industrielle ou un automate programmable reste en service des décennies.

Problème : ces systèmes ont souvent été conçus à une époque où la cybersécurité n’était pas une priorité. On trouve encore des automates communiquant en clair sur des protocoles obsolètes (Modbus, DNP3, OPC Classic), sans authentification ni chiffrement.

Du côté de l’IoT, la logique inverse s’applique : les objets sont produits à bas coût, avec des cycles de vie très courts (quelques années), mais sans stratégie claire de mises à jour ou de support. Résultat : un océan d’objets vulnérables et rarement corrigés, qui deviennent autant de portes d’entrée pour les attaquants.

3. Mythes et réalités

Mythe n°1 : « L’OT est isolé, donc protégé »

On croyait les systèmes industriels protégés par leur isolement. C’était vrai il y a 20 ans, quand le réseau SCADA était totalement séparé du reste. Aujourd’hui, avec l’interconnexion croissante (télémaintenance, intégration avec l’ERP, pilotage à distance), les frontières tombent. Les attaques récentes l’ont démontré : les environnements OT sont désormais connectés, donc vulnérables.

Mythe n°2 : « L’IoT est trop petit pour être dangereux »

Beaucoup pensent qu’un capteur de température ou une webcam connectée ne peuvent pas causer de grands dégâts. C’est faux : intégrés dans des botnets massifs comme Mirai, ces objets deviennent des armes de déni de service (DDoS) capables de faire tomber des pans entiers d’Internet.

Mythe n°3 : « Sécuriser l’OT, c’est comme sécuriser l’IT »

Non. Les approches sont différentes. Dans l’IT, on patch, on segmente, on redémarre. Dans l’OT, on ne peut pas redémarrer une raffinerie ou une ligne TGV aussi facilement. La sécurité doit donc être pensée dans la continuité de l’exploitation, avec des stratégies de défense en profondeur adaptées.

4. Des incidents bien réels : quand l’OT vacille

Stuxnet (2010) : la révélation

Premier malware conçu spécifiquement pour cibler des automates industriels, Stuxnet a saboté des centrifugeuses nucléaires en Iran. Cette attaque a montré que l’OT n’était pas hors de portée et que le cyber pouvait avoir un impact physique direct.

Colonial Pipeline (2021) : dépendance et effet domino

Aux États-Unis, une cyberattaque par ransomware contre le plus grand pipeline de carburant a paralysé la distribution d’essence pendant plusieurs jours. Même si le malware n’a pas touché directement les systèmes OT, la décision de couper l’exploitation a révélé la fragilité des interconnexions IT/OT.

Usines d’eau potable et hôpitaux : vulnérabilité des infrastructures critiques

En 2021, en Floride, un attaquant a tenté de modifier à distance les paramètres chimiques d’une station d’eau potable. Plusieurs hôpitaux en France et en Allemagne ont également vu leurs systèmes médicaux connectés paralysés, mettant directement en danger les patients.

5. Réglementation et cadre : le Cyber Resilience Act et au-delà

Face à ces risques, l’Europe a réagi avec des réglementations spécifiques :

  • NIS2 : impose une obligation de cybersécurité renforcée aux opérateurs de services essentiels, dont les secteurs industriels et de santé.

  • Cyber Resilience Act (CRA) : vise directement les fabricants d’objets connectés. Il impose que tout produit connecté vendu en Europe intègre des garanties de cybersécurité (mises à jour, correctifs, support).

  • DORA (Digital Operational Resilience Act) : même si centré sur le secteur financier, il influence les pratiques de résilience numérique au sens large, y compris pour les interconnexions IT/OT.

Ces textes changent la donne : la résilience n’est plus seulement une bonne pratique, mais une exigence réglementaire.

6. Construire la résilience OT et IoT : pistes concrètes

a) La défense en profondeur adaptée

  • Segmentation stricte des réseaux (zones IT, DMZ, zones OT).

  • Surveillance spécifique (IDS/IPS adaptés aux protocoles industriels).

  • Journalisation et supervision continue, avec SIEM et SOC adaptés.

b) La gestion du cycle de vie

  • Inventaire complet et cartographie des actifs OT et IoT.

  • Plan de mise à jour adapté aux contraintes opérationnelles.

  • Anticipation des obsolescences (ne pas attendre que l’équipement ait 25 ans).

c) L’intégration avec la gestion de crise

  • Plans de continuité incluant les environnements OT et IoT.

  • Exercices réguliers mêlant équipes IT, sécurité et ingénierie.

  • Procédures spécifiques de redémarrage et d’arrêt sécurisé.

d) La coopération renforcée

  • Dialogue constant entre DSI, RSSI et ingénieurs OT.

  • Sensibilisation des opérateurs et techniciens industriels.

  • Partage d’informations via des CERT spécialisés (CERT-FR, ENISA, etc.).

7. Vers une convergence IT/OT/IoT maîtrisée

La tendance est claire : l’IT, l’OT et l’IoT convergent. Les usines deviennent « smart », les bâtiments « intelligents », les réseaux « pilotés ». Mais cette convergence doit s’accompagner d’une maturité accrue. Sans cela, on assiste à une extension du périmètre d’attaque sans filet de sécurité.

La résilience, ici, signifie accepter la spécificité de chaque monde (cycle long de l’OT, cycle court et massif de l’IoT, réactivité de l’IT), mais les intégrer dans une vision globale.

Conclusion

L’OT et l’IoT rappellent une leçon fondamentale : la résilience ne peut pas être uniforme. Elle doit se plier aux contraintes du terrain, accepter la complexité des environnements industriels et la diversité des objets connectés, tout en gardant une approche commune de gouvernance, de supervision et de réponse à incident.

Dans ce domaine, les mythes coûtent cher : non, l’OT n’est plus isolé, non l’IoT n’est pas inoffensif, non l’IT n’apporte pas toutes les réponses. La réalité, c’est que la résilience se construit avec patience, collaboration et adaptation.

Après avoir exploré les crises longues (chronique n°30), l’IA (n°31) et le Cloud (n°32), ce détour par l’OT et l’IoT marque une nouvelle étape : plonger dans les terrains où la cybersécurité rencontre le monde physique. La suite du bloc 4 nous emmènera encore plus loin, vers des réflexions sur l’humain, la blockchain ou même la cybersécurité quantique.

Bibliographie

ENISA — Guidelines for securing the Internet of Things (November 2020)

Recommandations précises pour sécuriser la chaîne d’approvisionnement IoT, pertinentes pour comprendre les vulnérabilités structurelles et les obligations dès la conception.

https://www.enisa.europa.eu/publications/guidelines-for-securing-the-internet-of-things

ENISA & JRC — Mapping of Cyber Resilience Act Requirements to Standards (April 2024)

Rapport alignant les exigences du Cyber Resilience Act avec les standards existants, utile pour contextualiser la mise en conformité des équipements IoT/OT.

https://industrialcyber.co/reports/new-jrc-enisa-report-enhances-cybersecurity-standards-alignment-through-cra-requirements-mapping

European Commission — Cyber Resilience Act overview (March 2025)

Présentation officielle des objectifs et obligations du CRA : sécurité by design, support et mises à jour, conformité CE, applicabilité progressive.

https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act

Keyfactor — What IoT Manufacturers Need to Know About CRA (July 2025)

Article pratique sur l’impact du CRA pour les fabricants d’équipements connectés, précision des échéances et stratégies de conformité.

https://www.keyfactor.com/blog/not-business-as-usual-what-iot-manufacturers-need-to-know-about-the-cyber-resilience-act

GlobalPlatform / CEN-CENELEC — EN 17927:2023 (SESIP)

Standard européen d’évaluation de sécurité IoT (SESIP) utilisé pour certifier les produits connectés conformément au CRA.

https://globalplatform.org/sesip/

Toutes les chroniques (91)