IEC 62443 : Guide Complet de la Norme de Cybersécurité Industrielle

Par | juillet 29, 2026

La norme IEC 62443 est le référentiel international pour la cybersécurité des systèmes d’automatisation et de contrôle industriels (IACS). Elle couvre l’ensemble du cycle de vie de ces systèmes et répartit les responsabilités de sécurité entre quatre acteurs clés : les exploitants, les intégrateurs, les fabricants de composants et les prestataires de services.

Ce guide couvre tout ce qu’il faut savoir : l’origine de la norme, la structure complète de la série, les 7 exigences fondamentales, les niveaux de sécurité, le modèle zones et conduits, et la démarche concrète pour mettre en œuvre un programme de cybersécurité conforme à l’IEC 62443.

Qu’est-ce que l’IEC 62443 ?

L’IEC 62443 est une série de normes internationales publiées par la Commission Électrotechnique Internationale (IEC). Elle définit les exigences de cybersécurité pour les systèmes d’automatisation et de contrôle industriels — ce que la norme appelle les IACS (Industrial Automation and Control Systems).

La norme a été développée à l’origine par le comité ISA99 de l’International Society of Automation (ISA) à partir de 2002. L’IEC l’a ensuite adoptée pour une diffusion mondiale. Aujourd’hui, elle est publiée sous la double référence ISA/IEC 62443 aux États-Unis et IEC 62443 au niveau international.

En 2021, l’IEC a officiellement reconnu l’IEC 62443 comme une « norme horizontale ». Cela signifie qu’elle s’applique à tous les secteurs industriels, pas seulement à l’industrie manufacturière ou à l’énergie. Elle est utilisée dans plus de 20 secteurs — de l’industrie pétrolière à l’automatisation des bâtiments, en passant par les dispositifs médicaux et les transports.

Pourquoi c’est important : L’Agence américaine CISA recommande l’IEC 62443 pour la protection des environnements OT. La directive européenne NIS2 s’aligne sur ses principes. Les Nations Unies l’ont approuvée. Si vous travaillez dans la cybersécurité industrielle, c’est la norme que vous devez maîtriser.

À qui s’adresse l’IEC 62443 ?

La norme ne s’adresse pas à un seul public. Elle attribue des responsabilités claires à quatre catégories d’acteurs. Chaque catégorie dispose de parties spécifiques de la norme qui lui sont applicables :

ActeurRôleParties applicables
Exploitant (Asset Owner)Organisation qui possède et exploite les systèmes industriels (usines, centrales, réseaux d’eau)62443-2-1, 62443-2-4, 62443-3-2
Intégrateur systèmeEntreprise qui conçoit, installe et met en service les systèmes de contrôle62443-2-4, 62443-3-2, 62443-3-3
Fabricant de composantsFabricant de matériel et logiciel : automates, DCS, IHM, équipements réseau62443-4-1, 62443-4-2
Prestataire de servicesEntreprise qui maintient, met à jour ou accède à distance aux systèmes industriels62443-2-4

Ce modèle de responsabilité partagée est un principe fondateur de l’IEC 62443. Aucun acteur ne peut sécuriser un IACS seul. L’exploitant a besoin de produits sécurisés. L’intégrateur doit concevoir le système correctement. Le prestataire doit le maintenir en respectant les procédures de sécurité.

Structure de la Norme : Les 4 Catégories

La série IEC 62443 est organisée en quatre catégories numérotées. Chaque catégorie regroupe des documents liés :

Catégorie 1 — Généralités (IEC 62443-1-x)

Ces documents posent les fondations. Ils définissent la terminologie, les concepts et les modèles utilisés dans toute la série.

IEC TS 62443-1-1 : Terminologie, concepts et modèles

C’est le point de départ. Ce document définit les termes clés : zone de sécurité, conduit, défense en profondeur, exigences fondamentales. Il présente le modèle de contexte de sécurité et explique comment les menaces, les vulnérabilités, les risques, les actifs et les contre-mesures sont liés entre eux.

Concepts clés introduits dans la partie 1-1 :

  • L’ordre de priorité des objectifs de sécurité est inversé par rapport à l’IT classique. Dans un IACS, la disponibilité passe en premier, puis l’intégrité, puis la confidentialité. C’est l’inverse de la sécurité informatique traditionnelle.
  • La sécurité n’est pas un projet avec un début et une fin. C’est un processus continu. Les organisations qui traitent la cybersécurité comme un projet ponctuel voient leur niveau de sécurité diminuer avec le temps.
  • La norme définit une approche par système de management de la cybersécurité (CSMS) qui maintient les acquis de sécurité et garde le risque à un niveau acceptable.

Autres parties de la catégorie 1 :

  • IEC 62443-1-2 — Glossaire principal
  • IEC 62443-1-3 — Métriques de conformité de sécurité
  • IEC 62443-1-4 — Cycle de vie IACS et cas d’utilisation
  • IEC 62443-1-5 — Profils de cybersécurité (exigences sectorielles)
  • IEC 62443-1-6 — Application à l’Internet industriel des objets (IIoT) — en développement

Catégorie 2 — Politiques et procédures (IEC 62443-2-x)

Ces documents s’adressent aux exploitants et aux prestataires de services. Ils couvrent la gestion de la sécurité au niveau organisationnel.

IEC 62443-2-1 : Établissement d’un programme de sécurité IACS

C’est le guide pour construire un système de management de la cybersécurité (CSMS). Il couvre trois domaines :

  1. Analyse de risque — identifier les actifs, classifier les risques, évaluer les menaces et les vulnérabilités. Construire le dossier de justification économique (business rationale) pour les investissements en sécurité.
  2. Traitement du risque — créer des politiques de sécurité, former le personnel, sélectionner et mettre en œuvre les contre-mesures. Couvre la sécurité du personnel, la sécurité physique, la segmentation réseau, le contrôle d’accès et la réponse aux incidents.
  3. Surveillance et amélioration — vérifier que le CSMS fonctionne, conduire des audits, apporter des améliorations continues.

IEC TR 62443-2-3 : Gestion des correctifs dans l’environnement IACS

La mise à jour des systèmes industriels ne fonctionne pas comme en IT. On ne peut pas déployer des correctifs automatiquement. Ce rapport technique définit un processus structuré pour l’échange d’informations sur les correctifs entre fabricants et exploitants, et pour l’évaluation, le test et le déploiement sécurisé des mises à jour.

IEC 62443-2-4 : Exigences de sécurité pour les prestataires de services IACS

Cette partie fixe les exigences pour toute entreprise qui fournit des services d’intégration ou de maintenance pour des systèmes industriels. Elle couvre les capacités de sécurité qu’un prestataire doit offrir pendant la conception, l’installation, la mise en service et la maintenance continue.

Catégorie 3 — Système (IEC 62443-3-x)

Ces documents traitent de la sécurité au niveau du système — comment concevoir, évaluer et construire des systèmes industriels sécurisés.

IEC TR 62443-3-1 : Technologies de sécurité pour les IACS

Un rapport technique qui passe en revue les outils et technologies de sécurité disponibles pour les environnements industriels : authentification, chiffrement, pare-feu, détection d’intrusion — avec une évaluation honnête de ce qui fonctionne et de ce qui ne fonctionne pas dans les environnements OT.

IEC 62443-3-2 : Évaluation des risques et conception du système

Cette partie explique comment diviser votre système en zones et conduits, conduire une analyse de risque pour chaque zone, et attribuer des niveaux de sécurité cibles. C’est le pont entre la planification organisationnelle de la catégorie 2 et les exigences techniques de la catégorie 3.

IEC 62443-3-3 : Exigences de sécurité système et niveaux de sécurité

C’est la partie la plus technique de la série. Elle définit les exigences système spécifiques (SR) pour chacune des 7 exigences fondamentales, organisées par niveau de sécurité (SL 1 à SL 4). Si vous devez savoir exactement ce que votre système doit respecter à un niveau de sécurité donné, c’est ce document qu’il faut consulter.

Catégorie 4 — Composant (IEC 62443-4-x)

Ces documents ciblent les fabricants de matériel et de logiciel utilisés dans les systèmes industriels.

IEC 62443-4-1 : Exigences pour le cycle de développement sécurisé

Fixe les exigences pour le processus de développement. Les fabricants doivent suivre un cycle de développement sécurisé qui inclut la modélisation des menaces, la conception sécurisée, les tests de sécurité et la gestion des vulnérabilités. La norme définit quatre niveaux de maturité pour ces processus.

IEC 62443-4-2 : Exigences techniques de sécurité pour les composants IACS

Définit les capacités de sécurité que chaque composant (automate, équipement réseau, application logicielle, dispositif embarqué) doit posséder. Ces exigences s’alignent sur les mêmes 7 exigences fondamentales et 4 niveaux de sécurité que la partie 3-3.

Les 7 Exigences Fondamentales (FR)

Au cœur de l’IEC 62443-3-3 se trouvent sept exigences fondamentales (Foundational Requirements — FR). Chaque exigence technique de la norme se rattache à l’une d’entre elles. Ce sont les piliers de tout le référentiel :

FR 1 — Contrôle de l’identification et de l’authentification (IAC)

Vérifier l’identité de chaque utilisateur, processus logiciel et dispositif avant d’accorder l’accès au système.

Exigences système associées : identification et authentification des utilisateurs humains (SR 1.1), identification et authentification des processus logiciels et dispositifs (SR 1.2), gestion des comptes (SR 1.3), gestion des identifiants (SR 1.4), gestion des moyens d’authentification (SR 1.5), gestion de l’accès sans fil (SR 1.6), force des mots de passe (SR 1.7), certificats PKI (SR 1.8), authentification par clé publique (SR 1.9), retour d’information de l’authentificateur (SR 1.10), tentatives de connexion échouées (SR 1.11), notification d’utilisation du système (SR 1.12), accès via des réseaux non fiables (SR 1.13).

FR 2 — Contrôle d’utilisation (UC)

Imposer les privilèges et les permissions pour s’assurer que les utilisateurs ne peuvent effectuer que les actions autorisées.

Couvre : application des autorisations, contrôle de l’utilisation sans fil, contrôle des dispositifs portables et mobiles, protection contre le code mobile, verrouillage de session, événements auditables.

FR 3 — Intégrité du système (SI)

Protéger le système contre les modifications non autorisées. Détecter et signaler les violations d’intégrité.

Couvre : intégrité des communications, protection contre le code malveillant, vérification des fonctionnalités de sécurité, intégrité du logiciel et de l’information, validation des entrées, sortie déterministe.

FR 4 — Confidentialité des données (DC)

Empêcher les utilisateurs, processus ou dispositifs non autorisés de lire des informations sensibles.

Couvre : confidentialité de l’information, persistance de l’information (effacement correct des données sensibles), utilisation de la cryptographie.

FR 5 — Flux de données restreint (RDF)

Segmenter le réseau pour que les données ne circulent que là où c’est nécessaire. Bloquer tout le reste.

Couvre : segmentation du réseau, protection des frontières de zone, restrictions des communications point à point.

FR 6 — Réponse rapide aux événements (TRE)

Surveiller les événements de sécurité, les enregistrer et s’assurer que les bonnes personnes sont alertées rapidement.

Couvre : accessibilité des journaux d’audit, surveillance continue.

FR 7 — Disponibilité des ressources (RA)

Protéger contre les attaques par déni de service et maintenir le système opérationnel sous stress.

Couvre : protection contre le déni de service, gestion des ressources, sauvegarde du système de contrôle, récupération et reconstitution, alimentation de secours, paramètres de configuration réseau et sécurité.

Les Niveaux de Sécurité : SL 1 à SL 4

L’IEC 62443 utilise quatre niveaux de sécurité (Security Levels — SL) pour adapter la protection au profil de menace :

NiveauProfil de menaceQui en a besoin
SL 1Violation accidentelle ou involontaireTous les systèmes. C’est le minimum : protection contre les erreurs et les menaces non ciblées.
SL 2Attaque intentionnelle avec des moyens simples et des ressources limitéesIndustrie manufacturière générale, automatisation des bâtiments.
SL 3Attaque intentionnelle avec des moyens sophistiqués et des ressources modéréesInfrastructures critiques : énergie, eau, transports, installations à haute valeur.
SL 4Attaque intentionnelle avec des moyens sophistiqués et des ressources étendues (niveau étatique)Systèmes les plus sensibles : défense, nucléaire, infrastructures nationales critiques.

Trois types de niveaux de sécurité

La norme distingue trois mesures différentes du niveau de sécurité :

  • SL-T (Target — Cible) — le niveau de sécurité que votre analyse de risque indique comme nécessaire. Fixé par l’exploitant sur la base de l’évaluation des risques de la partie 62443-3-2.
  • SL-C (Capability — Capacité) — le niveau de sécurité que le système est conçu pour atteindre. Déterminé par les caractéristiques techniques et l’architecture du système.
  • SL-A (Achieved — Atteint) — le niveau de sécurité réellement obtenu après le déploiement et la configuration.

L’écart entre SL-T et SL-A représente votre risque résiduel. Si votre cible est SL 3 mais que votre niveau atteint est SL 2, vous avez un écart documenté qui doit être comblé par des mesures compensatoires ou des mises à niveau du système.

Zones et Conduits : Le Modèle de Segmentation Réseau

L’un des apports les plus concrets de l’IEC 62443 est le modèle zones et conduits pour la segmentation du réseau industriel. Il est défini dans la partie 62443-1-1 et utilisé dans toute la série.

Qu’est-ce qu’une zone de sécurité ?

Une zone de sécurité est un regroupement logique d’actifs physiques, informationnels et applicatifs qui partagent les mêmes exigences de sécurité. Tous les actifs à l’intérieur d’une zone sont protégés au même niveau. Les actifs en dehors de la zone sont, par définition, à un niveau de confiance différent.

Propriétés clés :

  • Chaque zone a une frontière définie — la limite entre les actifs inclus et exclus.
  • Les zones peuvent contenir des sous-zones pour des couches de protection supplémentaires (défense en profondeur).
  • Chaque zone a son propre niveau de sécurité cible (SL-T).

Qu’est-ce qu’un conduit ?

Un conduit est un type spécial de zone de sécurité qui regroupe les canaux de communication. C’est le chemin contrôlé qui permet aux données de circuler entre les zones.

La norme le compare à un tuyau qui protège les câbles qu’il contient. Chaque conduit a ses propres exigences de sécurité en fonction des zones qu’il connecte.

Exemple d’architecture type

  • Zone entreprise — systèmes IT : ERP, messagerie, applications métier
  • Conduit entreprise — relie la zone entreprise au réseau industriel (à travers une DMZ)
  • Zone site — serveurs d’applications, serveurs de données, postes d’ingénierie
  • Conduit contrôle — relie le réseau site aux systèmes de contrôle (à travers un pare-feu)
  • Zone contrôle — automates, modules d’E/S, dispositifs de terrain

Chaque frontière de zone est un point d’application de la sécurité. Le conduit entre les zones définit quelles communications sont autorisées et comment elles sont protégées. Cette architecture empêche un attaquant qui compromet le réseau IT de se déplacer directement vers les systèmes de contrôle.

La Défense en Profondeur

L’IEC 62443-1-1 définit la défense en profondeur comme « la mise en place de multiples protections de sécurité, organisées en couches, dans le but de retarder, voire d’empêcher, une attaque ».

En pratique, cela signifie appliquer la sécurité à chaque niveau :

Couche physique — armoires verrouillées, accès par badge aux salles de contrôle, vidéosurveillance, verrouillage des ports USB.

Couche réseau — pare-feu entre les zones, DMZ entre l’IT et l’OT, surveillance du trafic réseau, contrôle d’accès réseau.

Couche hôte — liste blanche d’applications, protection des postes de travail, durcissement des systèmes d’exploitation, suppression des services inutiles.

Couche application — développement sécurisé, validation des entrées, accès authentifié aux IHM et aux postes d’ingénierie.

Couche données — chiffrement des données au repos et en transit, procédures de sauvegarde et de restauration.

Couche organisationnelle — formation à la sensibilisation à la sécurité, politiques d’accès, plans de réponse aux incidents.

Point clé : La défense en profondeur n’est pas une liste de produits à acheter. C’est une philosophie de conception. Chaque couche doit ralentir un attaquant, alerter votre équipe, et vous donner le temps de réagir avant que la menace n’atteigne vos actifs les plus critiques.

Le Système de Management de la Cybersécurité (CSMS)

L’IEC 62443-2-1 définit les exigences pour un programme formel de cybersécurité. Le CSMS n’est pas un produit — c’est un programme structuré qui couvre les personnes, les processus et la technologie.

Pourquoi un CSMS est indispensable

La norme 62443-1-1 illustre un écueil courant : quand une organisation traite la cybersécurité comme un projet ponctuel (avec un début et une fin), le niveau de sécurité décline inévitablement avec le temps. De nouvelles menaces apparaissent, les systèmes évoluent, et l’attention se relâche.

Seule une approche continue par CSMS permet de maintenir le niveau de sécurité dans la durée.

Les trois volets du CSMS

1. Évaluation du risque Identifier tous les actifs à protéger. Construire le dossier de justification économique. Classifier et évaluer les risques en fonction des menaces, des vulnérabilités et des conséquences potentielles. Prioriser les actions selon le niveau de risque.

2. Traitement du risque Créer les politiques de sécurité. Former le personnel. Mettre en œuvre les mesures de sécurité : segmentation réseau, contrôle d’accès, réponse aux incidents, sécurité physique, sécurité du personnel.

3. Surveillance et amélioration Auditer le CSMS. Mettre à jour les politiques et les procédures. Améliorer en continu sur la base des résultats d’audit, des nouvelles menaces et des changements opérationnels.

Niveaux de Maturité des Processus

Distinct des niveaux de sécurité, l’IEC 62443-4-1 définit quatre niveaux de maturité pour les processus de développement :

NiveauDescription
ML 1 — InitialLes processus sont ad hoc et non documentés formellement.
ML 2 — GéréLes processus sont documentés et suivis. Le personnel est formé. Les résultats sont reproductibles.
ML 3 — Défini (Pratiqué)Les processus sont standardisés dans toute l’organisation avec des preuves de pratique constante.
ML 4 — En améliorationLes processus sont mesurés, analysés et améliorés en continu à partir de métriques.

Ces niveaux s’appliquent principalement aux fabricants de composants (catégorie 4) et évaluent la maturité de leurs pratiques de développement sécurisé.

IEC 62443 et les Autres Référentiels

L’IEC 62443 ne fonctionne pas de manière isolée. Voici comment elle s’articule avec les autres cadres de référence :

RéférentielPérimètreRelation avec l’IEC 62443
NIST CSF 2.0Cadre de gestion des risques cybersécurité (tous secteurs)Fournit la gouvernance globale. L’IEC 62443 apporte les détails spécifiques OT en dessous. Les deux se complètent.
ISO/IEC 27001Système de management de la sécurité de l’information (IT)Orienté sécurité des données IT. L’IEC 62443 étend cette approche aux environnements industriels avec des priorités différentes.
NIST SP 800-82Guide de sécurité des systèmes de contrôle industriels (US)Guidance spécifique américaine qui s’aligne bien avec l’IEC 62443. Souvent utilisé en parallèle.
NERC CIPCybersécurité du réseau électrique nord-américainRéglementation sectorielle. L’IEC 62443 fournit un cadre plus large que les organisations conformes à NERC CIP peuvent utiliser.
Directive NIS2Sécurité des réseaux et systèmes d’information dans l’UEExigence réglementaire européenne qui s’aligne sur les principes de l’IEC 62443. La conformité à la norme soutient la conformité NIS2.

Certification IEC 62443

Il existe deux types de certification liés à l’IEC 62443 :

Certification produit et système

L’IECEE (système IEC d’évaluation de la conformité) exploite un programme de cybersécurité industrielle. Il fournit des tests et certifications par des tiers pour :

  • Les composants (contre la partie 62443-4-2)
  • Les systèmes (contre la partie 62443-3-3)
  • Les processus de développement (contre la partie 62443-4-1)

ISASecure est un autre programme de certification, opéré par l’ISA Security Compliance Institute, qui certifie produits et processus de développement contre l’IEC 62443.

Certification professionnelle

L’ISA propose des certifications pour les professionnels :

  • Programme de certificat ISA/IEC 62443 — pour les ingénieurs, intégrateurs et professionnels de la sécurité qui doivent comprendre et appliquer les normes.

Ces certifications démontrent aux employeurs et aux clients que vous ou vos produits respectez les exigences de la norme.

Comment Démarrer avec l’IEC 62443

Si vous découvrez l’IEC 62443, voici un parcours de lecture et un plan d’action concrets :

Étape 1 : Apprendre le vocabulaire

Lire l’IEC 62443-1-1. Comprendre les concepts clés : zones, conduits, niveaux de sécurité, exigences fondamentales, modèle CSMS. Cela prend quelques heures et vous donne le vocabulaire pour naviguer dans le reste de la série.

Étape 2 : Construire votre programme de sécurité

Utiliser l’IEC 62443-2-1 pour établir votre CSMS. Commencer par une évaluation des risques, construire un dossier de justification, créer des politiques et attribuer des rôles.

Étape 3 : Évaluer vos risques

Appliquer l’IEC 62443-3-2 pour diviser votre système en zones et conduits, évaluer le risque de chaque zone, et attribuer des niveaux de sécurité cibles.

Étape 4 : Définir les exigences système

Utiliser l’IEC 62443-3-3 pour identifier les exigences système spécifiques (SR) pour chaque exigence fondamentale à votre niveau de sécurité cible. C’est votre checklist technique.

Étape 5 : Évaluer vos fournisseurs

Utiliser l’IEC 62443-2-4 pour fixer les exigences envers vos intégrateurs et prestataires. Utiliser les parties 4-1 et 4-2 pour évaluer si vos fabricants de composants respectent les exigences de sécurité.

Étape 6 : Déployer, surveiller et améliorer

Mettre en œuvre les contrôles, surveiller la conformité, et améliorer en continu. Utiliser le processus de gestion des correctifs de l’IEC TR 62443-2-3 pour gérer les mises à jour en toute sécurité.

Liste Complète des Documents IEC 62443

DocumentTitreTypeStatut
IEC TS 62443-1-1Terminologie, concepts et modèlesSpécification techniquePubliée (2009)
IEC 62443-1-2Glossaire principalNormePubliée
IEC 62443-1-3Métriques de conformité de sécuritéNormePubliée
IEC 62443-1-4Cycle de vie IACS et cas d’utilisationSpécification techniquePubliée
IEC 62443-1-5ProfilsNormePubliée
IEC 62443-2-1Établissement d’un programme de sécurité IACSNormePubliée (2010)
IEC TR 62443-2-3Gestion des correctifs en environnement IACSRapport techniquePublié (2015)
IEC 62443-2-4Exigences de sécurité pour les prestataires de services IACSNormePubliée (2015)
IEC 62443-2-5Guide de mise en œuvre pour les exploitantsNormePubliée
IEC TR 62443-3-1Technologies de sécurité pour les IACSRapport techniquePublié (2009)
IEC 62443-3-2Évaluation des risques et conception du systèmeNormePubliée
IEC 62443-3-3Exigences de sécurité système et niveaux de sécuritéNormePubliée (2013)
IEC 62443-4-1Exigences pour le cycle de développement sécuriséNormePubliée
IEC 62443-4-2Exigences techniques de sécurité pour les composants IACSNormePubliée
IEC 62443-6-1Méthodologie d’évaluation pour la partie 2-4NormePubliée
IEC 62443-6-2Méthodologie d’évaluation pour la partie 4-2NormePubliée

Questions Fréquentes

Que signifie IEC 62443 ?

IEC 62443 est la désignation numérique attribuée par la Commission Électrotechnique Internationale. « 62443 » est le numéro de la norme. Elle a été publiée à l’origine sous la référence ISA-99 par l’International Society of Automation avant d’être adoptée par l’IEC.

L’IEC 62443 est-elle obligatoire ?

Pas de manière universelle. Mais de nombreuses réglementations s’y réfèrent ou s’alignent dessus (NIS2, cadres nationaux divers). Dans la pratique, c’est le référentiel le plus reconnu pour la cybersécurité industrielle. Les clients, les assureurs et les régulateurs attendent de plus en plus une conformité à l’IEC 62443 ou à un cadre équivalent.

Quelle est la différence entre l’IEC 62443 et l’ISO 27001 ?

L’ISO 27001 est une norme de management de la sécurité de l’information conçue pour les environnements IT où la confidentialité des données est prioritaire. L’IEC 62443 est spécifiquement conçue pour les systèmes d’automatisation et de contrôle industriels où la disponibilité et la sécurité physique sont les priorités. Beaucoup d’organisations mettent en œuvre les deux — ISO 27001 côté IT, IEC 62443 côté OT.

Quelle partie de l’IEC 62443 lire en premier ?

Commencer par l’IEC 62443-1-1 pour les concepts et le vocabulaire. Puis lire la partie 62443-2-1 pour comprendre comment construire un programme de sécurité. Ensuite passer à la partie 62443-3-3 pour les exigences techniques. Cette séquence vous donne la théorie, le processus et la checklist technique.

Combien coûte la mise en œuvre de l’IEC 62443 ?

Cela varie selon la taille de l’environnement, le niveau de maturité actuel et le niveau de sécurité visé. Une petite exploitation mono-site peut investir quelques dizaines de milliers d’euros la première année. Un grand exploitant multi-sites d’infrastructure critique peut dépenser plusieurs millions sur plusieurs années. L’approche par les risques de la norme permet de prioriser les dépenses là où elles réduisent le plus de risque.

L’IEC 62443 s’applique-t-elle à l’IoT industriel ?

Oui. La partie 62443-4-2 couvre les exigences techniques pour les composants, y compris les dispositifs embarqués. Une nouvelle partie (62443-1-6) traitant spécifiquement de l’IoT industriel est en cours de développement. Le modèle zones et conduits fonctionne bien pour segmenter les dispositifs IoT des systèmes de contrôle critiques.

Quels sont les 7 exigences fondamentales ?

FR 1 – Contrôle de l’identification et de l’authentification, FR 2 – Contrôle d’utilisation, FR 3 – Intégrité du système, FR 4 – Confidentialité des données, FR 5 – Flux de données restreint, FR 6 – Réponse rapide aux événements, FR 7 – Disponibilité des ressources.