Détermination du Security Level selon IEC 62443
Évaluation du niveau de sécurité des systèmes OT de la machine
Le Security Level est une
question de contexte
La norme IEC 62443 fournit un référentiel structuré pour évaluer la sécurité des systèmes d’automatisation et de contrôle industriels. L’appliquer à une machine signifie comprendre si les mesures techniques adoptées sont adaptées au contexte opérationnel et aux impacts potentiels sur le processus de production. Le service de détermination du Security Level permet d’évaluer le niveau de sécurité effectivement mis en œuvre sur la machine, en mettant en évidence les lacunes de conception, les limites architecturales et les exigences non satisfaites par rapport à la norme IEC 62443.
Dans quelles situations est-il nécessaire
Le service est indiqué lorsque :
- L'objectif est d'évaluer de manière structurée le niveau de sécurité des systèmes OT de la machine ;
- Il est nécessaire de comparer les mesures mises en œuvre avec les exigences IEC 62443 ;
- L'objectif est d'identifier les limites architecturales pouvant affecter la continuité opérationnelle et la fiabilité ;
- Une référence technique est requise pour planifier les activités d'amélioration de la sécurité.
Comment l'activité est menée
L'activité est structurée selon les références IEC 62443-3-3 et IEC 62443-3-2.
- Définition du périmètre OT de la machine, avec cartographie des actifs, des réseaux de communication, des dispositifs de contrôle et des interfaces avec les systèmes externes ;
- Positionnement du contexte de sécurité et évaluation qualitative des impacts des événements de sécurité sur le fonctionnement de la machine et l'opérabilité de l'installation ;
- Vérification des exigences IEC 62443-3-3, en référence aux sept Foundational Requirements tels que le contrôle de l'identification et de l'authentification, le contrôle de l'utilisation, l'intégrité du système, la confidentialité des données, la restriction des flux de données, la réponse aux événements et la disponibilité des ressources.
REMARQUE : L'évaluation n'inclut pas de modélisation avancée des attaquants ni de simulations exhaustives de scénarios d'attaque.
Ce que nous livrons
À l'issue de l'activité, les éléments suivants sont fournis :
- Détermination du Security Level atteignable par la machine (Capability SL) ;
- Identification du Security Level requis (Target SL) en fonction du contexte ;
- Identification des exigences non satisfaites ;
- Recommandations techniques claires et structurées pour d'éventuelles activités de mise en conformité et d'amélioration de la sécurité.