13_Exigences_Synthese

Ce chapitre propose une synthèse opérationnelle ultime des exigences de l’IEC 62443, enrichie pour être directement utilisable en audit.
Chaque exigence est associée à un responsable, des preuves attendues, des outils conseillés, un KPI de suivi, un horizon de mise en œuvre et un mapping vers d’autres référentiels (ISO 27001, NIS2, NIST CSF).
De plus, un lien explicite est fait avec les niveaux de sécurité (SL‑T vs SL‑A) afin de démontrer la conformité.


Tableau de synthèse enrichi des exigences IEC 62443

Exigence (FR/SR)Responsable principalPreuves attenduesOutils / ConseilsKPI associéSL‑T / SL‑ARéférentiel associé
IAC – Authentification MFARSSI OT / IntégrateurJournaux HMI/SCADA, captures config MFABastion, MFA matériel, RBAC% comptes MFA actifs / comptes totauxSL‑T=3 / SL‑A=3ISO A.5.16 / NIS2 PR.AC
UC – Moindre privilègeAsset owner / ExploitantMatrice d’habilitation, PV de revuesRBAC, SoD, formulaires d’accès% comptes désactivés <7j après départSL‑T=2 / SL‑A=2ISO A.8.2 / NIST PR.AC
SI – Durcissement systèmesIntégrateur / FournisseurScripts de durcissement, SBOM, PV FATWhitelisting, Secure Boot, EDR% systèmes conformes checklist durcissementSL‑T=3 / SL‑A=2ISO A.8.8 / NIST PR.DS
DC – Chiffrement TLS/IPsecIntégrateur / FournisseurConfigs TLS, certificats signésPKI interne, VPN IPsec, CPS FIPS% flux critiques chiffrés TLS/IPsecSL‑T=3 / SL‑A=3ISO A.8.24 / NIST PR.DS
RDF – Segmentation/conduitsRSSI OT / IntégrateurSchémas réseaux, règles FW, dumps ACLFirewalls L3/L4, DPI, data diode% flux OT passant uniquement via DMZSL‑T=3 / SL‑A=2ISO A.8.20 / NIST PR.PT
TRE – Journalisation / SIEMRSSI OT / SOC OTDashboards SIEM, rapports corrélationSyslog, SIEM OT, SOAR, IDS/IPS% événements OT corrélés en <15 minSL‑T=3 / SL‑A=2ISO A.8.16 / NIST DE.AE
RA – PRA / SauvegardesAsset owner / MainteneurRapports PRA, PV restaurationStratégie 3‑2‑1, PRA/PCA OT% PRA testés avec succès / anSL‑T=3 / SL‑A=2ISO A.5.29 / NIST RC.RP
Change managementIntégrateur / Resp. OTPV comités, formulaires validésITIL adapté OT, workflows OT% changements validés en comitéSL‑T=2 / SL‑A=2ISO A.8.32 / NIST PR.IP
Vendor access sécuriséRSSI OT / FournisseurJournaux bastion, formulaires d’accèsJump server, MFA, session recording% accès fournisseurs tracés via bastionSL‑T=3 / SL‑A=2ISO A.5.18 / NIS2 PR.AC
Revue périodique comptesRSSI OT / Asset ownerRapports de revue, liste comptes fermésIAM OT, audits trimestriels% comptes revus / nombre total de comptesSL‑T=2 / SL‑A=2ISO A.5.15 / NIST PR.AC
Tests FAT / SATIntégrateur / FournisseurPV FAT/SAT, registre non‑conformitésPlateforme FAT, tests site SAT% écarts corrigés avant mise en prodSL‑T=3 / SL‑A=3IEC 62443‑3‑3
KPI OTRSSI OT / COMEXTableaux patchs/incidents/PRADashboard SSI OT, reporting COMEXNb incidents OT détectés / temps moyen détection (MTTD)SL‑T=3 / SL‑A=2NIS2 / DORA RC.IM

Retours d’expérience

  • Énergie : le régulateur a exigé la présentation d’un tableau FR/SR enrichi avec KPI et SL‑T/SL‑A. Sans ce tableau, l’opérateur a été incapable de prouver la conformité rapidement → non‑conformité relevée. Après ajout du tableau, l’audit a été clos favorablement.
  • Pharma : lors d’une inspection FDA, un registre synthétique FR/SR avec preuves, KPI et mapping ISO/NIST a permis de démontrer la conformité en 2h, alors qu’un audit similaire avait pris 2 jours auparavant.

Utilisation pratique

Ce tableau peut servir :

  • de registre central de conformité ;
  • de support d’audit interne/externe ;
  • de preuve directe en inspection réglementaire ;
  • d’outil de suivi COMEX (KPI + SL‑T/SL‑A).

Objectifs pédagogiques

À l’issue de ce chapitre, l’apprenant devra être capable de :

  • Utiliser une synthèse FR/SR enrichie avec preuves, KPI et SL‑T/SL‑A.
  • Cartographier les exigences 62443 avec ISO 27001, NIS2 et NIST CSF.
  • Préparer un audit externe grâce à un tableau consolidé.
  • Sensibiliser le COMEX avec des KPI clairs et actionnables.

Checklist RSSI

  • Maintenir un tableau FR/SR enrichi avec preuves, KPI, SL‑T/SL‑A.
  • Vérifier l’alignement avec ISO 27001, NIS2, NIST CSF.
  • Auditer régulièrement la cohérence entre SL‑T et SL‑A.
  • Suivre les KPI OT et présenter les résultats au COMEX.
  • Archiver les preuves pour tout audit externe.