Teleproject
Tous les services

Services · Cybersécurité et conformité

Vérification et mise en conformité de la sécurité informatique des réseaux radio et des systèmes de supervision, selon ISA/IEC 62443-3-3 SL2 et la directive NIS2.

Nous examinons l’installation du point de vue de la sécurité informatique : séparation entre le réseau de l’installation et le réseau informatique de l’entreprise, gestion des comptes utilisateurs et des accès à distance, chiffrement des liaisons, mise à jour des équipements, journalisation des événements et rétablissement du service. Nous remettons un rapport présentant l’état relevé et les écarts par rapport aux exigences de la norme ISA/IEC 62443-3-3 Security Level 2 et de la directive NIS2, ainsi qu’un plan de mise en conformité classé par priorité.

ISA/IEC 62443-3-3 SL2
sécurité des systèmes de contrôle
NIS2
directive UE 2022/2555
TLS 1.3 · AES-256
chiffrement sur Respondr
en cours
certification ISO 27001
Le service

Les installations radio et de supervision sont nées comme des systèmes isolés et sont aujourd’hui raccordées au réseau informatique de ceux qui les exploitent. Lors des visites techniques sur site, nous trouvons toujours les mêmes choses : des équipements joignables depuis le réseau bureautique, des interfaces d’administration encore protégées par les identifiants du constructeur, un seul compte partagé entre tous les techniciens, un accès à distance ouvert pour un fournisseur et jamais refermé. En exploitation, personne ne s’en aperçoit : la note arrive le jour où quelqu’un entre dans l’installation sans y être autorisé.

Nous partons de l’installation réelle, pas d’un questionnaire. Nous relevons les équipements présents sur le réseau, les liaisons entre eux et vers l’extérieur, les comptes actifs et les accès à distance, puis nous comparons l’état relevé aux exigences de la norme ISA/IEC 62443-3-3 Security Level 2 et de la directive NIS2 (UE 2022/2555). Nous remettons un rapport avec les écarts et un plan de mise en conformité classé par priorité ; si le client le demande, nous réalisons les interventions et nous en vérifions le résultat avec ses techniciens. Nous ne délivrons pas d’attestations de conformité : celle-ci reste à la charge de l’exploitant de l’infrastructure, notre contribution porte sur la partie technique que nous réalisons et que nous maintenons. La certification ISO 27001 de notre système de management de la sécurité de l’information est en cours.

Les domaines

Comment nous intervenons.

Les trois façons dont nous intervenons sur la sécurité informatique d’une installation, de l’évaluation d’une installation déjà en service aux exigences d’une installation neuve.

  • Évaluation d’une installation en exploitation

    Nous relevons les équipements, les liaisons, les comptes et les accès à distance d’une installation déjà en service, nous comparons l’état relevé aux exigences de la norme ISA/IEC 62443-3-3 Security Level 2 et de la directive NIS2 et nous décrivons chaque écart en indiquant l’équipement ou la liaison auquel il se rapporte.

  • Mise en conformité de l’installation

    Nous réalisons les interventions approuvées par le client dans les créneaux d’intervention : séparation entre le réseau de l’installation et le réseau informatique de l’entreprise, révision des comptes et des accès à distance, chiffrement des liaisons, collecte centralisée des événements et sauvegardes des configurations.

  • Sécurité dans les installations neuves

    Dans les installations que nous concevons et réalisons, nous définissons les exigences de sécurité informatique dès le cahier des charges et l’architecture réseau, et nous les vérifions à la recette en même temps que les mesures radio.

L’évaluation

Ce que nous vérifions sur l’installation.

Les aspects que nous examinons pendant l’évaluation et sur lesquels nous intervenons lors de la mise en conformité, regroupés par domaine.

  • Architecture réseau et segmentation

    • Séparation entre le réseau de l’installation radio et le réseau informatique de l’entreprise du client
    • Schéma à jour des liaisons, avec les réseaux, les équipements et les ports réellement utilisés
    • Points de raccordement vers l’extérieur : accès à distance des fournisseurs, liaisons entre les sites et vers le cloud
    • Règles du pare-feu et trafic autorisé entre les segments du réseau
    • Identification des équipements raccordés au réseau qui ne figurent dans aucun inventaire
  • Comptes, accès et identités

    • Comptes actifs sur les équipements et les plateformes, avec le rôle attribué à chacun
    • Identifiants par défaut du constructeur encore utilisés et comptes partagés entre plusieurs techniciens
    • Comptes au nom de personnes ayant quitté l’organisation ou ayant changé de fonction
    • Authentification multifacteur et intégration avec l’authentification unique de l’entreprise (SSO), lorsque les équipements le permettent
    • Traçabilité des opérations par opérateur sur les consoles de salle de contrôle
  • Chiffrement des communications et des données

    • Chiffrement des liaisons entre équipements, plateformes et postes opérateur : sur Respondr, les communications sont chiffrées en TLS 1.3 et AES-256
    • Protocoles d’administration non chiffrés encore actifs sur les équipements : interfaces web en clair, SNMP v1 et v2c
    • Chiffrement sur l’interface radio, lorsque la technologie radio employée le prévoit
    • Gestion des certificats et des clés : émission, remplacement et échéances
    • Protection des enregistrements des communications et des données archivées sur les plateformes
  • Équipements, firmware et vulnérabilités connues

    • Liste des équipements avec modèle, emplacement et version de firmware installée
    • Comparaison entre les versions installées et celles mises à disposition par les constructeurs, avec examen des avis de sécurité publiés
    • Services et ports actifs sur les équipements, avec désactivation de ceux qui ne sont pas utilisés
    • Planification des mises à jour dans les créneaux d’intervention, avec essai de fonctionnement avant la remise en service
    • Postes opérateur : système d’exploitation, programmes installés et usage des supports amovibles
  • Journalisation des événements et conservation des journaux

    • Événements enregistrés par les équipements radio, les équipements réseau et les plateformes de supervision
    • Collecte centralisée des journaux via Syslog et via SNMP, au lieu du seul enregistrement local sur l’équipement
    • Synchronisation de l’heure sur tous les équipements : sans heure commune, les événements enregistrés ne sont pas comparables
    • Conservation des journaux et des enregistrements des communications pendant la durée convenue avec le client
    • Transmission des événements significatifs à la salle de contrôle et aux interlocuteurs désignés par le client
  • Continuité de service et rétablissement

    • Sauvegardes des configurations des équipements, des terminaux et des consoles, conservées hors de l’installation
    • Essai de restauration d’un équipement à partir de la sauvegarde conservée, pour vérifier qu’elle est exploitable
    • Redondance des équipements, des liaisons et des postes opérateur, comparée à ce que prévoit le projet
    • Procédure écrite de rétablissement du service, avec les rôles attribués et les contacts à joindre
    • Comportement de l’installation en cas de coupure du réseau électrique et de chute des liaisons vers l’extérieur
  • Salle de contrôle et plateformes de communication

    • Consoles de dispatch et postes opérateur : comptes, profils par rôle et opérations enregistrées par opérateur
    • Enregistreur des communications : accès aux enregistrements, recherche et sauvegardes
    • Liaisons entre les plateformes, les réseaux radio, les passerelles et les systèmes du client
    • Mode d’installation des plateformes (cloud, on premise ou mixte) et localisation des données
    • Équipements de supervision installés sur le terrain (TP-CELLX, TP-RFX, TP-CCV2) et leur raccordement au réseau de l’installation
  • Conformité et documentation

    • Exigences de la norme ISA/IEC 62443-3-3 Security Level 2 appliquées à l’architecture de l’installation
    • Mesures techniques exigées par la directive NIS2 (UE 2022/2555) sur la partie d’installation que nous réalisons et que nous maintenons
    • Rôles et responsabilités convenus entre le client et Teleproject sur chaque mesure
    • Exigences de sécurité informatique reprises dans les cahiers des charges des appels d’offres et dans les contrats de maintenance
    • Documentation technique de l’installation à joindre aux vérifications de conformité du client
L’intervention

Comment se déroule une intervention.

Le cycle que nous suivons du premier relevé sur le terrain à la vérification finale des interventions réalisées.

  1. Étape 01

    Relevé de l’installation

    Nous recensons les équipements, les liaisons, les comptes et les accès à distance avec les techniciens du client et nous rassemblons la documentation réseau et les configurations déjà disponibles.

  2. Étape 02

    Comparaison avec les exigences

    Nous comparons l’état relevé aux exigences de la norme ISA/IEC 62443-3-3 Security Level 2 et de la directive NIS2, puis nous décrivons chaque écart en indiquant l’équipement ou la liaison auquel il se rapporte.

  3. Étape 03

    Rapport et plan de mise en conformité

    Nous remettons le rapport avec les écarts relevés et le plan de mise en conformité classé par priorité, en distinguant les interventions réalisables en exploitation de celles qui exigent un arrêt de l’installation.

  4. Étape 04

    Mise en conformité de l’installation

    Nous réalisons les interventions approuvées par le client dans les créneaux d’intervention convenus : séparation des réseaux, révision des comptes, chiffrement des liaisons, collecte centralisée des événements et sauvegardes des configurations.

  5. Étape 05

    Vérification et remise

    Nous vérifions avec le client que chaque intervention a bien été réalisée, nous mettons à jour la documentation de l’installation et nous consignons le résultat au procès-verbal. Sur demande, nous formons le personnel qui gère les équipements.

Livrables

Ce que vous recevez.

Les documents qui restent au client, utiles pour l’exploitation, pour les vérifications de conformité et lors des audits et des appels d’offres.

  • Rapport sur l’état de la sécurité

    L’état relevé équipement par équipement et liaison par liaison, avec les écarts par rapport aux exigences de la norme ISA/IEC 62443-3-3 Security Level 2 et de la directive NIS2.

  • Schéma du réseau et des liaisons

    Le schéma à jour des liaisons entre les équipements de l’installation et les systèmes du client, avec les réseaux, les ports utilisés et les points d’accès depuis l’extérieur.

  • Plan de mise en conformité

    Les interventions proposées, classées par priorité, avec l’indication de celles réalisables en exploitation et de celles qui exigent un créneau d’intervention convenu.

  • Liste des équipements et des versions de firmware

    Modèle, emplacement et version de firmware de chaque équipement raccordé au réseau : c’est la base pour planifier les mises à jour et pour évaluer les avis de sécurité publiés par les constructeurs.

  • Registre des comptes et des profils

    Les comptes actifs sur les équipements et les plateformes, le rôle attribué à chacun et les règles convenues pour les créer, les modifier et les désactiver.

  • Documentation pour les vérifications et pour les appels d’offres

    Les documents techniques à joindre aux vérifications de conformité du client et aux offres remises lors des appels d’offres, avec les procédures de rétablissement du service.

FAQ

Questions fréquentes.

Les questions que l’on nous pose le plus souvent sur ce service.

La directive NIS2 concerne-t-elle aussi notre réseau radio ?

La directive NIS2 (UE 2022/2555) s’applique aux organisations, pas aux équipements pris isolément : elle désigne les entités soumises aux obligations selon leur secteur et leur taille, et chaque État la transpose par une norme nationale qui lui est propre. Si l’organisation fait partie de ces entités, le réseau radio et les systèmes de supervision qui soutiennent le service doivent être sécurisés au même titre que le reste de l’infrastructure informatique. Déterminer si l’obligation existe revient à l’organisation elle-même : nous intervenons sur les mesures techniques de la partie d’installation que nous réalisons et que nous maintenons.

Une vérification de sécurité est-elle nécessaire même si le réseau radio n’est pas relié à internet ?

Oui, car un réseau réellement isolé est rare. Lors des visites techniques sur site, nous trouvons presque toujours un accès à distance ouvert pour un fournisseur, une liaison vers le réseau bureautique ou vers un autre site, ou encore les supports amovibles et les ordinateurs portables avec lesquels les techniciens interviennent sur les équipements. L’isolement, de toute façon, ne résout pas les défauts que nous rencontrons le plus souvent : des identifiants par défaut du constructeur encore actifs, un seul compte partagé entre tous les techniciens et des configurations dont personne ne conserve de copie.

Un équipement trop ancien pour respecter les exigences doit-il forcément être remplacé ?

Pas toujours. Lorsqu’un équipement n’admet pas l’authentification multifacteur ou n’expose que des protocoles d’administration non chiffrés, le risque se réduit en agissant sur le reste de l’installation : séparation du réseau sur lequel l’équipement se trouve, accès autorisé uniquement depuis des postes identifiés, désactivation des services inutilisés et collecte centralisée des événements. Presque toutes ces interventions s’exécutent avec l’installation en service ; celles qui exigent un redémarrage se conviennent dans un créneau d’intervention. Lorsque même ces mesures ne suffisent pas, le rapport indique l’écart résiduel et les raisons pour lesquelles il est préférable de programmer le remplacement, afin que le client puisse l’inscrire au plan d’investissement au lieu de le subir comme un imprévu.

À quelle fréquence l’évaluation de sécurité doit-elle être renouvelée ?

Il n’existe pas d’échéance fixe : l’évaluation doit être renouvelée lorsque l’installation change. Une nouvelle liaison vers l’extérieur, un fournisseur qui reçoit un accès à distance, le remplacement d’équipements ou l’ajout d’un site modifient le tableau relevé auparavant et rendent le rapport caduc sur ces points. Si un contrat de maintenance est en cours, la vérification périodique des comptes, des versions de firmware et des sauvegardes peut y être intégrée.

Contactez-nous

Demandez un devis pour cybersécurité et conformité.

L’un de nos chefs de projet analyse les besoins spécifiques du projet et prépare une proposition technico-économique dédiée.