Un questionnaire d'un client dans l'industrie métallurgique et manufacturière porte presque toujours sur le même thème : comment votre environnement de production est-il sécurisé, et que se passe-t-il si cet environnement est affecté par une défaillance ou une attaque. Ce n'est pas un hasard. Les machines, les systèmes d'exploitation et les appareils de mesure sont de plus en plus souvent connectés au même réseau que l'informatique de bureau, et c'est précisément cette connexion entre la production et l'informatique que le client examine.
Les questions elles-mêmes varient selon le client, mais les catégories sont remarquablement constantes : quels systèmes avez-vous documentés, votre réseau de production est-il séparé du bureau, comment gérez-vous les machines obsolètes, qui a accès à distance pour la maintenance, et que faites-vous si une ligne de production s'arrête en cas de défaillance. Ceux qui reconnaissent ces catégories n'ont pas à voir un questionnaire comme une surprise.
Pourquoi l'environnement de production occupe une place centrale
Une entreprise d'usinage ou un fabricant de machines fonctionne sur du matériel qui dure souvent des années ou des décennies : machines CNC, API, systèmes SCADA. Ce matériel n'a rarement été conçu en tenant compte d'une connexion Internet, mais il est néanmoins connecté dans la pratique, par exemple pour la surveillance à distance ou la transmission de données de production. Un client qui relève lui-même de l'obligation de diligence de la Directive (EU) 2022/2555 doit évaluer les risques que ses fournisseurs présentent. Un environnement de production connecté au réseau sans séparation claire du reste de l'infrastructure est un point d'attention évident à cet égard.
Cela explique pourquoi les questionnaires dans ce secteur posent plus souvent la question de la distinction entre l'informatique (l'environnement de bureau) et la technologie opérationnelle (les systèmes de production). Une question générale comme « disposez-vous d'une politique de sécurité de l'information » est presque toujours complétée dans l'industrie métallurgique et manufacturière par une question plus spécifique : « votre réseau de production est-il séparé logiquement ou physiquement de votre réseau de bureau ».
Les questions qui reviennent presque toujours
Dans les questionnaires adressés aux fournisseurs de ce secteur, certains sujets reviennent remarquablement souvent. D'abord, l'aperçu : avez-vous un inventaire actuel de tous les systèmes connectés à votre environnement de production, y compris les machines qui ne sont plus soutenues par le fabricant. Ensuite, la séparation des réseaux, et la question de savoir s'il existe un segment distinct pour les systèmes qui ne peuvent plus être corrigés.
Un troisième bloc récurrent porte sur l'accès à distance : quels fournisseurs ou techniciens de maintenance peuvent se connecter à distance à vos machines, et comment cet accès est-il sécurisé et enregistré. Un quatrième bloc porte sur la continuité : que se passe-t-il si une ligne de production s'arrête en raison d'un problème technique ou d'une attaque, et à quelle vitesse pouvez-vous continuer. Enfin, un client demande souvent l'enregistrement des incidents : documentez-vous ce qui se passe mal dans votre environnement de production, et qui au sein de votre organisation en est informé.
Ceux qui souhaitent vérifier si leur propre organisation est confrontée à ce type de questions via la chaîne d'approvisionnement, et dans quelle catégorie elle se situe, trouvent quelques questions qui donnent une première indication en quelques minutes un point de départ pour cette explication.
Les machines plus anciennes ne sont pas toujours faciles à répondre
Pour de nombreuses entreprises de ce secteur, la question la plus difficile n'est pas la question elle-même, mais la réponse à celle-ci. Une machine de quinze ans fonctionne souvent avec un logiciel qui n'est plus mis à jour, et son remplacement est coûteux. Une liste de contrôle ne demande alors pas nécessairement de remplacer cette machine, mais de montrer que vous comprenez où se situe le risque et quelles mesures vous avez prises pour l'atténuer, par exemple en plaçant l'appareil dans un segment de réseau séparé sans connexion directe à Internet.
Cette distinction — entre « éliminer le risque » et « connaître et maîtriser le risque » — est précisément ce qu'un donneur d'ordre recherche généralement. La directive elle-même et les lois nationales qui en résultent, comme la Loi sur la cybersécurité, décrivent ce type de mesures de diligence raisonnable en termes généraux ; l'autorité de surveillance publie en outre des orientations pratiques. Un aperçu de ce que ces termes signifient exactement se trouve dans les sujets élaborés selon votre situation.
L'accès à distance comme point d'attention particulier
La maintenance à distance est souvent inévitable dans l'industrie métallurgique et manufacturière : un fournisseur de machine doit parfois pouvoir suivre à distance le dépannage. Les listes de contrôle y accordent délibérément une attention particulière, car c'est l'un des moyens les plus courants par lesquels un problème chez une partie peut se propager à une autre. Une réponse claire décrit qui a accès, comment cet accès est accordé et révoqué, et si un journal est tenu à jour des connexions de chacun.
Ce que vous faites avec une liste de contrôle reçue
Une liste de contrôle d'un donneur d'ordre est avant tout une demande de transparence, non un examen avec un nombre de points fixes. Une réponse claire, même si elle signifie qu'une mesure est encore en cours de développement, est généralement mieux reçue qu'une liste de cases à cocher sans justification. Pour les questions sur ce qu'un donneur d'ordre peut précisément demander et jusqu'où cette demande peut aller, il est recommandé de consulter les publications de l'autorité de surveillance ou de faire appel à un juriste ; secria.eu prépare les réponses et les documents, mais ne dépose et n'enregistre jamais au nom du client.
Un contexte plus complet sur la façon dont ces informations ont été constituées et les sources utilisées se trouve à la page qui montre d'où vient l'information. Les réponses aux questions fréquemment posées sur les listes de contrôle et le rôle des fournisseurs sont disponibles via la collection de questions fréquemment posées.
Voulez-vous savoir si votre entreprise est confrontée à ce type de listes de contrôle via la chaîne d'approvisionnement, ou cherchez-vous des explications sur un terme spécifique provenant d'une liste de contrôle que vous avez déjà reçue ? Le scan rapide gratuit et la base de connaissances vous donnent une première image en une demi-heure, sans avoir besoin d'un compte.