Aller au contenu principal

Cybersécurité et protection des données

Sécurité des systèmes industriels et environnements OT

Sur une chaîne de production ou un réseau de distribution d’eau, une mesure de sécurité mal appliquée peut arrêter l’exploitation — voire mettre en danger des personnes. Les réflexes de la sécurité informatique ne s’y transposent pas tels quels. Cette formation outille automaticiens et responsables sécurité pour protéger les systèmes industriels sans compromettre la disponibilité ni la sûreté des installations.

5-12 jours Présentiel Distanciel Hybride Secteur public Secteur privé

Pour qui est cette formation ?

  • Responsables de la sécurité des systèmes d’information d’opérateurs industriels
  • Ingénieurs et techniciens en automatisme et contrôle-commande
  • Responsables d’exploitation et de maintenance d’installations
  • Cadres des opérateurs d’eau, d’électricité et d’infrastructures de transport
  • Cadres des autorités de régulation et des ministères de tutelle
  • Responsables informatiques amenés à intervenir sur des environnements industriels

Les enjeux que nous abordons

Les priorités s’inversent par rapport à l’informatique de gestion. En bureautique, la confidentialité prime et un redémarrage est une gêne. Sur une installation industrielle, l’arrêt d’un automate peut interrompre une production, priver une ville d’eau ou créer un risque physique. La disponibilité et la sûreté passent avant tout, et cette hiérarchie commande l’ensemble des choix de sécurité.

Les équipements vivent des décennies. Un automate installé il y a vingt ans fonctionne encore, sans possibilité de mise à jour, avec des protocoles conçus à une époque où ces réseaux étaient isolés. Cette réalité ne disparaîtra pas : la sécurité doit donc se construire autour des équipements existants, par le cloisonnement et la surveillance, plutôt qu’en attendant leur remplacement.

L’isolement supposé n’existe plus. Télémaintenance des fournisseurs, remontée de données vers la supervision, clés USB de mise à jour, réseaux mutualisés : les points de contact entre monde industriel et informatique de gestion se sont multipliés, souvent sans inventaire. Le premier travail consiste à savoir ce qui est connecté à quoi, ce qui suppose une cartographie que peu d’exploitants possèdent réellement.

Automaticiens et informaticiens ne parlent pas la même langue. Les uns raisonnent sûreté de fonctionnement et continuité de process, les autres vulnérabilités et correctifs. Beaucoup d’échecs viennent de cette incompréhension plutôt que d’un manque de moyens. Construire un langage commun et une gouvernance partagée est une condition préalable aux mesures techniques.

Objectifs pédagogiques

À l’issue de la formation, les cadres formés sont en mesure de :

  • Distinguer les enjeux de sécurité des environnements industriels et de gestion
  • Identifier les composants d’un système de contrôle-commande et leurs contraintes
  • Établir un inventaire des actifs et une cartographie des flux
  • Concevoir une architecture segmentée adaptée à l’exploitation
  • Encadrer les accès distants et les interventions des prestataires
  • Organiser la surveillance, la sauvegarde et la reprise d’exploitation
  • Structurer une gouvernance commune entre exploitation et informatique

Programme détaillé

Module 1 — Comprendre les environnements industriels

  • Composants du contrôle-commande : capteurs, automates, supervision
  • Spécificités des protocoles industriels et de leurs contraintes
  • Hiérarchie des priorités : sûreté, disponibilité, intégrité, confidentialité
  • Cycles de vie longs et contraintes d’obsolescence
  • Différences de culture entre exploitation et informatique

Module 2 — Connaître son installation

  • Inventaire des équipements et des logiciels embarqués
  • Cartographie des flux et des interconnexions
  • Identification des points de contact avec les réseaux de gestion
  • Recensement des accès prestataires et des liaisons de télémaintenance
  • Documentation et maintien à jour du référentiel

Module 3 — Apprécier les risques

  • Scénarios redoutés et conséquences sur l’exploitation
  • Analyse de risque adaptée aux environnements industriels
  • Articulation avec les analyses de sûreté de fonctionnement existantes
  • Hiérarchisation des installations et des fonctions critiques
  • Référentiels applicables et démarche de mise en conformité

Module 4 — Architecture et cloisonnement

  • Principes de segmentation par zones et conduits
  • Séparation des réseaux industriels et de gestion
  • Points de passage contrôlés et flux autorisés
  • Durcissement des postes de supervision et d’ingénierie
  • Maîtrise des supports amovibles et des transferts de fichiers

Module 5 — Exploitation sécurisée au quotidien

  • Encadrement des accès distants et des interventions externes
  • Gestion des comptes, des droits et des accès physiques
  • Politique de mise à jour en environnement contraint
  • Journalisation et surveillance non intrusive des réseaux industriels
  • Sauvegardes des programmes automates et tests de restauration

Module 6 — Préparation et gouvernance

  • Détection des anomalies et conduite à tenir
  • Plan de réponse et de reprise d’exploitation
  • Exercices associant exploitation, maintenance et informatique
  • Exigences de sécurité dans les cahiers des charges et contrats fournisseurs
  • Cas pratique : plan de sécurisation d’une installation

Méthodologie pédagogique

Notre approche met le concret avant la théorie. Plus de 60 % du temps est consacré à des cas pratiques : cartographie d’une installation type, identification des interconnexions non documentées, conception d’une architecture segmentée, rédaction d’une procédure d’intervention prestataire et exercice de reprise après incident.

Cette formation est conduite dans une posture strictement défensive : elle porte sur la protection, la détection et la reprise d’exploitation. Elle n’aborde pas de techniques offensives et ne fournit aucun élément permettant de compromettre une installation. Notre équipe accompagne des opérateurs industriels et d’infrastructures d’Afrique francophone sur la sécurisation de leurs environnements de production. Les cas étudiés sont anonymisés et reflètent les réalités du continent — parc d’équipements hétérogène et ancien, télémaintenance assurée par des fournisseurs étrangers, équipes d’exploitation réduites, contraintes de continuité de service.

Durée et modalités

Durée standard recommandée : 5 à 12 jours selon le niveau de profondeur, format intensif ou modulaire selon les besoins de l’organisation.

Modalités proposées :

  • En intra-organisation, dans les locaux du client en Afrique francophone
  • En inter-entreprises au Maroc (Casablanca, Rabat, Tanger, Fès, Marrakech, Agadir)
  • À distance, en classes virtuelles synchrones
  • En format mixte : présentiel intensif suivi d’un accompagnement à distance

Taille de groupe recommandée : 8 à 15 participants, en associant si possible profils d’exploitation et profils informatiques.

Sur-mesure : chaque programme est calibré sur la nature des installations concernées, leur niveau d’interconnexion et la répartition des responsabilités entre exploitation, maintenance et informatique.

Profil des formateurs

Nos intervenants sont d’anciens responsables de la sécurité des systèmes industriels et des ingénieurs en contrôle-commande ayant exercé chez des opérateurs d’infrastructures. Leur expérience opérationnelle en contexte africain francophone leur permet d’illustrer chaque mesure par des cas anonymisés et d’anticiper les difficultés concrètes — équipements non maintenables, dépendance à la télémaintenance externe, arbitrages entre continuité de service et fenêtres d’intervention. Conformément à notre approche, les profils sont présentés par leur expertise, jamais par leur nom.

Aller plus loin

Formations connexes

D’autres programmes du même domaine pourraient compléter celui-ci.

Cybersécurité et protection des données

Preuve numérique et investigation d’incidents

Après un incident, les traces les plus utiles disparaissent souvent dans les premières heures — effacées par un redémarrage, écrasées par la reprise d’activité, ou rendues inexploitables par une manipulation maladroite. Cette formation apprend à préserver, documenter et exploiter les éléments numériques dans des conditions qui les rendent recevables, et à savoir quand passer la main à un expert judiciaire.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

DevSecOps : intégrer la sécurité dans la chaîne de livraison

Découvrir une faille la veille de la mise en production laisse deux options, toutes deux mauvaises : reporter la livraison ou publier en connaissance de cause. Cette formation déplace les contrôles vers l’amont — analyse du code, des dépendances et des configurations à chaque modification — pour que la sécurité devienne une propriété de la chaîne de livraison plutôt qu’un audit de dernière minute.

5-12 jours Public Privé
Découvrir

Cybersécurité et protection des données

Réponse à incident et gestion de crise cyber

Le jour d’un incident majeur, on ne s’organise pas : on applique ce qui a été préparé. Qui décide, qui informe, que coupe-t-on, comment redémarre-t-on, que dit-on à l’extérieur — ces questions se tranchent à froid. Cette formation outille les organisations pour préparer leur dispositif de réponse, conduire une cellule de crise et tirer les enseignements d’un incident, du niveau opérationnel au niveau de direction.

5-12 jours Public Privé
Découvrir

Construire votre programme sur-mesure

Cette fiche présente le programme standard. Nous adaptons toujours le contenu, la durée et le format aux enjeux propres de chaque organisation. Échangeons sur les vôtres.