Un fournisseur demande un accès distant pour examiner un défaut de contrôleur pendant la production. La connexion existe, mais personne ne sait quels équipements elle atteint, qui autorise la session ni comment rapprocher les changements avec la configuration approuvée. Le dépannage révèle une faiblesse d’architecture. La cybersécurité OT doit rendre exploitation et maintenance légitimes contrôlées, observables et récupérables.
L’objectif est de réduire le risque cyber en respectant comportement physique, sécurité, disponibilité et exigences documentaires. Contrôles de cybersécurité et validation GMP interagissent sans être interchangeables. Une application validée peut rester vulnérable ; un serveur renforcé peut exécuter une fonction de fabrication incorrecte ou insuffisamment vérifiée.
Commencer par équipements, fonctions et dépendances
Inventorier contrôleurs, postes opérateur, serveurs, réseau, stations d’ingénierie, interfaces et services. Consigner responsable, versions, statut de support et dépendances selon le risque. Inclure matériels portables de maintenance et composants gérés par fournisseurs, parfois absents des inventaires informatiques centraux.
Relier chaque équipement aux fonctions et conséquences : qualité, contrôle procédé, intégrité, sécurité et continuité. Un service apparemment secondaire peut devenir essentiel s’il fournit identité, temps, résolution des noms ou licences à plusieurs systèmes. Comprendre ces dépendances avant toute isolation ou extinction.
[GUIDANCE] NIST SP 800-82 Révision 3 traite la sécurité OT avec ses contraintes opérationnelles et physiques. À la date de revue, la Révision 4 était un projet initial public, et non son remplacement final. Compléter la référence finale par les informations pertinentes sur menaces et vulnérabilités installées.
Définir zones et conduits selon les besoins évalués
Regrouper les actifs selon fonction, risque et relations de confiance nécessaires. Définir les communications franchissant les limites : direction, service, identité et but. Le schéma doit aussi représenter maintenance, sauvegarde et administration. Des chemins secondaires non maîtrisés peuvent annuler les bénéfices de la segmentation.
Employer pare-feu et contrôles appropriés pour imposer les échanges justifiés. Éviter les accès permanents larges simplement parce que le fournisseur ne décrit pas encore ses besoins. Tester les flux permis et les conséquences du blocage ou de l’indisponibilité. La conception doit rester maintenable après ajout d’équipement ou changement d’adresse.
[NORME] ISA/IEC 62443 comprend plusieurs parties, portées et éditions. Les concepts de zones et conduits soutiennent une conception par le risque, sans prescrire une topologie unique pour tous les sites pharmaceutiques. Choisir les parties et responsabilités applicables délibérément.
Maîtriser identités et privilèges
Définir rôles d’exploitation, ingénierie, administration et support fournisseur. Limiter les privilèges aux fonctions nécessaires et séparer usage courant et maintenance élevée lorsque pertinent. Préserver l’attribution des actions importantes. Les identités de service ont une finalité différente des comptes humains.
Évaluer les dépendances d’authentification. L’identité centralisée améliore la gouvernance mais crée une dépendance en cas d’arrêt. Prévoir accès d’urgence contrôlé et revue ultérieure. L’authentification multifacteur est utile lorsque applicable, notamment à distance ou avec privilèges, en tenant compte des capacités et contraintes réelles.
Maîtriser identifiants, certificats et relations de confiance pendant leur cycle de vie. Affecter renouvellement, révocation et récupération. Éviter les secrets partagés non gérés dans scripts ou configurations. Le support légitime doit rester possible sans rendre l’accès illimité indispensable au dépannage.
Encadrer le support distant comme une opération
Chaque accès possède demandeur, autorisateur, objectif, périmètre et durée. Utiliser un chemin approuvé avec authentification, surveillance et terminaison appropriées. Définir les systèmes atteignables et les possibilités de transfert de fichiers, presse-papiers ou changement de configuration selon la tâche.
Coordonner avec production et responsable du système. Le fournisseur connaît son équipement, mais pas nécessairement l’état de fabrication ou les dépendances du site. Fixer communication et conditions d’arrêt avant intervention. Enregistrer les actions significatives et rapprocher les modifications avec configuration et maintenance contrôlées.
Tester clôture et révocation. Désactiver un compte ne termine pas forcément une session existante ni un autre chemin persistant. Vérifier la fin des accès temporaires et la maîtrise des outils autonomes. Couvrir sous-traitants et urgence dans l’accord, sans présumer que le fournisseur principal contrôle tous les participants.
Évaluer les vulnérabilités dans leur contexte procédé
Combiner inventaire, avis fournisseur, vulnérabilités pertinentes et exposition. Prioriser selon fonction touchée, chemins d’accès crédibles et conséquences. Un score de gravité apporte une information ; il ne détermine pas seul l’ordre de remédiation le plus sûr pour un procédé actif.
Adapter découverte et analyse aux équipements. Certains actifs OT tolèrent mal des techniques intrusives. Coordonner avec spécialistes et fournisseurs, en utilisant environnement contrôlé ou méthodes passives lorsque justifié. L’évaluation doit améliorer la connaissance sans perturber inopinément la production.
Suivre décisions et mesures compensatoires. Si la correction immédiate est impossible, documenter réduction d’exposition, surveillance, contraintes et responsable du plan. « Système validé » ne justifie pas l’inaction permanente ; une modification urgente non évaluée peut également introduire des défaillances procédé ou documentaires.
Concevoir correctifs et protection des postes
Définir un processus fondé sur le risque : évaluation, compatibilité, essais, déploiement et reprise. Couvrir systèmes d’exploitation, applications, micrologiciels et composants associés. Relier déclarations de support fournisseur et évaluation de l’usage local, sans se satisfaire d’hypothèses ou d’assurances générales.
Tester les changements importants dans des conditions représentatives. Vérifier fonctions affectées de contrôle, interface, dossier et reprise. Prévoir retour arrière ou restauration et coordonner avec état procédé et continuité. Aucune fréquence universelle GMP de correctifs ne convient à tous les contrôleurs ou serveurs.
Protection des postes, liste d’applications autorisées et maîtrise des supports amovibles réduisent le risque lorsqu’adaptées. Évaluer effets sur performance et maintenance. Définir mises à jour et exceptions légitimes pour éviter des contournements non maîtrisés. Consigner exclusions et justification, puis les revoir lorsque le contexte change.
Protéger les sauvegardes et démontrer la reprise
Identifier l’ensemble nécessaire : programmes contrôleur, recettes, configuration, bases, audit, licences, médias d’installation, clés et infrastructure. Protéger les copies contre modification non autorisée et défaillances communes avec la production. Une réplication peut propager corruption et changements malveillants.
Déduire délai de reprise et perte de données acceptable des conséquences procédé, obligations et continuité. Définir l’ordre des services selon identité, temps, stockage et réseau. Restaurer une image serveur ne restaure pas nécessairement le workflow ni le rapprochement des dossiers.
Exercer une restauration représentative et consigner préconditions, versions et limites. Confirmer interprétation des données et retour à un état maîtrisé. Fréquence de sauvegarde et essais de restauration sont justifiés pour le système ; des intervalles arbitraires ne deviennent pas des exigences réglementaires universelles.
Préparer la réponse aux incidents de fabrication
Répartir responsabilités entre production, automatisation, sécurité informatique, qualité, maintenance et fournisseurs. Définir reconnaissance, escalade et évaluation. La réponse concerne état physique et impact produit, pas uniquement l’état des ordinateurs.
Préparer des options coordonnées de confinement. Déconnecter un réseau peut stopper un échange malveillant mais supprimer supervision, dossiers ou services essentiels. Évaluer à l’avance les options crédibles et leurs conditions. Préserver les preuves tout en maintenant des opérations sûres et contrôlées selon les procédures autorisées.
Définir le retour en service : intégrité de configuration, fonctions requises, rapprochement documentaire et évaluation produit pertinente. Un antivirus sans détection ne suffit pas pour libérer l’usage. Transformer enseignements d’exercices et incidents en améliorations d’architecture ou de procédures.
Distinguer objectifs cyber et assurance GMP
| Activité | Objectif cyber | Question GMP associée |
|---|---|---|
| Segmentation | Limiter les échanges non nécessaires | Les flux permis et bloqués préservent-ils procédé et dossiers ? |
| Privilèges | Contrôler les actions élevées | Les changements importants sont-ils autorisés et traçables ? |
| Correctifs | Réduire les vulnérabilités | La configuration reste-t-elle adaptée à l’usage ? |
| Copies protégées | Permettre une reprise après compromission | Le système et les preuves sont-ils restaurables ? |
| Surveillance | Détecter l’activité suspecte | L’incident peut-il être relié aux effets de fabrication ? |
Les preuves peuvent se recouvrir, mais les objectifs restent distincts. Coordonner l’évaluation des modifications de sécurité et éviter que les processus GMP empêchent une réduction nécessaire du risque. L’équipe qualité contribue à l’impact sur l’usage ; elle ne remplace pas l’expertise cyber.
Exemple : poste de supervision non supporté
Un système illustratif d’utilité utilise un poste dont le système d’exploitation n’est plus supporté. Le contrôleur fonctionne indépendamment dans certaines conditions, mais le poste assure accès opérateur et consultation historique. Un remplacement immédiat pendant production introduirait des risques d’interface et de dossier non évalués.
Le site inventorie les dépendances, limite les communications inutiles et contrôle la maintenance pendant la préparation du remplacement. Il vérifie copies de reprise et pièces disponibles, évalue l’exposition et définit des contrôles temporaires. Ces mesures accompagnent un plan limité dans le temps ; elles ne rendent pas le logiciel obsolète acceptable indéfiniment.
Le remplacement est testé pour communications, actions, historique, temps et reprise. La bascule inclut vérification de configuration et rapprochement. Sécurité et qualité examinent des aspects différents du changement ; production et automatisation confirment la préparation. La décision reste propre au risque et à l’usage.
Définir les responsabilités fournisseur sur le cycle de vie
Les achats couvrent versions supportées, notification des vulnérabilités, compatibilité des correctifs, accès distant, coopération en incident et fin de support. Clarifier systèmes d’exploitation et composants tiers. Un contrat peut exclure précisément l’infrastructure que le site pensait couverte.
Demander un inventaire pertinent des composants logiciels ou une information équivalente adaptée, avec processus d’avis et mises à jour. Confirmer l’accès aux configurations et dossiers nécessaires à la reprise ou migration. Prévoir retrait sécurisé et suppression des accès à la fin du service.
Maintenir limitations acceptées, responsables et conditions de revue. Réévaluer après changement d’usage, connectivité, menace ou support. Relier ces travaux à la migration des systèmes anciens et à la sélection fournisseur.
Vérifier les contrôles dans leur contexte opérationnel
L’acceptation comprend tentatives autorisées et refusées, chemins permis et bloqués, fermeture distante et reprise représentative. Définir périmètre et protections avec les responsables. Consigner configuration et observations, y compris les effets opérationnels du contrôle cyber.
Pour la surveillance, vérifier qu’un événement pertinent atteint une personne responsable avec assez de contexte. Un journal stocké sur un serveur n’est pas forcément une capacité de détection. Définir escalade et investigation, et distinguer événements de sécurité et revue GMP des pistes d’audit.
Exercer un incident plausible par discussion structurée ou simulation : état de production, disponibilité fournisseur, communication, conservation et retour en service. Transformer les dépendances non résolues en actions attribuées. L’exercice expose l’incertitude avant l’événement ; il ne prouve pas la maîtrise de tous les incidents possibles.
Adapter les preuves au risque. Un test d’intrusion complet n’est pas automatiquement pertinent pour chaque contrôleur ancien isolé ; un simple contrôle de connexion reste insuffisant pour un nouvel accès distant exposé. Définir le résultat recherché avant la méthode.
Après restauration, vérifier la confiance dans les sources utilisées : origine des images, versions, intégrité des configurations et absence de dépendances inconnues. Une copie disponible peut avoir été produite après le début d’un incident. Sa présence seule ne démontre donc pas qu’elle représente un état acceptable pour reprendre.
Prévoir la maîtrise des modifications d’urgence : conserver le motif, l’autorisation disponible, les changements réellement effectués et les vérifications nécessaires avant poursuite de l’usage. Une réponse rapide ne dispense pas de reconstruire la configuration finale ni d’évaluer les dossiers produits pendant la période affectée. Attribuer explicitement cette clôture après incident.
Vérifications avant mise en service et cadre applicable
[EXIGENCE RÉGLEMENTAIRE] Appliquer les exigences pertinentes des systèmes informatisés, de documentation et de changements GMP. [RECOMMANDATION GUIDEGXP] Confirmer responsables d’actifs, flux approuvés, privilèges, accès distant, vulnérabilités, reprise démontrée et réponse coordonnée.
Examiner les scénarios crédibles avec le responsable procédé. Pour les utilités et installations, consulter Critical Utilities Systems et Cleanrooms & HVAC Systems. Le hub Automation & Digital Systems relie ces décisions au reste de l’ingénierie.
Sources primaires et statut
Vérification au 23 septembre 2026 : NIST SP 800-82 Révision 3, finale septembre 2023 ; série ISA/IEC 62443 ; EudraLex Volume 4. Le projet initial public NIST Révision 4 annoncé le 21 septembre 2026 n’est pas une version finale. Les parties ISA/IEC portent des dates distinctes : évaluer leur applicabilité séparément. Exemples et questions sont originaux GuideGxP.