Loading

Préparation à la conformité en matière de cybersécurité pour les OEM

De nouvelles réglementations renforcent les exigences en matière de sécurité des produits et de support tout au long de leur cycle de vie.
Planifier une consultation
Industrie 4.0, ingénieur industriel en usine travaillant avec des bras robotiques automatisés dans une usine intelligente, intelligence artificielle générative
Cybersécurité
    • Aperçu
    • CIP Security
    • CIP Security
    • Gestion des identités et des accès
    • Gestion des identités et des accès
    • Convergence IT/OT
    • Convergence IT/OT
    • Cadre de cybersécurité du NIST
    • Cadre de cybersécurité du NIST
    • Transformation numérique sécurisée
    • Transformation numérique sécurisée
    • Sécurité et LifecycleIQ
    • Sécurité et LifecycleIQ
    • Technologie et certification
    • Technologie et certification
    • Zéro confiance
    • Zéro confiance
    • Aperçu
    • Gestion de l'inventaire et du cycle de vie des actifs
    • Gestion de l'inventaire et du cycle de vie des actifs
    • Protection des terminaux
    • Protection des terminaux
    • Réponse aux incidents
    • Réponse aux incidents
    • Infrastructure et réseau industriels
    • Infrastructure et réseau industriels
    • Services de cybersécurité informatique
    • Services de cybersécurité informatique
    • Détection et réponse gérées
    • Détection et réponse gérées
    • Services gérés
    • Services gérés
    • Gestion des risques et des vulnérabilités
    • Gestion des risques et des vulnérabilités
    • Aperçu
    • Automobile
    • Automobile
    • Infrastructure critique
    • Infrastructure critique
    • Agroalimentaire
    • Agroalimentaire
    • Sciences de la vie
    • Sciences de la vie
    • Fabrication
    • Fabrication
    • Secteur minier
    • Secteur minier
    • OEM
    • OEM
    • Pétrole et Gaz
    • Pétrole et Gaz
    • Traitement des eaux et eaux usées
    • Traitement des eaux et eaux usées
    • Aperçu
    • Avis et assistance
    • Avis et assistance
    • Conception et planification
    • Conception et planification
    • Sécurité du réseau
    • Sécurité du réseau
    • Tests de pénétration
    • Tests de pénétration
    • Réponse et reprise
    • Réponse et reprise
    • Évaluation des risques
    • Évaluation des risques
    • Évaluation des vulnérabilités
    • Évaluation des vulnérabilités
  • Partenaires de stature mondiale
    • Blogs
    • Blogs
    • Études de cas
    • Études de cas
    • Communiqués de presse
    • Communiqués de presse
    • Webinaires
    • Webinaires
    • Livres blancs
    • Livres blancs

Pour les équipementier, la cybersécurité devient rapidement une exigence fondamentale pour faire des affaires, vendre des produits et répondre aux obligations réglementaires. Les nouvelles réglementations, notamment la Loi sur la résilience cybernétique (Cyber Resilience Act, CRA) et le Règlement sur les machines (MR), introduisent des exigences plus strictes concernant le développement sécurisé des produits, la gestion des vulnérabilités, la maintenance logicielle, la déclaration des incidents et la cybersécurité tout au long du cycle de vie des équipements.

En adoptant une approche proactive, les équipementiers peuvent réduire les risques et renforcer la confiance des clients tout en simplifiant leurs processus d’achat et d’approbation, et en obtenant un avantage concurrentiel sur un marché où les attentes en matière de cybersécurité ne cessent de croître.


Que signifient ces réglementations pour les fabricants d’équipement d’origine (OEM) ?

Satisfaire à ces exigences impose un partage de responsabilité sur l’ensemble de l’écosystème industriel :  fabricants, constructeurs de machines, fournisseurs de logiciels et utilisateurs finaux. Pour les OEM, la conformité ne consiste plus seulement à protéger leurs propres systèmes d'entreprise. Il s'agit de plus en plus de montrer aux clients, aux régulateurs et aux partenaires que vos machines, logiciels et produits connectés sont conçus et pris en charge en tenant compte de la cybersécurité.

Loi sur la résilience cybernétique

La CRA établit des réglementations obligatoires en matière de cybersécurité, applicables tout au long du cycle de vie, pour tous les fabricants, importateurs et distributeurs proposant des Produits à composants numériques (PDE) contenant du matériel, des logiciels, des composants embarqués et des solutions de traitement des données à distance connectés. Ils doivent mettre en œuvre des pratiques de sécurité dès la conception, livrer des systèmes exempts de risques ou de vulnérabilités, et avoir des processus pour signaler l'évolution des risques en matière de cybersécurité. Les nouvelles réglementations CRA s'appliquent aux équipementiers, qu'ils fabriquent leurs produits au sein de l'UE ou qu'ils les y expédient. Les exigences de déclaration concernant la CRA commenceront en septembre 2026, avec une conformité totale requise d'ici décembre 2027.

Règlement sur les machines

Le nouveau Règlement sur les machines (MR) intègre la cybersécurité dans les exigences de sécurité et de conformité des machines, amplifiant ainsi les attentes à l’égard des constructeurs de machines et des fabricants d’équipements. La réglementation souligne que la cybersécurité doit être prise en compte tout au long des phases de planification, de conception, de développement, de production, de livraison et de maintenance des machines pour que les équipements restent sûrs et résilients dans des environnements industriels de plus en plus connectés. La conformité totale au Règlement sur les machines sera requise en janvier 2027.


SecureOT propose aux OEM un programme de cybersécurité prêt pour la conformité.

Les solutions SecureOT™ spécialement conçues pour les OEM contribuent à renforcer la préparation à la cybersécurité, à intégrer des pratiques de sécurité dès la conception, à soutenir la conformité réglementaire et à surveiller en continu les risques de cybersécurité des équipements.
 

Principaux éléments différenciateurs des capacités de SecureOT pour les équipementiers

Évaluations et identification des risques

Obtenez une visibilité sur les risques de cybersécurité, les vulnérabilités et les lacunes en matière de conformité pour l’ensemble des produits, des systèmes et des opérations. Les services d'évaluation SecureOT offrent une feuille de route spécifique à chaque système pour remédier aux insuffisances et accélérer la mise en œuvre de la sécurité dès la conception.

Fonctionnalités incluses :

  • Évaluations de la maturité en matière de cybersécurité
  • Évaluations des risques et des vulnérabilités au niveau des machines
  • Examens des architectures et de la sécurité
  • Évaluations de la préparation à la conformité
  • Découverte et inventaire des actifs OT
Services de conseil

Renforcez votre posture en matière de cybersécurité, facilitez vos audits et alignez-vous sur des attentes réglementaires en constante évolution grâce à des conseils stratégiques et une mise en œuvre concrète par des experts en cybersécurité qui comprennent les environnements industriels et les opérations des fabricants d’équipements d’origine (OEM).

Fonctionnalités incluses :

  • Préparation à la conformité réglementaire CRA et MR
  • Développement de la stratégie et du programme de cybersécurité
  • Élaboration de politiques et de procédures pour soutenir les audits et les obligations réglementaires continues.
Plate-forme SecureOT™ : visibilité et action unifiées

À mesure que la réglementation en matière de cybersécurité évolue, les OEM ont besoin d’un moyen plus efficace pour gérer les informations relatives à la cybersécurité des machines tout au long du cycle de vie du produit.

Spécifiquement conçue pour les environnements OT, la plate-forme SecureOT™ offre aux OEM une approche plus structurée et évolutive de la cybersécurité qui facilite la documentation, aide à se préparer à la conformité et permet d’identifier et de documenter en continu les cyberrisques sur l’ensemble des actifs déployés.

Principales fonctionnalités :

  • Rapports de synthèse sur le système et l’inventaire matériel et logiciel
  • Suivi des vulnérabilités et des correctifs
  • Surveillance continue des risques
  • Rapports et tenue de registres conformes à la réglementation
Avant la livraison de la machine Après la livraison de la machine

Élaborer une sunthèse complère du système de cybersécurité comprenant :

  • Inventaire des logiciels conforme aux exigences de la CRA
  • Inventaire du matériel, versions du firmware et détails des composants
  • Vulnérabilités connues, expositions et niveau des risques associés
  • La documentation qui prouve la diligence raisonnable en matière de cybersécurité et les pratiques de sécurité dès la conception

Maintenir la sécurité tout au long du cycle de vie de la machine.

  • Surveiller les nouvelles vulnérabilités divulguées et les avis sur les produits.
  • Évaluer l'impact sur l'ensemble des machines déployées
  • Suivre les mises à jour de sécurité
  • Aider les clients à répondre aux exigences réglementaires et documentaires

     

Résultats commerciaux que les OEM peuvent atteindre grâce à SecureOT

SecureOT pour les OEM aide les constructeurs de machines à simplifier leur préparation à la loi CRA en offrant une visibilité au niveau des machines, une remédiation priorisée et des rapports de conformité qui leur permettent de fabriquer des produits sécurisés dès la conception et d’atteindre les résultats commerciaux suivants :

icône simplifiée

Minimiser les efforts d’ingénierie et alléger le travail de mise en conformité tout en simplifiant la documentation réglementaire.

icône de rapports

Augmenter la visibilité sur les risques, prendre des décisions éclairées et identifier les failles de sécurité.
 

Autorité de certification

Renforcer la confiance des clients, accentuer la différenciation et augmenter la confiance dans la sécurité des machines.

icône de jauge

Accélérer la préparation à la conformité, hiérarchiser les risques et étendre les améliorations de cybersécurité.
 

icône de bouclier avec cadenas

Réduire la vulnérabilité des machines et des opérations, améliorer la résilience et soutenir la croissance de l'entreprise.

Offres de la solution SecureOT™ de Rockwell 

Vue d’ensemble des réglementations CRA et MR

OBLIGATIONS POUR LE CONSTRUCTEUR DE MACHINES

OFFRE ROCKWELL

Documentation et conformité

Obligations pour le constructeur de machines

Les fournisseurs doivent fournir une documentation d’évaluation des risques qui décrive comment les risques liés à la cybersécurité ont été pris en compte et atténués lors du développement, y compris la documentation technique, les mesures de cybersécurité et la nomenclature logicielle (SBOM).

L’offre de Rockwell

La solution SecureOT de Rockwell propose une gamme de logiciels et de services allant de l’évaluation des principes de développement et de conception sécurisés, à l’évaluation des normes de construction des machines, ainsi qu’à la numérisation et à la documentation de la construction des équipements au fil du temps.


Sécurité intrinsèque dès la conception

Obligation du constructeur de machines

Les produits doivent être mis sur le marché avec une configuration sécurisée par défaut, sauf accord contraire entre le fabricant et l'utilisateur professionnel.

Offre Rockwell

La gamme de produits de Rockwell propose des équipements certifiés et sécurisés (jusqu’au niveau de maturité 4 selon la norme 4-1, homologation de produits pro 4-2) destinés à la conception de composants de machines. Associé à nos services de conseil en sécurité, nous pouvons vous aider à évaluer la sécurité de l’ensemble de la machine, du matériel aux communications et au-delà.


Confidentialité des données

Obligation du constructeur de machines

Protéger la confidentialité et l’intégrité des données stockées, transmises ou autrement traitées, qu’elles soient personnelles ou non, par exemple en chiffrant les données concernées au repos ou en transit à l’aide de mécanismes à la pointe de la technologie.

L’offre de Rockwell

CIP Security protège les données en transit et les capacités de sécurité améliorées des appareils, telles que le chiffrement des données au repos dans l’automate, protègent la propriété intellectuelle du client. C’est une fonctionnalité essentielle des produits Rockwell et un élément clé de nos services et vérifications logicielles effectués lors des phases de conception et de synthèse du système.


Intégrité des données

Obligation du constructeur de machines

CIP Security protège les données en transit et les capacités de sécurité améliorées des appareils, telles que le chiffrement des données au repos dans l’automate, protègent la propriété intellectuelle du client. C’est une fonctionnalité essentielle des produits Rockwell et un élément clé de nos services et vérifications logicielles effectués lors des phases de conception et de synthèse du système.

L’offre de Rockwell

L’expansion de la gamme de produits prenant en charge CIP Security ou d’autres communications sécurisées permettra aux produits, de communiquer de manière sécurisée, avec intégrité et authenticité, de la couche logiciel à la couche dispositif


Gestion des vulnérabilités et mises à jour

Obligation du constructeur de machines

Assurer la protection contre tout accès non autorisé grâce à des mécanismes de contrôle appropriés, tout en mettant en place des processus pour identifier, évaluer, corriger et appliquer des correctifs aux vulnérabilités tout au long du cycle de vie.

L’offre de Rockwell

La sécurité des appareils et le durcissement du système peuvent être utilisés conjointement avec la détection des changements, la conformité de la configuration et une visibilité contextualisée des risques dans la plate-forme SecureOT™.


Journalisation des événements

Obligation du constructeur de machines

Fournir des informations liées à la sécurité en enregistrant et en surveillant les activités internes pertinentes, y compris l’accès ou la modification de données, de services ou de fonctions, avec un mécanisme de opt‑out pour l’utilisateur.

L’offre de Rockwell

La plate-forme SecureOT peut fournir une collecte et une analyse des journaux centralisée. Davantage d'appareils prendront en charge l'utilisation de Syslog afin de fournir la base nécessaire pour suivre les événements intentionnels et non intentionnels.


Signalement des vulnérabilités

Obligation du constructeur de machines

Obligation de signalement des vulnérabilités exploitées et des incidents de sécurité, c’est-à-dire des délais initiaux de déclaration de 24 heures.

L’offre de Rockwell

Une transparence accrue est un aspect important de la réglementation. La plate-forme SecureOT peut offrir des fonctionnalités de cartographie et de remédiation des vulnérabilités.

Par la suite, la loi CRA définira les exigences imposées aux fabricants d'équipements d'origine (OEM) les obligeants à démontrer que leurs machines connectées, systèmes de commande et produits numériques sont conçus et supportés en intégrant la cybersécurité industrielle. En investissant de manière proactive dans les capacités, les processus et la documentation de cybersécurité, les OEM peuvent différencier leurs offres, renforcer leurs relations avec les clients et profiter de la demande croissante pour des produits connectés et sécurisés afin de répondre aux attentes des clients et de garder une relation de confiance avec eux.

Lisez le blog

Pourquoi les fabricants d'équipements d'origine s'associent à Rockwell Automation pour la cybersécurité

Les OEM ont besoin de partenaires en cybersécurité qui connaissent à la fois les opérations industrielles et les réalités de la construction de machines. Les solutions SecureOT™ de Rockwell Automation associent l’expertise en cybersécurité industrielle, des services de conseil et la plate-forme SecureOT™ pour aider les OEM à appréhender en toute confiance l'environnement réglementaire actuel tout en se préparant aux exigences de demain.

icône de l'industrie

Expertise industrielle

Des décennies d'expérience à aider les fabricants, les constructeurs de machines et les entreprises industrielles à sécuriser leurs opérations critiques.

Journaux de sécurité

Gamme complète

Des évaluations au suivi continu, en passant par des services de conseil et de mise en œuvre, Rockwell Automation aide à développer des programmes de cybersécurité complets pour une efficacité à long terme.

Ingénierie numérique

Approche axée sur l’OT

Fort de plusieurs décennies d’expertise en cybersécurité et s’appuyant sur plus de 100 ans de développement dans l’automatisation industrielle et la fabrication, nous aidons nos clients à avoir une protection de type informatique dans leurs environnements OT complexes.

Verrou de sécurité

Sécurité intrinsèque dès la conception

Établir la cybersécurité comme une composante intégrée de la conception, du déploiement et de la gestion du cycle de vie des machines. La plate-forme SecureOT™ offre la visibilité et le contexte nécessaires pour réduire les risques, satisfaire aux obligations de conformité et maintenir l'intégrité opérationnelle sans interrompre la production.

icône d’histogramme en hausse

Sécurité programmatique évolutive

Une approche mesurable et reproductible qui permet aux OEM de développer et d’étendre systématiquement leurs capacités en cybersécurité, tout en soutenant la croissance de l’entreprise et la conformité réglementaire.

Fiche de contrôle

Alignement réglementaire

Aider les entreprises à répondre aux exigences associées aux normes et réglementations industrielles émergentes, y compris IEC 62443, la loi CRA et le Règlement sur les machines. (MR)

S’appuyer sur une infrastructure de sécurité éprouvée

Rockwell Automation aide les équipementiers à répondre aux exigences croissantes en matière de cybersécurité et de conformité en s’appuyant sur des pratiques certifiées et des fonctionnalités de sécurité intégrées.

1. Fondation certifiée IEC 62443  

Intégrer la cybersécurité dans les produits, les processus de développement et les solutions industrielles.

  • IEC 62443-4-1 - Cycle de vie de développement sécurisé certifié au niveau de maturité 4
  • IEC 62443-4-2 - Certification de produit par un tiers, TUV Rheinland
  • IEC 62443-3-3 - Solution de système industriel
  • IEC 62443-2-4 - Services de sécurité industrielle certifiés
  • IEC 62443-2-4– Première certification IEC 62443 à l’échelle de l’usine dans l’industrie

2. CIP Security

Communications produit et confiance dans l'appareil.

  • Authentification – empêche les appareils non autorisés à établir des connexions
  • Intégrité – pour éviter toute violation ou modification des communications
  • Confidentialité – pour empêcher l'espionnage ou la divulgation de données

3. FactoryTalk Policy Manager (FTPM)

Administration centralisée de la sécurité et de la gestion des politiques.

  • Gestion du système – créez et déployez facilement des politiques de sécurité
  • Micro-segmentation – segmentez votre application d’automatisation en zones plus petites
  • Pare-feu basé sur le dispositif – restreignez l’accès et les passerelles au bus intermodules via la politique de sécurité

4. Contrôle d'accès et journaux

Contrôlez les privilèges des utilisateurs et renforcez les communications.

  • Contrôle d'accès basé sur les rôles – extension de la sécurité CIP offrant des privilèges définis par l'utilisateur
  • CIP Security – élargir l’adoption de la technologie CIP Security à l’ensemble des produits
  • Journalisation – continuer à développer l'infrastructure Syslog

5. Préparation à la conformité CRA et MR

Capacités de sécurité conçues pour répondre aux exigences émergentes des OEM.

  • Sécurisé par défaut – les produits disposent du démarrage sécurisé Secure Boot, d’un firmware signé, du contrôle d’accès basé sur les rôles (lorsque disponible), ainsi que de la technologie CIP Security .
  • Stockage de données chiffrées– stocker le code de l’application en toute sécurité sur les automates
  • Sécuriser l'heure du système – sécuriser le PTP pour garantir la coordination du système

Faites le prochain pas vers la cyberrésilience

Évaluation du niveau de préparation en matière de cybersécurité
Évaluation du niveau de préparation en matière de cybersécurité
Évaluation du niveau de préparation en matière de cybersécurité
La question n’est pas de savoir si votre entreprise sera victime de la cybercriminalité, mais de savoir quand. Répondez à ce questionnaire pour évaluer votre niveau de préparation en matière de cybersécurité.
Faire l’évaluation
Cybersécurité OT industrielle – Rockwell Automation SecureOT
Zone industrielle, équipements d’une raffinerie, gros plan sur les oléoducs d’une raffinerie, détail des oléoducs avec vannes dans une grande raffinerie.
Cybersécurité OT industrielle – Rockwell Automation SecureOT

SecureOT combine des logiciels spécialement conçus pour l’OT, des services d’experts et une présence mondiale afin de réduire les risques, d’améliorer la disponibilité et de simplifier la conformité pour les opérations industrielles.

Planifier une consultation

Questions/réponses

Comment puis-je savoir que Rockwell Automation prend la sécurité au sérieux ?
Certification de nos normes d'entreprise

Développement du produit

IEC 62443-4-1

Livraison des systèmes

IEC 62443-2-4

Quel niveau de sécurité les produits et applications Rockwell Automation offrent-ils ?
Certification de notre offre

Capacité du produit

IEC 62443-4-2

Sécurité de l'information

ISO 27001

Sécurité du cloud

SOC2 Type 2

Sécurité du cloud

CSA STAR

Sécurité du cloud

ISO 27017

Compatibilité du durcissement du système d'exploitation

Certification CIS

Décret-loi américain – NIST 800-218

Cadre de développement logiciel sécurisé

Qu'est-ce qu'une synthèse du système ?

Une liste d’informations détaillées importantes concerant la machine qui doivent être expédiés avec celle-ci, incluant les composants logiciels, les spécificités matérielles, ainsi qu'une attestation ou un rapport confirmant que la configuration actuelle est exempte de toute vulnérabilité connue et ne nécessite aucun correctif.

Qu'est-ce que Rockwell propose pour la directive NIS2 ?

La plate-forme SecureOT recueille des informations de sécurité détaillées liées aux actifs tout en permettant la remédiation, offrant ainsi aux OEM la possibilité d’aller au-delà de la simple identification des risques pour gérer activement les menaces et prendre des mesures éclairées qui comblent les lacunes et renforcent les défenses. Pour répondre aux exigences de la directive NIS2, Rockwell Automation propose une large gamme de services :

  • Conseils stratégiques, avec des évaluations de conformité et de préparation pour cerner les étapes et actions actuelles nécessaires pour atteindre la conformité.
  • Politiques et procédures spécifiques de cybersécurité OT, évaluations des risques et formations à la cybersécurité qui contribuent à combler les lacunes en matière de conformité
  • Produits et logiciels répondant aux exigences en matière de chiffrement, tels que CIP Security, FT Policy Manager et FT Security
Qu'est-ce qu'une SBOM ? Rockwell peut-il en fournir une ?

La version actuelle de la CRA stipule qu'une SBOM (nomenclature logicielle) est consitutée de la liste des firmwares, logiciels, versions, vulnérabilités et actifs des machines.  Cette liste est fournie à nos utilisateurs SOTP avec les fonctionnalités « prêtes à l'emploi » actuelles. Le terme SBOM, plus couramment utilisé sur le marché, désigne en réalité la liste des logiciels, ainsi que l’ensemble des bibliothèques, binaires et dépendances contenus dans ces logiciels. Ce n'est pas une exigence actuelle de la CRA, mais Rockwell Automation suit cela de près, au cas où nous devrions adapter notre offre à de futures exigences réglementaires.

Rockwell agit-il en tant qu'auditeur réglementaire ?

Non, Rockwell fournit des données, des rapports et de la visibilité, mais n'est pas une autorité de contrôle CRA/MR officielle.

Les licences seront-elles transférées de l'OEM à l'utilisateur final ?

Non.  La licence restera avec le fabricant d'équipement d'origine (OEM).

Planifier une consultation

Collaborez avec nos experts pour définir une feuille de route alignée sur vos opérations de fabrication, vos priorités en matière de risques et vos objectifs budgétaires.

Contacter un spécialiste de la sécurité OT

D’autres ont également consulté

Loading
Loading
Loading
Loading

En fonction de votre activité

Loading
Loading
Loading
Loading
  1. Chevron LeftChevron Left Accueil Rockwell Automation
  2. Chevron LeftChevron Left Act...
  3. Chevron LeftChevron Left Cybersécurité OT industrielle – Rockwell Automation SecureOT
  4. Chevron LeftChevron Left Services de cybersécurité par secteur d’activité
  5. Chevron LeftChevron Left Solutions SecureOT pour les OEM
Le contenu de ce site a été traduit à l’aide de l’intelligence artificielle (IA) sans relecture ni édition humaines. Il est susceptible de contenir des erreurs et imprécisions et il est livré « tel quel », sans garantie d’aucune sorte. Le texte qui fait foi est la version anglaise.
Veuillez mettre à jour vos préférences en matière de cookies pour continuer.
Cette fonctionnalité nécessite des cookies pour améliorer votre expérience. Veuillez mettre à jour vos préférences pour autoriser ces cookies:
  • Cookies de réseaux sociaux
  • Cookies fonctionnels
  • Cookies de performances
  • Cookies marketing
  • Tous les cookies
Vous pouvez mettre à jour vos préférences à tout moment. Pour plus d'informations, veuillez consulter notre {0} politique de confidentialité
CloseClose