Sécurité informatique

Dernière modification: 04/07/2026

 

Une nouvelle exigence essentielle de santé et de sécurité a été ajoutée afin de traiter le problème selon lequel la sécurité d’une machine pourrait être compromise par des attaques informatiques liées à l’accès direct ou à distance à un système de commande de sécurité par des personnes dans le but d’un usage abusif intentionnel (utilisations non prévues).

L’objectif n’est pas que la machine soit si bien protégée qu’une intrusion dans son système de commande soit impossible. L’objectif est que les mesures de réduction des risques identifiées par le fabricant dans le cadre de l’évaluation des risques ne puissent pas être compromises par des modifications involontaires ou malveillantes. Les systèmes d’automatisation industrielle peuvent être exposés à des menaces de cybersécurité qui exploitent des vulnérabilités découlant de plusieurs facteurs, notamment :

  • La possibilité d’accéder au système de commande, par exemple pour reprogrammer les fonctions de la machine, y compris les fonctions de sécurité.
  • La convergence croissante entre les systèmes informatiques conventionnels et les systèmes d’automatisation industrielle.
  • L’utilisation croissante de systèmes d’exploitation dans les dispositifs embarqués, les protocoles IP remplaçant de plus en plus les protocoles réseau propriétaires et les données étant échangées directement entre les réseaux SCADA et les environnements informatiques de bureau.
  • Le développement de logiciels par la réutilisation de composants logiciels tiers existants.
  • L’utilisation généralisée de l’accès à distance par les fournisseurs pour les activités d’exploitation et de maintenance, ce qui accroît les risques de cybersécurité liés, par exemple, à l’accès non autorisé, à la disponibilité et à l’intégrité.

Dans le contexte des machines, le système de commande de la machine peut être considéré comme un système d’automatisation industrielle. Le système de commande lié à la sécurité d’une machine fait partie intégrante du système de commande de la machine et peut donc également être exposé à des menaces de cybersécurité. De telles menaces peuvent compromettre la capacité du système à garantir le fonctionnement sûr de la machine. C’est pourquoi il est important que :

La machine soit adéquatement protégée contre les attaques ayant un impact sur son EHSR

En cas de violation, la machine la détecte.

Les logiciels et les données utilisés par le système de commande qui ont une incidence sur l’EHSR de la machine soient d’abord identifiés, puis protégés de manière adéquate

1.1.9. Protection contre la corruption

La machine ou le produit connexe est conçu et construit pour que la connexion à la machine d’un autre dispositif, par l’intermédiaire de toute caractéristique du dispositif connecté lui-même ou de tout dispositif à distance qui communique avec la machine ou le produit connexe, ne conduise pas à une situation dangereuse.

Un composant matériel transmettant un signal ou des données, pertinent pour la connexion ou l’accès à un logiciel qui est essentiel pour la conformité de la machine ou du produit connexe aux exigences essentielles de santé et de sécurité applicables, est conçu de manière à être protégé de manière adéquate contre toute altération accidentelle ou intentionnelle. La machine ou le produit connexe recueille la preuve d’une intervention légitime ou illégitime sur ce composant matériel, lorsqu’elle est pertinente pour la connexion ou l’accès à un logiciel essentiel à la conformité de la machine ou du produit connexe.

Les logiciels et les données qui sont essentiels à la conformité de la machine ou du produit connexe aux exigences essentielles de santé et de sécurité applicables sont identifiés comme tels et sont protégés de manière adéquate contre toute altération accidentelle ou intentionnelle.

La machine ou le produit connexe identifie les logiciels qui y sont installés et qui sont nécessaires à son fonctionnement en toute sécurité, et est en mesure de fournir ces informations à tout moment sous une forme facilement accessible.

Différentes normes traitent des questions de sécurité informatique :

  • Série IEC/TS 62443 : Réseaux de communication industriels – Sécurité des réseaux et des systèmes
  • IEC/TR 63074 : 2023 Sécurité des machines – Aspects de la sécurité liés à la sécurité fonctionnelle des systèmes de commande de sécurité.
  • ISO/TR 22053 : Sécurité des machines – Sauvegarde du système de soutien
  • ISO/TR 22100-4 : 2018 – Sécurité des machines – Relations avec l’ISO 12100 – Partie 4 : Guide à l’intention des fabricants de machines pour la prise en compte des aspects connexes de la sécurité des TI (cybersécurité).

Aucune de ces normes n’est harmonisée avec la directive « Machines » et ne le sera pas non plus avec le règlement « Machines ».

Un groupe de travail a été créé en mai 2023 avec pour mission de rédiger une norme EN, qui sera harmonisée avec le règlement « Machines » :

EN 50742.Sécurité des machines – Protection contre la corruption.

La norme devrait être publiée en octobre 2026 et proposera deux approches possibles.

  • L’approche A a été élaborée pour faciliter la mise en conformité des machines conçues sans référence à la série de normes EN CEI 62443.
  • L’approche B a été élaborée pour faciliter la mise en conformité des machines conçues dans le cadre de la série de normes EN CEI 62443.

Pour satisfaire aux exigences essentielles visant à prévenir la corruption accidentelle et intentionnelle, y compris malveillante, des machines susceptible d’entraîner des situations dangereuses, l’approche A ou l’approche B peut être appliquée.