mardi 6 octobre 2026
Comment sécuriser la solution de sécurité elle-même ?
AUDITER
Un site industriel déploie une solution de détection pour surveiller en temps réel ses équipements critiques. Sur le papier, c'est une bonne nouvelle : plus de visibilité, une réaction plus rapide en cas d'incident. Mais cette solution ajoute elle aussi du matériel connecté et des flux de données au système d'information industriel. Boîtier, bus de communication, firmware, interface de supervision : chacun de ces éléments peut, s'il est mal sécurisé, devenir à son tour une porte d'entrée pour un attaquant.
La question mérite donc d'être posée frontalement : qui sécurise les solutions de sécurité ?
Un audit indépendant plutôt qu'une simple confiance
Pour un fournisseur, les tests internes de l'équipe produit restent nécessaires : ils garantissent que la solution répond à ses propres exigences. Mais ils ne suffisent pas à objectiver sa sécurité, car celui qui a conçu l'outil reste nécessairement juge et partie. C'est précisément pour répondre à cette limite qu'AIoTrust, éditeur de boîtiers connectés dédiés à la surveillance d'équipements industriels critiques, a fait appel à ACCEIS pour auditer sa solution avant tout déploiement en environnement sensible.
Un audit qui ne s'arrête pas au logiciel
Dans l'IT, l'audit de cybersécurité est une pratique bien établie. Dans l'OT, c'est une autre histoire : l'évaluation ne peut pas se limiter au logiciel, elle doit aussi couvrir le matériel, les bus de communication et le firmware embarqué, un terrain que peu de prestataires maîtrisent réellement.
Sur le cas AIoTrust, ACCEIS est intervenu avec une approche résolument offensive, au-delà du test applicatif classique, en se mettant en position d'attaquant sur l'ensemble de la chaîne :
• Analyse du boîtier : étude physique du hardware pour identifier les points d'accès et les mécanismes de protection.
• Étude des bus de communication : recherche de vulnérabilités dans les échanges entre les composants.
• Analyse du firmware embarqué : recherche de failles dans le code qui pilote le boîtier.
L'objectif : identifier les failles potentielles à chaque maillon de la chaîne : du matériel, en passant par le boîtier AIoTrust et la supervision, jusqu'au système d'information industriel et les accompagner de recommandations concrètes.
Des bénéfices des deux côtés
Cette démarche profite autant à l'industriel qu'à l'éditeur de la solution.
Pour l'industriel qui va déployer la solution, l'audit apporte une information objective et indépendante, un facteur de confiance avant toute intégration dans un environnement critique. Comme le résume Yves Duchesne, CEO d'ACCEIS, la sécurité d'une solution ne s'affirme plus, elle se démontre et cette démonstration passe par un regard extérieur, indépendant de celui qui a conçu l'outil.
Pour AIoTrust, l'audit va au-delà du tampon rassurant : les constats identifiés nourrissent déjà l'évolution du produit, dans une logique d'amélioration continue de la sécurité. La solution poursuit d'ailleurs sa trajectoire vers une certification CSPN.
Une exigence appelée à se généraliser
Ce type de démarche s'inscrit dans un mouvement réglementaire de fond. La directive NIS2 intègre désormais explicitement la sécurité de la chaîne d'approvisionnement dans les exigences de gestion des risques cyber. Le Cyber Resilience Act va plus loin encore, en imposant des obligations de cybersécurité aux produits matériels et logiciels connectés, de leur conception à leur maintenance. Faire évaluer sa solution par un tiers indépendant n'est donc plus seulement une bonne pratique : c'est une réponse concrète à des exigences qui se formalisent, secteur par secteur, dans les relations entre clients et fournisseurs.
Dans l'industrie comme ailleurs, le premier risque serait de croire qu'un outil de sécurité est, par nature, sécurisé.
Rendez-vous à Lyon Cyber Expo
Les équipes ACCEIS et AIoTrust seront présentes les 16 et 17 septembre 2026 au Centre de Congrès de Lyon, à l'occasion de Lyon Cyber Expo et de SIDO, pour échanger sur les enjeux de cybersécurité des environnements industriels et sur la place de l'évaluation indépendante dans la sécurisation des solutions OT.