Florian Amette

Florian Amette

September 21, 2026

Enseigner la cybersécurité industrielle OT/ICS/SCADA : guide pédagogique

OTICSSCADAcybersécurité industrielleNIS2formation
Enseigner la cybersécurité industrielle OT/ICS/SCADA : guide pédagogique

Enseigner la cybersécurité industrielle OT/ICS/SCADA : guide pédagogique

Les systèmes industriels étaient, pendant longtemps, considérés comme naturellement protégés par leur isolement physique et leur opacité technologique. Cette hypothèse est obsolète. La convergence numérique, la pression sur la productivité et l'adoption croissante de protocoles IP dans les environnements de production ont rapproché les réseaux OT (Operational Technology) du monde IT — et donc des menaces qui l'habitent. Pour les formateurs en cybersécurité, ce mouvement impose une mise à jour profonde des cursus : enseigner la sécurité des systèmes de contrôle industriel (ICS) et des SCADA n'est plus une spécialité de niche réservée aux ingénieurs d'automatisme. C'est une compétence stratégique pour tout profil hybride.

Pourquoi la cybersécurité OT/ICS est devenue une priorité pédagogique

Plusieurs incidents ont mis en évidence la réalité de la menace sur les infrastructures opérationnelles. L'attaque contre Colonial Pipeline en mai 2021 a conduit à l'arrêt volontaire d'un pipeline transportant 45 % du carburant de la côte est américaine, causé non par la compromission des systèmes OT eux-mêmes mais par la crainte de leur contamination depuis le réseau IT. En février 2021, un attaquant a manipulé à distance les niveaux de soude caustique dans une station de traitement d'eau à Oldsmar, en Floride, portant la concentration à un niveau potentiellement dangereux. Ces exemples illustrent une réalité pédagogique essentielle : les incidents OT ne produisent pas seulement des pertes de données, ils peuvent engendrer des conséquences physiques directes sur des populations.

Les tensions géopolitiques amplifient ce risque. Les infrastructures critiques — réseaux électriques, pipelines, systèmes de gestion de l'eau — sont devenues des cibles prioritaires dans les conflits hybrides. Les groupes APT (Advanced Persistent Threats) étatiques consacrent des ressources significatives à la cartographie et à la précompromission de systèmes industriels.

Sur le plan réglementaire, la directive européenne NIS2 (Directive (UE) 2022/2555) a élargi le périmètre des entités soumises à des obligations de cybersécurité à des secteurs massivement dépendants de l'OT : énergie, transports, eau, alimentation, fabrication industrielle. Elle implique directement les opérateurs de services essentiels (OSE) et, en droit national français, les opérateurs d'importance vitale (OIV), dont la protection est encadrée par l'ANSSI. L'article à lire en complément sur le contexte réglementaire de NIS2 dans les cursus illustre comment ces évolutions normatives doivent infléchir la conception des programmes.

Enfin, la pénurie de spécialistes est structurelle. Les recruteurs industriels peinent à trouver des profils capables de dialoguer avec des automaticiens et des équipes sécurité IT. Les cursus cyber forment encore trop peu de profils hybrides maîtrisant à la fois les protocoles industriels, les architectures de sécurité et le cadre réglementaire applicable. C'est précisément ce manque que les formateurs peuvent adresser.

Différences fondamentales IT/OT : ce que les étudiants doivent comprendre

Le premier obstacle pédagogique est conceptuel. Les étudiants formés à la cybersécurité IT raisonnent instinctivement en termes de confidentialité, de gestion des patches et de cycle de vie court des systèmes. Transposer ce raisonnement à l'OT sans adaptation produit des erreurs de jugement graves. Le tableau suivant synthétise les différences structurelles à faire assimiler en priorité.

DimensionIT (systèmes d'information)OT (systèmes opérationnels)
Priorité de sécuritéConfidentialité, Intégrité, DisponibilitéDisponibilité > Intégrité > Confidentialité
Mise à jourContinue (patches réguliers)Rare (fenêtres de maintenance planifiées)
Durée de vie des équipements3 à 7 ans20 à 30 ans
Impact d'un incidentPerte de données, indisponibilité SIDanger physique, arrêt de production, accidents
Protocoles réseau dominantsEthernet/IP, TCP/IP standardsModbus, Profibus, DNP3, OPC-UA
Tolérance à la latenceÉlevéeTrès faible (temps réel critique)

Cette inversion de la triade CIA (Confidentiality, Integrity, Availability) est le point pédagogique le plus important. Dans un environnement industriel, interrompre un automate pendant une mise à jour de sécurité peut provoquer un arrêt de chaîne ou un incident de sécurité physique. La disponibilité prime donc sur la confidentialité, ce qui interdit de transposer directement les pratiques IT sans adaptation.

L'autre notion clé à introduire est la distinction entre Safety et Security. La Safety désigne la protection des personnes et de l'environnement contre les défaillances du système (qu'elles soient accidentelles ou intentionnelles). La Security désigne la protection contre les actes malveillants. Ces deux disciplines coexistent dans l'OT et interagissent : une attaque cyber peut déclencher un incident Safety. Cette convergence entre les environnements industriels et les architectures IoT est une réalité opérationnelle que les formateurs doivent intégrer dans leurs cas pratiques.

Pour aller plus loin dans la terminologie, le glossaire OT et sécurité industrielle du site recense les termes essentiels à maîtriser avant d'aborder ce domaine.

Le cadre réglementaire applicable à enseigner

NIS2 et les secteurs industriels couverts

La directive NIS2, transposée en droit français au plus tard en octobre 2024, distingue deux niveaux d'entités : les entités essentielles (énergie, transports, secteur bancaire, santé, eau, infrastructure numérique) et les entités importantes (services postaux, gestion des déchets, alimentation, fabrication industrielle critique). Ces deux catégories incluent des acteurs dont l'activité repose massivement sur des systèmes OT.

Les obligations NIS2 couvrent notamment la gestion des risques de sécurité des systèmes d'information, la notification d'incident (alerte initiale sous 24 heures, rapport détaillé sous 72 heures), la continuité des activités, et — point crucial pour l'OT — la sécurité de la chaîne d'approvisionnement. Cette dernière obligation est particulièrement sensible dans l'industrie, où les équipements proviennent de fournisseurs tiers et où les mises à jour firmware traversent des chaînes logistiques complexes.

Un élément pédagogique souvent négligé : NIS2 étend les obligations aux sous-traitants des entités couvertes, via les exigences de sécurité de la supply chain. Un intégrateur industriel qui déploie des automates pour un opérateur d'énergie entre désormais dans le périmètre réglementaire indirect. Faire comprendre cette logique de propagation des obligations est essentiel pour les étudiants amenés à travailler dans l'écosystème industriel.

IEC 62443 : la référence normative OT

La série IEC 62443 est le cadre normatif de référence pour la cybersécurité des systèmes d'automatisation et de contrôle industriels (IACS). Elle est structurée en quatre parties couvrant les politiques et procédures, le système, les composants, et les exigences de sécurité.

Le concept central à enseigner est celui de zones et conduits : le système industriel est découpé en zones de sécurité homogènes, reliées entre elles par des conduits dont les communications sont strictement contrôlées. Chaque zone est associée à un Security Level (SL), de SL 1 (protection contre les attaques opportunistes) à SL 4 (protection contre des attaquants étatiques disposant de ressources importantes).

La partie IEC 62443-3-3 définit les exigences système par niveau SL. Pour l'enseignement, les sept Foundational Requirements (FR) constituent un squelette pédagogique solide : contrôle d'accès, contrôle de l'utilisation, intégrité des données, confidentialité des données, flux de données restreint, réponse aux événements, et disponibilité des ressources. Chacun de ces FR peut faire l'objet d'un exercice pratique d'application sur une architecture industrielle simplifiée.

Directive SRI 2 et textes nationaux

En France, la transposition de NIS2 s'appuie sur le cadre existant de protection des opérateurs d'importance vitale (OIV), défini par la Loi de Programmation Militaire (LPM) et ses arrêtés sectoriels. L'ANSSI joue un rôle central : elle édicte les règles de sécurité applicables aux Systèmes d'Information d'Importance Vitale (SIIV), réalise des audits, et publie des guides techniques spécifiques OT.

La méthode EBIOS Risk Manager, développée par l'ANSSI, s'applique aux environnements OT avec des adaptations : les scénarios stratégiques et opérationnels doivent intégrer des vecteurs d'attaque spécifiques (compromission d'un équipement d'automatisme, manipulation de valeurs process, déni de service sur un automate) et des impacts de nature physique. Intégrer EBIOS RM dans un module OT/ICS, même de façon simplifiée, ancre les étudiants dans les pratiques professionnelles françaises.

Concevoir un module OT/ICS : de 8h à une semaine

Module court (8h) : introduction transversale

Un module de 8 heures suffit à poser les bases pour des étudiants en master cyber qui n'ont pas de spécialisation industrielle. La structure recommandée est la suivante.

Séance 1 (3h) — Architecture et protocoles industriels. Présenter la pyramide d'automatisation (terrain, contrôle, supervision, MES, ERP), les niveaux hiérarchiques, et les protocoles clés : Modbus RTU/TCP, DNP3, Profibus, OPC-UA. Insister sur l'absence d'authentification native dans les protocoles historiques : Modbus, conçu en 1979, n'a jamais intégré de mécanisme d'authentification — toute requête de lecture ou d'écriture de registres est exécutée sans vérification d'identité. Ce point produit généralement un effet de surprise pédagogique utile.

Séance 2 (3h) — Menaces, incidents réels, NIS2 et IEC 62443. Analyser un ou deux incidents documentés (Colonial Pipeline, Triton/TRISIS) pour contextualiser les menaces. Présenter les obligations NIS2 pour les entités industrielles et les niveaux SL de l'IEC 62443. L'objectif n'est pas l'exhaustivité normative, mais la capacité à situer un système industriel dans son contexte réglementaire.

Séance 3 (2h) — Atelier de classification et zonage. Sur un schéma d'architecture industrielle fourni (une chaîne de production simplifiée), les étudiants appliquent la méthode de zonage IEC 62443 : identifier les zones, définir les conduits, proposer un niveau SL par zone en fonction des actifs et de leur criticité. Cet exercice est réalisable sans aucun équipement industriel.

Module intensif (5 jours) pour spécialistes

Pour une formation spécialisée, un module de cinq jours permet de couvrir le sujet de façon opérationnelle.

Jour 1 est consacré aux architectures et protocoles : analyse de captures réseau Modbus, lecture de schémas P&ID (Piping and Instrumentation Diagrams), découverte des architectures de type Purdue.

Jour 2 traite de l'audit et de l'évaluation des risques OT : application d'EBIOS RM à un cas industriel, analyse de vulnérabilités sur des équipements simulés, revue de configuration de firewalls industriels (Tofino, Fortinet, Stormshield).

Jour 3 aborde les attaques en environnement simulé : manipulation de registres Modbus, replay d'attaques sur HMI, analyse du malware Triton dans ses grandes lignes (sans code live). L'absence de vrai équipement est une contrainte pédagogique gérable avec les labs décrits ci-dessous.

Jour 4 couvre les défenses et la détection : segmentation, DMZ industrielle, solutions de détection passive (Claroty, Dragos, Nozomi — à connaître en tant que catégories de produits), politique de patches et gestion des fenêtres de maintenance.

Jour 5 se conclut par un exercice de crise OT : scénario d'incident sur une infrastructure fictive, gestion de la notification réglementaire NIS2, communication de crise, continuité d'activité. Ce type d'exercice, proche des modules de gestion de crise, développe les compétences transversales indispensables.

Labs et environnements de simulation

OpenPLC Runtime

OpenPLC Runtime est un automate programmable open source qui s'installe sur une VM Linux ou Windows. Il prend en charge les langages IEC 61131-3 (Ladder Diagram, Structured Text) et expose une interface Modbus TCP. Pour l'enseignement, il permet de démontrer deux choses fondamentales : la logique d'un programme PLC (comment un automate lit ses entrées et commande ses sorties en fonction de la logique métier) et la vulnérabilité inhérente à Modbus (modification à distance des registres de sortie sans authentification). Un exercice concret : sur le réseau du lab, un étudiant utilise pymodbus pour écrire dans les registres de l'OpenPLC et observer l'effet sur les sorties simulées. L'impact pédagogique est immédiat.

GRFICSv2 : le simulateur de raffinerie

GRFICSv2 (Georgia Tech Research Institute Control Systems) est un environnement de simulation de raffinerie chimique, distribué sous VirtualBox, comprenant un HMI ScadaBR, des automates simulés, et un réseau industriel virtuel. Il permet de rejouer des scénarios d'attaque réalistes : compromission d'un compte HMI par brute force, modification des valeurs de capteurs de pression, déclenchement d'une fausse alarme de sécurité. Le niveau de réalisme est suffisant pour rendre les exercices significatifs sans nécessiter de matériel industriel physique, dont le coût est prohibitif pour la plupart des établissements.

Protocoles industriels avec Modbus TCP

Une séance dédiée à la capture et à l'analyse de trafic Modbus avec Wireshark est indispensable. Le dissecteur Modbus intégré à Wireshark permet de visualiser en clair les trames de lecture (Function Code 03) et d'écriture (Function Code 16) de registres, sans aucun mécanisme de chiffrement ou d'authentification. La bibliothèque pymodbus (Python) permet ensuite de scripter des requêtes en quelques lignes. Cet exercice illustre concrètement pourquoi les protocoles industriels historiques ne peuvent pas être exposés directement sur un réseau non cloisonné, et ancre le besoin de segmentation et de filtrage au niveau des conduits IEC 62443. Les solutions de détection passive (analyse comportementale de flux, corrélation d'anomalies process) constituent la réponse opérationnelle à cet enjeu dans les environnements où l'installation d'agents actifs est impossible.

Ressources pédagogiques et outils de formation

La CISA (Cybersecurity and Infrastructure Security Agency) publie via son ICS-CERT un référentiel de compétences détaillé pour les professionnels de la sécurité industrielle, accompagné de ressources pédagogiques librement accessibles, dont des alertes et des analyses techniques sur les incidents ICS les plus récents. Ces documents constituent une base factuelle solide pour alimenter les études de cas.

L'ENISA (Agence de l'Union européenne pour la cybersécurité) propose plusieurs publications dédiées à la sécurité des systèmes industriels et des infrastructures critiques : guides de bonnes pratiques, cartographies de menaces, et résultats des exercices CYBEX (Cyber Exercise) portant sur des scénarios d'infrastructure critique. Ces exercices peuvent inspirer directement les scénarios de crise utilisés en formation.

L'ANSSI met à disposition des guides techniques spécifiques OT (Maîtriser la SSI dans les systèmes industriels) et des méthodes d'audit adaptées à ces environnements. Ces publications sont gratuites, en français, et directement exploitables dans un contexte pédagogique francophone.

Pour les étudiants qui souhaitent approfondir leur spécialisation, le profil métier de spécialiste sécurité IoT et OT décrit les compétences attendues et les parcours professionnels accessibles dans ce domaine.

Certifications de référence pour les formateurs et étudiants

La certification GICSP (Global Industrial Cyber Security Professional), délivrée par le GIAC (Global Information Assurance Certification), est la référence la plus reconnue dans la communauté OT/ICS. Elle couvre les systèmes de contrôle, les protocoles industriels, les menaces et les contre-mesures. Pour un formateur qui souhaite légitimer son expertise OT auprès de ses étudiants et de son établissement, le GICSP est le signal de compétence le plus lisible.

La certification IEC 62443 Cybersecurity Certificate, proposée par plusieurs organismes accrédités (ISA, TÜV, Bureau Veritas), valide la maîtrise du cadre normatif. Elle est particulièrement adaptée aux étudiants visant des postes d'intégrateur ou de responsable sécurité dans des environnements industriels certifiés.

Pour les dimensions de gouvernance, gestion des risques industriels et communication avec les directions, la certification CISM (Certified Information Security Manager) complète utilement un profil OT/ICS technique. Le parcours vers la certification CISM détaille les modalités de préparation et les points de recoupement avec la gestion des risques industriels.

Ce qu'il faut retenir

La cybersécurité OT/ICS n'est plus une spécialité périphérique : elle est au cœur des obligations réglementaires NIS2, de la protection des infrastructures critiques, et des besoins de recrutement des secteurs industriels. Cinq points essentiels structurent l'approche pédagogique.

1. L'inversion de la triade CIA est le premier concept à faire assimiler : en OT, la disponibilité prime, et toute intervention technique doit tenir compte des contraintes de temps réel et de continuité de production.

2. Le cadre normatif IEC 62443 est enseignable à des non-spécialistes à condition de partir du concept de zones et conduits appliqué à un cas concret, avant d'introduire les exigences formelles.

3. NIS2 élargit le périmètre réglementaire à des secteurs industriels entiers et impose des obligations de sécurité qui touchent les équipes OT directement — y compris via la supply chain.

4. Les labs virtuels (OpenPLC, GRFICSv2, Wireshark + pymodbus) permettent d'atteindre 80 % des objectifs pédagogiques sans investissement en matériel industriel physique.

5. Les profils hybrides IT/OT sont les plus demandés du marché : un cursus cyber qui intègre même un module court d'introduction aux systèmes industriels augmente significativement l'employabilité de ses diplômés.

Vous souhaitez intégrer un module OT/ICS dans votre programme ou faire intervenir un expert pour une session spécialisée ? Cyberteachers.org met en relation les établissements et les entreprises avec des formateurs spécialisés en cybersécurité industrielle, disponibles pour des formats allant de la conférence à la semaine intensive.

Tous les articles →

Transformez vos formations cybersécurité avec des experts

Expert qualifié en 24h • Formation sur-mesure • Consultation gratuite

Cyber Teachers