Menu

Nous contacter
Logo
Presse

Secteurs / Industrie manufacturière

Connecter la production. Protéger le savoir-faire.

Relier MES, ERP et production, et sécuriser les commandes industrielles.

Conseil. Intégration. Exploitation.

Robot industriel sur une ligne de production, image d'illustration

Pour les professionnels de votre secteur.

  • Constructeurs de machines et d'installations
  • Automobile et équipementiers
  • Fabricants d'électronique et d'appareils
  • Fabricants en série multisites

Vos priorités

Comprendre les enjeux. Concevoir des solutions.

Nous intégrons MES et ERP dans une chaîne de données continue, regroupons les données machines et qualité sur des plateformes de données et développons des modèles de maintenance prédictive et de planification.

01

Plateforme de données Industrie 4.0 avec MES, ERP et OPC UA

Architecture d'intégration avec catalogue d'interfaces et contrats de données

En savoir plus
02

Télémaintenance sécurisée pour les installations et les constructeurs

Concept d'accès avec rôles, processus d'autorisation et annexe contractuelle pour les constructeurs

En savoir plus
03

Maintenance prédictive et prévision de la qualité par machine learning

Plateforme de données avec modèle d'installations et sources connectées

En savoir plus

De la stratégie au système

Six briques de services

Six domaines d'action. Choisissez celui que vous souhaitez approfondir.

01Plateforme de données Industrie 4.0 avec MES, ERP et OPC UAOPC UA · MQTT et Sparkplug B · ISA-95

Notre approche

Le Manufacturing Execution System (MES) pilote la production, l'ERP gère les commandes, les matières et la finance, et les machines communiquent leur état via OPC UA. Entre ces niveaux, nous plaçons une couche d'intégration selon ISA-95 avec des interfaces versionnées, afin que les ordres de fabrication parviennent automatiquement à l'atelier et que les retours de production remontent sans ressaisie. Nous connectons les installations plus anciennes via des passerelles ajoutées a posteriori, sans modifier l'automate. Données de base, nomenclatures et lots restent cohérents dans un seul système de référence.

Étendue des prestations en détail
  • Catalogue d'interfaces selon ISA-95 avec contrats de données, responsables et dépendances entre MES, ERP et atelier
  • Connexion des machines via OPC UA, MQTT avec Sparkplug B et passerelles ajoutées a posteriori pour les installations sans interface
  • Traitement d'événements avec Apache Kafka et base de séries temporelles pour les états, les cadences et les caractéristiques qualité
  • Téléchargement des ordres, retours de production et traçabilité des lots entre MES et ERP, par exemple SAP S/4HANA, via des interfaces versionnées
  • Tests automatisés, processus de validation et supervision par interface, modifications dans la fenêtre de maintenance de l'usine

Un fabricant en série remplace les exports de fichiers nocturnes entre MES et ERP par une couche d'intégration ; la planification voit l'état des machines et les retours de production au même rythme que la production.

Ce que vous obtenez

  • Architecture d'intégration avec catalogue d'interfaces et contrats de données
  • Interfaces testées et versionnées entre MES, ERP et atelier
  • Manuel d'exploitation avec supervision et procédures de modification
Discuter de ce sujet
02Sécurité OT avec zones et conduits selon IEC 62443IEC 62443-3-3 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Kiosk

Notre approche

L'IEC 62443 divise une installation en zones ayant le même besoin de protection et en conduits pour le trafic contrôlé entre elles, et chaque zone reçoit un niveau de sécurité cible. Nous recensons les installations, les automates et les flux de données, évaluons les risques selon IEC 62443-3-2 et séparons les réseaux de production du réseau bureautique par la segmentation, des pare-feu et des diodes de données. Une surveillance passive du réseau détecte les nouveaux appareils et les connexions inhabituelles sans solliciter les automates. Supports amovibles et ordinateurs portables de maintenance passent par une station blanche avant d'entrer dans une zone.

Étendue des prestations en détail
  • Inventaire des installations avec automates, IHM, réseau et accès distants comme base des zones et des conduits
  • Analyse de risques et modèle de zones selon IEC 62443-3-2 avec niveau de sécurité cible par zone selon IEC 62443-3-3
  • Segmentation avec pare-feu industriels, diodes de données et DMZ entre l'IT de bureau et la production selon le modèle de Purdue
  • Surveillance OT passive avec inventaire des installations, détection d'anomalies et connexion au SIEM
  • Station blanche pour supports amovibles et ordinateurs portables de maintenance, durcissement des stations d'ingénierie et sauvegarde des programmes d'automates

Un équipementier automobile sépare l'emboutissage, la peinture et l'assemblage en zones dotées de leurs propres conduits ; depuis, un incident dans l'IT de bureau reste sans effet sur les lignes.

Ce que vous obtenez

  • Modèle de zones et de conduits avec analyse de risques selon IEC 62443-3-2
  • Réseau de production segmenté avec jeu de règles de pare-feu et station blanche
  • Surveillance OT avec inventaire des installations et alertes dans le SIEM
Discuter de ce sujet
03Télémaintenance sécurisée pour les installations et les constructeursGestion des accès à privilèges · FIDO2 et clés d'accès · OpenID Connect

Notre approche

Constructeurs de machines, intégrateurs et vos propres équipes de maintenance ont besoin d'accéder aux automates, souvent la nuit et depuis l'extérieur de l'usine. Nous remplaçons les tunnels VPN permanents et les mots de passe partagés par une plateforme d'accès centrale avec comptes personnels, authentification multifacteur et autorisation par intervention. Chaque session aboutit sur un serveur de rebond dans la zone, est enregistrée et se termine automatiquement à la clôture du ticket. Les entreprises externes n'atteignent que la machine indiquée dans le ticket, et uniquement pendant la durée convenue.

Étendue des prestations en détail
  • Concept d'accès avec rôles pour les constructeurs, les intégrateurs et la maintenance, autorisation par intervention via un ticket, par exemple dans Jira Service Management
  • Plateforme d'accès centrale avec fournisseur d'identité, authentification multifacteur FIDO2 et comptes personnels pour les entreprises externes
  • Serveurs de rebond et gestion des accès à privilèges avec enregistrement des sessions, plages horaires et interruption automatique
  • Conduits de télémaintenance selon IEC 62443 avec filtrage des protocoles, sans tunnel permanent vers la zone
  • Remplacement des routeurs et modems des constructeurs sur la machine, avec un plan de migration documenté par installation

Une usine regroupe les accès distants de plusieurs constructeurs de machines sur une seule plateforme d'accès ; chaque intervention est rattachée à un ticket, enregistrée et consultable pour l'audit client.

Ce que vous obtenez

  • Concept d'accès avec rôles, processus d'autorisation et annexe contractuelle pour les constructeurs
  • Plateforme d'accès opérationnelle avec serveurs de rebond par zone
  • Journaux de session et rapports pour les audits clients et NIS2
Discuter de ce sujet
04Identités d'équipements et signature de firmware avec une PKI adossée à un HSMEntrust nShield 5c · Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM

Notre approche

Le Cyber Resilience Act exige, pour les produits comportant des éléments numériques, des mises à jour sécurisées pendant toute la période de support. Nous construisons une PKI d'équipements dont l'AC racine et l'AC émettrice conservent leurs clés dans un HSM certifié FIPS 140-3 Level 3. La signature du firmware s'effectue depuis le pipeline de build, avec séparation des rôles, validation et journal pour chaque version. Chaque appareil reçoit sur la ligne de production sa propre identité selon IEEE 802.1AR, avec laquelle il s'authentifie ensuite auprès du cloud, de la télémaintenance et du serveur de mises à jour. En toute indépendance vis-à-vis des fabricants, nous choisissons entre Entrust nShield 5c, Utimaco u.trust GP HSM et Thales Luna 7, selon la certification, le débit et le modèle d'exploitation.

Étendue des prestations en détail
  • Architecture PKI avec AC racine hors ligne, AC émettrice par ligne de produits et conservation des clés dans un HSM certifié FIPS 140-3 Level 3
  • Signature du firmware dans le pipeline CI/CD avec séparation des rôles, validation selon le principe des quatre yeux et journal de signature par version
  • Identités d'équipements selon IEEE 802.1AR avec génération des clés dans l'appareil et émission des certificats via EST ou SCEP sur la ligne de production
  • Cycle de vie des certificats avec EverTrust CLM, renouvellement sur le terrain, révocation et preuves pour le Cyber Resilience Act
  • Démarrage sécurisé et vérification des mises à jour dans l'appareil, SBOM par version de firmware et processus de gestion des vulnérabilités selon l'annexe I du CRA

Un fabricant de commandes d'entraînement transfère sa clé de signature du serveur de build vers un HSM ; chaque version est signée après validation et chaque appareil quitte l'usine avec son propre certificat.

Ce que vous obtenez

  • Architecture PKI avec politique de certification et concept HSM
  • Service de signature dans le pipeline de build avec preuves journalisées
  • Enrôlement des équipements sur la ligne de production avec processus de cycle de vie
Discuter de ce sujet
05Maintenance prédictive et prévision de la qualité par machine learningTimescaleDB · scikit-learn · XGBoost

Notre approche

Les machines fournissent vibrations, températures, courants et temps de cycle, les postes de contrôle fournissent des mesures et des causes de rebut. Nous rassemblons ces séries avec les données de commandes et de maintenance et entraînons dessus deux types de modèles. Les uns détectent des anomalies sur les roulements, broches et pompes plusieurs jours avant la panne, les autres prédisent la qualité d'un lot à partir des paramètres de procédé. Chaque prévision indique les caractéristiques qui l'ont déclenchée, afin que la maintenance et l'assurance qualité puissent la vérifier. Les modèles tournent en production avec gestion des versions, surveillance de la dérive des données et réentraînement contrôlé après un changement d'outil ou de recette.

Étendue des prestations en détail
  • Plateforme de données pour les séries temporelles issues d'OPC UA, des postes de contrôle, du MES et du système de maintenance, avec un modèle d'installations unifié
  • Détection d'anomalies pour roulements, broches, pompes et entraînements par analyse des vibrations et des courants, validée sur des pannes historiques
  • Prévision de la qualité par lot à partir des paramètres de procédé, avec explication des principaux facteurs d'influence
  • Intégration des prévisions dans les ordres de maintenance et les plans de contrôle, alertes avec seuils par installation
  • Exploitation des modèles avec gestion des versions, surveillance de la dérive et documentation selon l'AI Act européen pour les systèmes liés à la sécurité au travail

Un fabricant de pièces plastiques prédit les rebuts par lot à partir de la température, de la pression et du temps de cycle ; les régleurs corrigent les paramètres avant que le poste de contrôle ne signale le problème.

Ce que vous obtenez

  • Plateforme de données avec modèle d'installations et sources connectées
  • Modèles versionnés de détection d'anomalies et de prévision de la qualité, avec fiche de modèle
  • Tableau de bord d'exploitation avec alertes et surveillance de la dérive
Discuter de ce sujet
06Préparation post-quantique pour des identités de machines à longue durée de vieML-KEM (FIPS 203) · ML-DSA (FIPS 204) · LMS et XMSS (SP 800-208)

Notre approche

Les machines restent vingt ans sur le terrain, mais leurs certificats et signatures reposent sur RSA et les courbes elliptiques, que des ordinateurs quantiques suffisamment puissants casseront. Nous inventorions la cryptographie dans les automates, la PKI d'équipements, la télémaintenance et la signature du firmware, et évaluons chaque usage selon la durée de vie de l'appareil et l'effort de remplacement. Nous migrons d'abord les signatures de firmware, car des procédés à base de hachage comme LMS et XMSS sont déjà normalisés et fonctionnent dans les HSM. Pour les identités d'équipements et TLS suivront ML-DSA et ML-KEM avec des certificats hybrides, dès que les automates et les bibliothèques les prendront en charge.

Étendue des prestations en détail
  • Inventaire cryptographique couvrant automates, PKI d'équipements, télémaintenance, TLS et signature du firmware, sur demande avec EverTrust CPM
  • Évaluation par usage selon la durée de vie de l'appareil, l'effort de remplacement sur le terrain et la durée de protection des données
  • Migration de la signature du firmware vers LMS ou XMSS selon NIST SP 800-208 avec gestion d'état dans le HSM
  • Certificats hybrides avec ML-DSA pour les identités d'équipements et tests des automates quant à la mémoire et au temps d'exécution des nouveaux procédés
  • Crypto-agilité du client de mise à jour et de la PKI, pour changer de procédé sans remplacer le matériel, feuille de route par étapes

Un fabricant d'équipements de terrain signe désormais aussi ses nouveaux firmwares avec LMS ; les appareils de nouvelle génération vérifient les deux signatures, les plus anciens conservent la vérification classique jusqu'à leur remplacement.

Ce que vous obtenez

  • Inventaire cryptographique avec évaluation des risques par ligne de produits
  • Feuille de route de migration pour la signature du firmware, la PKI d'équipements et la télémaintenance
  • Concept de crypto-agilité pour le client de mise à jour et la PKI
Discuter de ce sujet
Installation de production automatisée avec câblage, image d'illustration
Industrie manufacturière

Situations de projet typiques

Là où le changement devient concret.

Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.

Situations de départ données à titre d'exemple, et non des références clients.

01 / Industrie manufacturière

Préparation au CRA chez un constructeur de machines

Nouvelle génération de machines connectées au réseau, mises à jour de firmware non signées, clé de signature stockée en fichier sur le serveur de build, pas de SBOM.

Solution

PKI d'équipements avec HSM, service de signature dans le pipeline de build avec validation par version, identités d'équipements dès l'usine, SBOM et processus de gestion des vulnérabilités selon le CRA.

Mises à jour signées et journalisées, documentation technique pour l'évaluation de la conformité, processus de notification des vulnérabilités exploitées en place.

Discuter de ce sujet

02 / Industrie manufacturière

Segmentation OT chez un équipementier automobile

Un seul réseau du bureau jusqu'à la presse, télémaintenance via des routeurs des constructeurs sur la machine, audit client selon IEC 62443 annoncé.

Solution

Modèle de zones et de conduits avec analyse de risques, pare-feu et diode de données entre l'IT de bureau et la production, plateforme d'accès centrale avec enregistrement des sessions.

Audit client réussi, accès distants autorisés et journalisés par ticket, incidents dans l'IT de bureau sans effet sur les lignes.

Discuter de ce sujet

03 / Industrie manufacturière

Prévision de la qualité chez un plasturgiste

Les rebuts n'apparaissent qu'au poste de contrôle, le MES et l'ERP échangent des données par traitements nocturnes, les données de procédé dorment dans les automates.

Solution

Couche d'intégration entre MES et ERP, plateforme de séries temporelles via OPC UA, modèle de qualité par lot avec explication des facteurs d'influence.

Retours de production au rythme de la production, correction des paramètres avant le contrôle, modèles versionnés avec surveillance de la dérive en exploitation.

Discuter de ce sujet

Collaboration

Un parcours clair. Avec votre équipe.

De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.

Comment nous travaillons

  1. 01

    Évaluation

    Installations, systèmes, interfaces, flux de données et écarts réglementaires

    Inventaire des installations, catalogue d'interfaces, inventaire cryptographique, analyse des écarts IEC 62443, NIS2 et CRA, liste de mesures priorisées
  2. 02

    Conception

    Modèle de zones, architecture d'intégration, PKI et modèle d'exploitation

    Modèle de zones et de conduits, architecture d'intégration, concept PKI et HSM, modèle de données, modèle d'exploitation, concept de test
  3. 03

    Réalisation

    Segmentation, interfaces, service de signature et modèles, pendant les fenêtres de maintenance

    Réseau segmenté, interfaces testées, service de signature journalisé, modèles en exploitation, documentation et recette par étape
  4. 04

    Exploitation

    Supervision, certificats, audits, transfert de connaissances

    Surveillance OT, renouvellement des certificats, surveillance des modèles, accompagnement des audits, transfert progressif

Avant le premier entretien

Vous n'avez pas besoin d'avoir déjà toutes les réponses.

Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.

Planifier un premier entretien
  1. 01

    Qu'est-ce qui doit changer ?

    Le défi actuel et le résultat que vous souhaitez atteindre.

  2. 02

    Quels systèmes sont concernés ?

    Un aperçu des sites, des applications et des interfaces.

  3. 03

    Qu'est-ce qui définit le cadre ?

    Les échéances du projet, les fenêtres de maintenance et les dépendances connues.

  4. 04

    Qui doit être autour de la table ?

    Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.

Contexte et aide à la décision

Que sont les solutions informatiques pour l'industrie manufacturière ?

Six domaines d'action, de l'intégration MES-ERP à la préparation post-quantique, planifiés, intégrés et exploités par OTOKO®. Réseaux de production, télémaintenance et produits comportant des éléments numériques répondent aux exigences de l'IEC 62443, de NIS2 et du Cyber Resilience Act avec des preuves solides. L'ensemble de la solution fonctionne dans des centres de données allemands.

Les solutions informatiques pour l'industrie manufacturière relient machines, systèmes de pilotage de la production et logiciels de gestion en une chaîne de données continue, et protègent les technologies opérationnelles et les produits connectés contre les attaques. OTOKO® couvre pour cela six domaines d'action : plateforme de données Industrie 4.0 avec MES, ERP et OPC UA, sécurité OT selon IEC 62443, télémaintenance sécurisée, identités d'équipements et signature de firmware avec une PKI adossée à un HSM, maintenance prédictive et prévision de la qualité par machine learning, ainsi que préparation post-quantique des identités de machines à longue durée de vie. Chaque domaine s'appuie sur la même base de données, le même modèle de zones et la même PKI, afin que l'usine et le produit ne soient pas sécurisés séparément.

Ce qui distingue OTOKO® d'un cabinet de conseil, c'est le chemin jusqu'à l'exploitation. Modèle de zones, interfaces, modèles et versions logicielles sont dotés d'un journal, d'un numéro de version et des documents exigés par les audits clients, NIS2 et le Cyber Resilience Act. La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Les clés de signature et la racine de la PKI de vos équipements se trouvent donc dans des appareils certifiés, et non dans un fichier sur un serveur de build.

Pourquoi OTOKO® pour l'industrie manufacturière

  • Cryptographie et HSM

    La cryptographie et les HSM sont notre cœur de métier. Les clés de signature du firmware et la racine de la PKI de vos équipements résident dans des HSM certifiés, et non dans un fichier sur un serveur de build.

  • Centres de données allemands

    L'ensemble de la solution fonctionne dans des centres de données allemands, de la plateforme de données à la plateforme de télémaintenance, en passant par la PKI.

  • Infrastructures critiques (KRITIS) et secteurs réglementés

    Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Nous connaissons les audits clients selon IEC 62443, les évaluations TISAX et les attentes des équipes de sécurité de l'information et de production vis-à-vis d'une usine.

  • Une équipe jusqu'à l'exploitation

    Architectes sécurité OT, développeurs d'intégration et data engineers vous accompagnent du conseil à l'exploitation, en phase avec le travail posté et les fenêtres de maintenance.

Cadre et détails

La plupart des usines n'échouent pas faute de technique, mais à cause de réseaux construits au fil du temps, de silos de données et d'obligations qui arrivent plus vite que la prochaine fenêtre de maintenance.

Un réseau plat du bureau jusqu'à l'automate

Automates, pupitres IHM et postes de bureau partagent un même réseau, les accès de télémaintenance aboutissent directement sur la machine et un incident de rançongiciel dans l'IT atteint la production sans obstacle.

Silos de données entre atelier et bureaux

Les données machines sont dans des formats propres aux constructeurs, le MES transmet les quantités à l'ERP par export de fichiers et les nomenclatures sont tenues à la main dans les deux systèmes.

Clé de signature sur le serveur de build

Le firmware est signé avec une clé stockée sous forme de fichier sur le serveur de build, sans séparation des rôles, sans journal ni plan en cas de compromission.

Des obligations sans responsable

NIS2 exige une gestion des risques et des circuits de notification, le Cyber Resilience Act des mises à jour signées et un traitement des vulnérabilités, mais les technologies opérationnelles et le développement produit restent en dehors du système de management de la sécurité de l'information.

Trois modèles d'exploitation
Sur siteCloud allemandHyperscaler
Stockage des donnéesVotre usine et votre centre de données, les données OT restent dans la zoneCentres de données en Allemagne, exploités selon ISO 27001Azure, AWS ou Google Cloud, région au choix
ExploitationVotre équipe ou OTOKO® en tant que service managéOTOKO®, avec droits d'audit pour votre entreprise et vos clientsPartagée, services de plateforme assurés par le fournisseur
OutilsHSM, PKI et plateforme d'accès dans l'usine, Kafka et base de séries temporelles en périphérie (edge)HSM hébergés, PKI as a Service, plateforme de données et plateforme de télémaintenanceServices HSM cloud, services IoT, services de données managés
Adapté àDonnées proches des automates, clés de signature, usines sans connexion stableFabricants soumis à des audits clients et ayant un besoin de souverainetéDonnées de flotte multisites, entraînement de modèles, pics de charge
ConformitéContrôle total, preuves issues de votre SMSI et de votre modèle de zonesSous-traitance au sens du RGPD, hébergement en Allemagne, preuves pour les évaluations TISAXSous-traitance, clauses contractuelles types, scénario de sortie par service

Collaboration

Projet

Projet clairement délimité, comme un modèle de zones selon IEC 62443, une connexion MES ou un service de signature, avec un résultat défini, des jalons et une recette.

  • Évaluation, conception, réalisation, transfert
  • Forfait ou régie, par jalons
  • Adapté aux modèles de zones, aux interfaces et à la préparation au CRA

Renfort d'équipe

Des architectes sécurité OT, des développeurs d'intégration ou des data engineers travaillent au sein de vos équipes, avec vos outils et vos processus de validation, en phase avec le travail posté et les fenêtres de maintenance.

  • Prise en main de vos installations, systèmes et processus de validation
  • Adaptable selon l'avancement du projet
  • Adapté aux usines disposant de leur propre IT et manquant de capacités en OT et en données

Service managé

OTOKO® exploite la plateforme d'accès, la PKI et le service de signature, la plateforme de données ou la surveillance OT avec des niveaux de service convenus, des rapports et les preuves exigées par les audits clients et NIS2.

  • Surveillance, renouvellement des certificats, mises à jour et support
  • Droits d'audit, indicateurs de performance et scénarios de sortie dans le contrat
  • Adapté aux fabricants sans équipe d'exploitation propre pour la PKI, les HSM ou la plateforme

Cinq réglementations qui concernent les usines et les fabricants de produits, avec ce qu'elles exigent et ce qu'OTOKO® fournit pour y répondre.

Normes et preuves
RéférentielExigeOTOKO® fournit
IEC 62443Zones et conduits, analyse de risques et niveaux de sécurité cibles pour les installations, développement sécurisé et exigences relatives aux composants pour les fabricants, obligations pour les prestataires de servicesModèle de zones et de conduits selon 62443-3-2, segmentation et surveillance selon 62443-3-3, télémaintenance selon 62443-2-4, processus de développement selon 62443-4-1 pour vos produits
Cyber Resilience ActSécurité dès la conception, aucune vulnérabilité exploitable connue à la livraison, mises à jour sécurisées pendant la période de support, SBOM, notification des vulnérabilités activement exploitées sous 24 heures, conformité CEService de signature avec HSM, PKI d'équipements, mécanisme de mise à jour, SBOM par version, processus de gestion et de notification des vulnérabilités, documentation technique pour l'évaluation de la conformité
NIS2Gestion des risques incluant la sécurité de la chaîne d'approvisionnement, traitement des incidents, cryptographie et contrôle d'accès, notification des incidents importants, responsabilité de la direction, pour la construction mécanique, l'industrie électrique et l'automobile en tant qu'entités importantesOT intégrée au périmètre du SMSI, modèle de zones et surveillance, circuits de notification avec délais, preuves pour la télémaintenance et les fournisseurs, documents pour l'enregistrement auprès du BSI
ISO 27001Système de management de la sécurité de l'information avec analyse de risques, déclaration d'applicabilité, mesures de l'annexe A, audits internes et revue de directionExtension du périmètre à la production et au développement produit, registre des risques OT, mesures et preuves, exploitation de nos services selon ISO 27001
TISAXÉvaluation de la sécurité de l'information selon le catalogue VDA ISA avec niveaux d'évaluation, protection des prototypes et protection des données, échange des résultats via la plateforme ENXAnalyse des écarts par rapport au VDA ISA, mesures pour la séparation des réseaux, les accès et la télémaintenance, preuves pour le niveau d'évaluation exigé par vos clients

Questions fréquentes

Bonnes questions. Réponses claires.

15 réponses sur votre secteur, le projet et l'exploitation qui suivra.

Secteur et domaines d'action6 questions

Quelles solutions informatiques OTOKO® propose-t-il pour l'industrie manufacturière ?

L'offre comprend l'intégration du MES, de l'ERP et des machines via OPC UA, la sécurité OT selon IEC 62443 et la télémaintenance sécurisée. S'y ajoutent la PKI d'équipements et la signature de firmware avec HSM, la maintenance prédictive et la prévision de la qualité, ainsi que la préparation post-quantique des identités de machines. Chaque domaine d'action peut être commandé séparément ou en offre groupée, et l'exploitation se fait dans l'usine, dans des centres de données allemands ou chez un hyperscaler.

Le Cyber Resilience Act concerne-t-il aussi les constructeurs de machines et d'installations ?

Oui, dès qu'une machine contient un logiciel de commande ou dispose d'une connexion réseau et qu'elle est mise sur le marché de l'UE. Le fabricant doit alors démontrer la sécurité dès la conception, traiter et notifier les vulnérabilités, tenir une SBOM et fournir des mises à jour de sécurité pendant toute la période de support. Les obligations de notification s'appliquent depuis septembre 2026, les autres à partir de décembre 2027. Le service de signature, la PKI d'équipements et le processus de mise à jour demandent du temps de préparation, car ils touchent au développement et à la ligne de production.

Peut-on connecter un parc de machines ancien sans modifier les automates ?

En général, oui. Nous connectons les installations sans OPC UA via des passerelles ajoutées a posteriori ou des capteurs supplémentaires, qui lisent les signaux sans intervenir dans le programme de l'automate. Nous vérifions pour chaque machine quelles données sont disponibles et quelle voie est économiquement pertinente. Nous planifions dès le départ la zone et le conduit de la passerelle.

Comment sécuriser la télémaintenance assurée par les constructeurs de machines ?

Au lieu de routeurs ou de tunnels VPN sur la machine, chaque technicien externe reçoit un compte personnel avec authentification multifacteur. Chaque intervention est autorisée individuellement et liée à un ticket et à une plage horaire. La session passe par un serveur de rebond dans la zone, elle est enregistrée et se termine automatiquement. Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Là, cette procédure est la condition de tout accès distant.

Pourquoi les clés de signature du firmware doivent-elles être dans un HSM ?

Une clé de signature stockée sous forme de fichier peut être copiée sans que personne ne s'en aperçoive. Avec une clé volée, des attaquants font passer leur propre firmware pour le logiciel du fabricant. Dans un HSM certifié FIPS 140-3 Level 3, la clé ne quitte jamais l'appareil, chaque signature est journalisée et la validation suit une séparation des rôles. Le Cyber Resilience Act exige précisément cette preuve pour le mécanisme de mise à jour.

Quand les identités de machines doivent-elles devenir résistantes aux ordinateurs quantiques ?

Maintenant, en commençant par l'inventaire. Les appareils livrés aujourd'hui restent en service plus longtemps que le délai attendu avant l'arrivée d'ordinateurs quantiques puissants. Changer de procédé sur le terrain exige des mises à jour de firmware, de la mémoire dans l'automate et une préparation sur plusieurs générations de produits. Les signatures de firmware avec LMS ou XMSS peuvent être introduites immédiatement. Les identités d'équipements suivront avec des certificats hybrides, dès que le matériel cible pourra traiter ML-DSA.

Démarrage et mise en œuvre5 questions

Pouvons-nous commencer par un seul domaine d'action ?

Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.

Que devons-nous préparer pour le premier entretien ?

Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.

Qui devrait participer au projet ?

Architecte sécurité OT: Modèle de zones, télémaintenance, preuves selon IEC 62443. Développeur d'intégration: Interfaces MES-ERP, OPC UA, passerelles. Spécialiste en cryptographie: PKI d'équipements, HSM, service de signature, feuille de route PQC. Data engineer: Plateforme de séries temporelles, modèles, surveillance de la dérive. Consultant conformité: CRA, NIS2, TISAX, dossiers d'audit. Chef de projet: Jalons, fenêtres de maintenance, recettes, rapports.

Comment le calendrier et l'effort sont-ils déterminés ?

Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.

Que livre la première phase du projet ?

Installations, systèmes, interfaces, flux de données et écarts réglementaires Inventaire des installations, catalogue d'interfaces, inventaire cryptographique, analyse des écarts IEC 62443, NIS2 et CRA, liste de mesures priorisées

Exploitation et évolution4 questions

Quelles formes de collaboration sont possibles ?

Projet: Projet clairement délimité, comme un modèle de zones selon IEC 62443, une connexion MES ou un service de signature, avec un résultat défini, des jalons et une recette. Renfort d'équipe: Des architectes sécurité OT, des développeurs d'intégration ou des data engineers travaillent au sein de vos équipes, avec vos outils et vos processus de validation, en phase avec le travail posté et les fenêtres de maintenance. Service managé: OTOKO® exploite la plateforme d'accès, la PKI et le service de signature, la plateforme de données ou la surveillance OT avec des niveaux de service convenus, des rapports et les preuves exigées par les audits clients et NIS2.

Comment se déroule le transfert vers l'exploitation ?

Supervision, certificats, audits, transfert de connaissances Surveillance OT, renouvellement des certificats, surveillance des modèles, accompagnement des audits, transfert progressif

Pouvons-nous ajouter d'autres sites ou systèmes par la suite ?

Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.

Comment la solution reste-t-elle exploitable à long terme ?

Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.

Industrie manufacturière

Discutons ensemble de la prochaine étape.

Voyons ensemble comment relier machines, MES et ERP tout en sécurisant vos technologies opérationnelles.

Planifier un premier entretien

Nos partenaires

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accessibilité

Adaptez l'affichage à vos besoins.

Aucune version simplifiée n'est encore disponible pour cette page.

Les paramètres s'appliquent actuellement à cette visite. Vous pouvez autoriser leur enregistrement permanent dans les paramètres des cookies.