Architecture de zones et détection des attaques pour le contrôle-commande
Modèle de zones et de conduits avec classification de tous les systèmes
En savoir plusSecteurs / Énergie nucléaire
Protéger les installations sensibles grâce à des architectures en zones sécurisées et à la cryptographie matérielle.
Conseil. Intégration. Exploitation.

Pour les professionnels de votre secteur.
Vos priorités
Nous segmentons les réseaux d'installation selon IEC 62443, sécurisons les flux de données avec des diodes de données et détectons les anomalies dans le contrôle-commande sans intervenir sur les systèmes de protection.
Modèle de zones et de conduits avec classification de tous les systèmes
En savoir plusCatalogue d'interfaces avec flux de données et zones
En savoir plusPlateforme de données reliée à l'historian et aux capteurs réseau
En savoir plusDe la stratégie au système
Six domaines d'action. Choisissez celui que vous souhaitez approfondir.
Notre approche
Une architecture de zones répartit l'installation en secteurs avec un besoin de protection gradué et encadre chaque passage entre zones par des conduits définis. Nous classons les systèmes de contrôle-commande selon les degrés de sécurité de l'IEC 62645 et les niveaux de sécurité de l'IEC 62443, séparons strictement le contrôle-commande de sûreté du contrôle-commande d'exploitation et du réseau de bureau, et ne laissons sortir les données que via des diodes de données. Les supports amovibles sont vérifiés sur des stations blanches avant usage, et des capteurs passifs détectent les anomalies du trafic réseau sans envoyer le moindre paquet vers le contrôle-commande. Le résultat répond à l'obligation de détection des attaques selon la loi BSI et aux attentes de l'AIEA en matière d'architecture de protection graduée.
Un exploitant en démantèlement met en place des stations blanches et des diodes de données ; les prestataires de démantèlement reçoivent des données d'installation depuis une zone d'où aucun chemin ne ramène vers le contrôle-commande.
Notre approche
Les logiciels, micrologiciels et configurations du contrôle-commande arrivent à l'installation via des fabricants, des prestataires et des supports amovibles, et chaque modification doit pouvoir être vérifiée quant à son origine et son intégrité. Nous construisons une chaîne de signature où les fabricants signent leur livraison, vos postes d'ingénierie vérifient la signature avant chargement, et vos propres validations se font avec des clés dans des modules de sécurité matériels. La même PKI délivre les certificats pour la télémaintenance, les liaisons entre sites et les diodes de données. Nous conseillons en toute indépendance vis-à-vis des fabricants sur Utimaco u.trust GP HSM, Thales Luna et Entrust nShield 5, et planifions des cérémonies des clés avec rôles, quorums et procès-verbal.
Un site d'entreposage exige des mises à jour signées de son fournisseur de contrôle-commande ; la station blanche vérifie la signature, et la validation du chargement se fait avec une clé du HSM de l'exploitant.
Notre approche
La conduite de l'installation, la maintenance, la radioprotection et le reporting ont besoin de données de l'installation, mais ne doivent ouvrir aucune voie de retour vers le contrôle-commande. Nous intégrons les données de process, la gestion documentaire et l'ERP via des interfaces qui commencent derrière la diode de données, sont versionnées, ont un responsable et journalisent chaque accès. La télémaintenance par les fabricants passe par des serveurs de rebond avec authentification multifacteur, enregistrement de session et autorisation de chaque intervention par votre personnel, jamais par des accès permanents qui restent ouverts après l'intervention.
Un exploitant relie son système de maintenance et son historian de données de process via une diode de données ; le personnel de maintenance voit les mesures dans le réseau de bureau sans aucune connexion vers le contrôle-commande.
Notre approche
La documentation de démantèlement, les données de libération, les données des colis de déchets et les registres d'exploitation doivent rester complets, inchangés et lisibles pendant des décennies, plus longtemps que tout format de fichier et toute méthode de signature. Nous construisons des archives qui signent chaque enregistrement à son entrée, lui ajoutent un horodatage qualifié et le stockent chiffré, et qui préservent la valeur probante selon BSI TR-03125 par resignature. Les clés de signature se trouvent dans le HSM, les formats suivent PDF/A et XML avec un schéma documenté, et l'accès est basé sur les rôles et journalisé pour l'autorité de surveillance et ses experts.
Un exploitant en démantèlement transfère ses données de libération et ses registres de démantèlement dans une archive signée ; chaque enregistrement porte un horodatage et une signature, et la resignature est planifiée comme un service.
Notre approche
Les données de process, les alarmes du contrôle-commande, les données de trafic réseau et l'historique de maintenance se trouvent dans des systèmes séparés et sont rarement analysés ensemble. Derrière la diode de données, nous construisons une plateforme qui réunit ces sources, et nous y entraînons des modèles qui signalent tôt les écarts dans le comportement de l'installation et dans le trafic réseau. Les modèles donnent des indications au personnel de quart et à l'équipe de sécurité, mais ne décident jamais eux-mêmes, et chaque analyse est versionnée et documentée de façon traçable avec une fiche de modèle et une traçabilité des données.
Un exploitant analyse ensemble les données de pompes et le trafic réseau du contrôle-commande d'exploitation ; un modèle signale un appareil qui établit des connexions en dehors des fenêtres de maintenance, avant que quiconque ne remarque l'incident.
Notre approche
Des ordinateurs quantiques puissants briseront RSA et les courbes elliptiques, sur lesquels reposent aujourd'hui les signatures logicielles, les certificats de télémaintenance et les signatures d'archive. Pour des archives qui doivent rester valides pendant des décennies, ce n'est pas un problème lointain, car une signature qui devient falsifiable plus tard perd sa valeur probante. Nous inventorions les procédés, les clés et les certificats à travers le contrôle-commande, la PKI et l'archive, misons sur des procédés basés sur le hachage comme XMSS et LMS pour les signatures à long terme, et planifions par étapes le passage de la PKI à ML-DSA et aux certificats hybrides, en lien avec les remplacements d'appareils et la procédure de changement.
Un exploitant fait passer les signatures de son archive de démantèlement à XMSS et conserve la PKI existante pour la télémaintenance jusqu'au prochain renouvellement de matériel, pour lequel des certificats hybrides sont prêts.

Situations de projet typiques
Un projet commence souvent par un défi concret. Ces exemples associent une situation de départ typique à une approche possible et au résultat visé.
Situations de départ données à titre d'exemple, et non des références clients.
01 / Énergie nucléaire
Les prestataires de démantèlement ont besoin de données d'installation, les interconnexions réseau se sont développées sur des décennies, l'autorité de surveillance demande le concept de protection informatique.
Inventaire et classification selon IEC 62645, zones avec diodes de données et stations blanches, télémaintenance par serveur de rebond avec autorisation par intervention.
Concept de protection documenté, accès contrôlés pour tous les prestataires, preuves pour l'autorité de surveillance et ses experts.
02 / Énergie nucléaire
Les mises à jour du contrôle-commande arrivent sur des supports amovibles d'origine non vérifiable, les validations se font par signature sur papier.
Chaîne de signature avec signature du fabricant, vérification sur la station blanche, clés de validation dans le HSM de l'exploitant, procès-verbaux de cérémonie.
Chaque mise à jour vérifiable dans son origine et son intégrité, validations traçables dans la procédure de changement, HSM en exploitation.
03 / Énergie nucléaire
Les registres d'exploitation et les données de mesure se trouvent dans des systèmes de fichiers sans signature, l'ancienne archive tourne sur un logiciel sans support du fabricant.
Archive signée avec service d'horodatage, préservation de la valeur probante selon BSI TR-03125, signatures basées sur le hachage, reprise depuis l'ancienne archive.
Valeur probante pour des décennies, resignature en tant que service, restauration testée et documentée.
Collaboration
De la première vue d'ensemble à l'exploitation courante : nous convenons ensemble des priorités, des responsabilités et des résultats de chaque étape.
Comment nous travaillons
Systèmes de contrôle-commande, interconnexions réseau, voies des supports amovibles, archives et lacunes de preuves
Zones, conduits, chaîne de signature, archive, modèle d'exploitation
Mesures en fenêtres de maintenance et dans la procédure de changement, étape par étape
Surveillance, resignature, audits, transfert de connaissances
Avant le premier entretien
Un défi concret suffit. Ces quatre questions nous aident à trouver ensemble la bonne direction.
Planifier un premier entretienLe défi actuel et le résultat que vous souhaitez atteindre.
Un aperçu des sites, des applications et des interfaces.
Les échéances du projet, les fenêtres de maintenance et les dépendances connues.
Les bons interlocuteurs de l'informatique, de la sécurité et de l'exploitation.
Six domaines d'action, de l'architecture de zones du contrôle-commande jusqu'à l'archive à long terme signée pour le démantèlement, planifiés, mis en œuvre et exploités par OTOKO®. Aucune mesure n'intervient sur les systèmes de sûreté agréés, et chacune est démontrable auprès de l'autorité de surveillance et des experts. L'ensemble de la solution fonctionne dans des centres de données allemands.
La sécurité informatique pour le nucléaire protège le contrôle-commande, les données d'exploitation et les accès des installations nucléaires contre la manipulation, sans toucher à la sûreté nucléaire. Elle s'applique aux installations en démantèlement, aux sites d'entreposage, aux réacteurs de recherche et aux installations du cycle du combustible, tout comme aux centrales en exploitation, en Allemagne comme pour des exploitants à l'étranger. OTOKO® couvre pour cela six domaines d'action : architecture de zones et détection des attaques pour le contrôle-commande, logiciels signés et PKI avec modules de sécurité matériels, interfaces et accès à distance contrôlés, archives à long terme signées pour le démantèlement et l'exploitation, plateforme de données pour les données d'exploitation et de sécurité, ainsi que préparation post-quantique pour les signatures et les archives.
La différence avec un simple projet de conseil réside dans la séparation et la preuve. Les mesures de protection sont mises en place en dehors du contrôle-commande de sûreté agréé. Chaque modification passe par votre procédure de changement et reçoit un procès-verbal, une version et les pièces exigées par l'autorité de surveillance, les experts et le BSI. La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Les clés de signature pour les logiciels, la télémaintenance et les archives se trouvent donc dans des appareils certifiés plutôt que dans un logiciel.
La cryptographie et les modules de sécurité matériels sont notre cœur de métier. Chez nous, les clés de signature pour les logiciels de contrôle-commande, la télémaintenance et les archives se trouvent dans des modules de sécurité matériels certifiés avec des cérémonies journalisées.
L'ensemble de la solution fonctionne dans des centres de données allemands. Du HSM hébergé et du service d'horodatage jusqu'à l'archive à long terme pour le démantèlement.
Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Nous connaissons les attentes de l'autorité de sûreté nucléaire, des experts, du BSI et de la sécurité de l'information envers le concept de protection et ses preuves.
Une même équipe vous accompagne du conseil jusqu'à l'exploitation. Architectes sécurité, spécialistes en cryptographie et développeurs d'intégration restent vos interlocuteurs, du concept à la mise en œuvre en fenêtres de maintenance, jusqu'à l'exploitation.
La plupart des exploitants n'échouent pas faute de technologie, mais à cause d'interconnexions réseau accumulées au fil du temps, de responsabilités floues entre contrôle-commande et informatique, et de preuves qui n'existent que sur papier.
01
Des connexions entre contrôle-commande, conduite de l'installation et réseau de bureau sont apparues sur des décennies, sans documentation complète, et elles contournent chaque limite de zone.
02
Les fabricants apportent des mises à jour sur clés USB et ordinateurs portables, les accès de télémaintenance reposent sur des accords au cas par cas et aucun journal ne montre qui a changé quoi et quand.
03
Le système de détection des attaques voit les e-mails et les serveurs, mais pas le trafic réseau du contrôle-commande, et personne n'ose y installer de capteurs.
04
La documentation de démantèlement, les données de libération et les registres d'exploitation se trouvent dans des systèmes de fichiers sans signature, sans horodatage et sans procédure de resignature sur des décennies.
| Sur site | Cloud allemand | Hyperscaler | |
|---|---|---|---|
| Stockage des données | Installation et votre centre de données, les données du contrôle-commande restent sur site | Centres de données en Allemagne selon ISO 27001 pour l'archive, la plateforme de données et les systèmes de bureau | Azure, AWS ou Google Cloud uniquement pour les systèmes sans données d'installation |
| Exploitation | Votre équipe ou OTOKO® en tant que service managé au sein de vos zones | OTOKO®, avec droits d'audit et circuits de notification selon KRITIS et NIS2 | Partagée, services de plateforme assurés par le fournisseur |
| Outils | Diodes de données, stations blanches, HSM et capteurs dans l'installation | HSM hébergés, service de signature et d'horodatage, archive, plateforme de données | Services de données managés, collaboration, environnements de test et de formation |
| Adapté à | Zones de contrôle-commande, vérification de signature, télémaintenance | Archive à long terme, plateforme de données, PKI pour plusieurs sites | Pilotage de projet, documentation sans besoin de protection, formation |
| Conformité | Contrôle total, preuves issues du concept de protection et du SMSI | Sous-traitance au sens du RGPD, preuves KRITIS, hébergement en Allemagne | Sous-traitance, clauses contractuelles types, validation par classe de données |
Collaboration
Projet
Projet clairement délimité, comme une architecture de zones, une chaîne de signature ou une archive, avec résultat défini, jalons et recette par l'exploitation et les experts.
Renfort d'équipe
Architectes sécurité, spécialistes en cryptographie ou développeurs d'intégration travaillent dans vos équipes, avec vos outils et procédures de changement, sur site si besoin et avec une habilitation selon vos exigences.
Service managé
OTOKO® exploite la détection des attaques, le HSM, l'archive ou la plateforme de données en tant que service managé, avec des niveaux de service convenus, des rapports réguliers, des droits d'audit et les circuits de notification exigés par KRITIS et NIS2.
Cinq exigences qui déterminent la sécurité informatique dans les installations nucléaires, avec ce qu'elles demandent et ce que nous fournissons pour y répondre.
| Référentiel | Exige | OTOKO® fournit |
|---|---|---|
| IEC 62645 | Programme de cybersécurité pour le contrôle-commande et les systèmes électriques des centrales nucléaires, classification en degrés de sécurité, mesures graduées et coordination avec la sûreté nucléaire selon IEC 62859 | Classification de tous les systèmes de contrôle-commande, concept de zones et de mesures par degré de sécurité, documentation pour les experts et l'autorité de surveillance |
| IEC 62443 | Zones et conduits, niveaux de sécurité ainsi qu'exigences envers les exploitants, intégrateurs et composants des systèmes d'automatisation industrielle | Modèle de zones et de conduits, diodes de données et pare-feux, exigences envers les fournisseurs, preuves selon IEC 62443-2-1 et 62443-3-3 |
| IAEA Nuclear Security Series | Architecture de défense graduée avec niveaux de sécurité et zones, programme de sécurité informatique et gestion des supports amovibles selon NSS n° 17-T et NSS n° 33-T | Architecture de protection selon l'approche graduée, stations blanches, documentation du programme et contrôle par rapport aux lignes directrices |
| KRITIS et loi BSI | Mesures selon l'état de la technique, systèmes de détection des attaques, preuves au BSI à intervalles fixes et notification des perturbations importantes | Détection des attaques dans le réseau de contrôle-commande, circuits de notification, documentation des preuves et accompagnement de l'audit |
| NIS2 | Gestion des risques, sécurité de la chaîne d'approvisionnement, notification des incidents en plusieurs étapes et responsabilité de la direction | Analyse des risques, exigences envers les fournisseurs et la télémaintenance, processus de notification, rapports pour la direction |
Questions fréquentes
15 réponses sur votre secteur, le projet et l'exploitation qui suivra.
L'offre comprend l'architecture de zones et la détection des attaques pour le contrôle-commande, les logiciels signés et la PKI avec modules de sécurité matériels, les interfaces et accès à distance contrôlés, les archives à long terme signées pour le démantèlement et l'exploitation, une plateforme de données pour les données d'exploitation et de sécurité, ainsi que la préparation post-quantique pour les signatures et les archives. Chaque domaine d'action peut être commandé séparément ou sous forme d'offre globale, avec exploitation dans des centres de données allemands.
Toutes les mesures de protection sont mises en place en dehors du contrôle-commande de sûreté agréé : les diodes de données, les stations blanches et les capteurs passifs ne modifient ni le matériel ni le logiciel des systèmes de protection. Là où une modification du contrôle-commande est nécessaire, elle passe exclusivement par votre procédure de changement, avec contrôle, experts et validation. La coordination entre sûreté et sécurité suit IEC 62859, et chaque mesure est évaluée au préalable pour ses effets induits.
Les éléments combustibles, les zones de stockage, la radioprotection et les systèmes de ventilation restent dans l'installation pendant des années après l'exploitation, et demeurent sous surveillance réglementaire. Le démantèlement apporte en plus de nouveaux prestataires, appareils et accès à distance dans l'installation, et les données de libération ainsi que la documentation de démantèlement doivent rester démontrables sans modification pendant des décennies. Nous travaillons avec des opérateurs d'infrastructures critiques et des secteurs réglementés. Le démantèlement est pour nous un cas courant, pas un cas particulier.
Le fabricant signe sa livraison, la station blanche vérifie la signature et le contenu avec plusieurs analyseurs, et la validation du chargement se fait avec une clé de votre HSM dans le cadre de la procédure de changement. Chaque étape est journalisée, afin que les experts puissent retracer l'origine, la vérification et la validation d'une mise à jour. Les fabricants sans signature propre sont intégrés via un contrôle d'entrée selon le principe des quatre yeux.
Chaque enregistrement reçoit une signature et un horodatage qualifié à son entrée, et l'archive renouvelle les preuves selon BSI TR-03125 avant qu'un procédé ou un certificat ne s'affaiblisse. Pour les signatures à long terme, nous utilisons des procédés basés sur le hachage comme XMSS, qui résistent, en l'état actuel des connaissances, aussi aux ordinateurs quantiques. Des formats comme PDF/A et des schémas XML documentés maintiennent les données lisibles, et des tests de restauration prouvent régulièrement que l'archive fonctionne.
Les exploitants doivent mettre en œuvre des mesures selon l'état de la technique, exploiter des systèmes de détection des attaques, signaler les perturbations importantes et présenter des preuves au BSI à intervalles fixes. NIS2 ajoute la gestion des risques, la sécurité de la chaîne d'approvisionnement et la responsabilité de la direction. Nous fournissons le concept de protection, la détection des attaques dans le réseau de contrôle-commande, les circuits de notification et la documentation attendue par les auditeurs.
Oui. Nous pouvons d'abord délimiter une tâche concrète. Nous examinons alors ses interfaces avec le reste de l'infrastructure et déterminons, avant la mise en œuvre, quels services font partie du mandat.
Une brève description du défi, des systèmes concernés et du résultat souhaité suffit pour commencer. Les échéances connues et les bons interlocuteurs sont également utiles. Les identifiants d'accès ou la documentation système confidentielle n'ont pas leur place dans une première demande de contact.
Architecte sécurité: Modèle de zones, concept de protection, preuves pour l'autorité de surveillance. Spécialiste en cryptographie: Chaîne de signature, HSM, PKI, feuille de route PQC. Ingénieur OT: Inventaire du contrôle-commande, diodes de données, capteurs, procédure de changement. Développeur d'intégration: Interfaces, historian, reprise d'archive. Data engineer: Plateforme de données, modèles d'anomalies, analyses. Chef de projet: Jalons, fenêtres de maintenance, recettes, rapports.
Nous examinons les systèmes, les interfaces, l'état de la documentation et les contraintes d'exploitation. Un périmètre convenu et des jalons constituent la base de l'estimation de l'effort. Une durée fixe sans ces éléments ne serait pas fiable.
Systèmes de contrôle-commande, interconnexions réseau, voies des supports amovibles, archives et lacunes de preuves Inventaire avec classification selon IEC 62645, inventaire cryptographique, analyse des écarts pour KRITIS et NIS2
Projet: Projet clairement délimité, comme une architecture de zones, une chaîne de signature ou une archive, avec résultat défini, jalons et recette par l'exploitation et les experts. Renfort d'équipe: Architectes sécurité, spécialistes en cryptographie ou développeurs d'intégration travaillent dans vos équipes, avec vos outils et procédures de changement, sur site si besoin et avec une habilitation selon vos exigences. Service managé: OTOKO® exploite la détection des attaques, le HSM, l'archive ou la plateforme de données en tant que service managé, avec des niveaux de service convenus, des rapports réguliers, des droits d'audit et les circuits de notification exigés par KRITIS et NIS2.
Surveillance, resignature, audits, transfert de connaissances Détection des attaques en exploitation courante, gestion des clés et de l'archive, preuves KRITIS, transfert progressif
Cela peut être pris en compte dès le premier concept. Des interfaces documentées et des règles réutilisables posent les bases de cette extension. Chaque site supplémentaire et chaque nouveau système sont néanmoins examinés au regard de leurs exigences propres.
Les responsabilités, les tâches récurrentes et les processus de gestion des changements sont définis en même temps que la mise en œuvre technique. La documentation et le transfert de connaissances aident votre équipe au quotidien. Les activités et le support continu inclus sont convenus dans le périmètre des prestations.
Énergie nucléaire
Voyons ensemble comment protéger votre installation de manière vérifiable, sans toucher à la sûreté nucléaire.
Planifier un premier entretien