La série IEC 62443 fournit un langage commun pour traiter la cybersécurité des systèmes d’automatisation et de contrôle industriels. Elle ne remplace pas l’analyse du terrain : elle aide à rendre cette analyse explicite, traçable et liée au cycle de vie.

Commencer par le système considéré

Avant de tracer une frontière, il faut préciser le système étudié, ses fonctions, ses interfaces et les responsabilités qui l’entourent. Une frontière imprécise produit rapidement des zones trop larges ou des dépendances invisibles.

Regrouper les actifs selon le risque

Une zone regroupe des actifs qui partagent des exigences de sécurité cohérentes. Un conduit décrit les communications entre les zones. Cette logique permet de distinguer ce qui doit être permis, surveillé, limité ou justifié plutôt que de traiter tout le réseau de la même manière.

Relier le risque aux exigences

IEC 62443-3-2 prévoit l’évaluation du risque par zone et conduit, l’établissement d’un niveau de sécurité cible et la documentation des exigences. Le niveau cible n’est pas une étiquette marketing : il doit découler du risque et orienter des mesures techniques et organisationnelles vérifiables.

Faire vivre le modèle

Les zones et conduits doivent évoluer avec les migrations, les nouveaux accès distants, les changements de fournisseurs et les modifications de procédé. Leur valeur vient de leur utilisation dans les revues de changement, les essais d’acceptation et la gestion du cycle de vie — pas seulement de leur présence dans un rapport.