Les directives de sécurité de la TSA pour certains exploitants de pipelines et d’installations de gaz naturel liquéfié visent à réduire le risque que des menaces cyber perturbent des fonctions critiques. Leur application demande plus qu’une liste de politiques : elle exige un lien clair entre les résultats attendus, les systèmes réels et les preuves disponibles.
Partir des fonctions critiques
Les équipes doivent savoir quelles fonctions soutiennent le transport, la surveillance, la sécurité et la reprise. Cette compréhension aide à délimiter les systèmes IT et OT concernés, leurs dépendances et les scénarios où une intrusion pourrait dégrader les opérations.
Transformer les exigences en plan d’implantation
Un plan utile attribue chaque résultat à un responsable, à une mesure existante ou à mettre en place, à une échéance et à une preuve. Il distingue également les contrôles permanents des mesures compensatoires nécessaires pour les actifs hérités.
Préparer la réponse et la continuité
Le plan de réponse doit être applicable aux environnements IT et OT, préciser les rôles, les communications et les critères d’escalade, puis être exercé. Les scénarios gagnent à inclure la perte de visibilité, l’isolement d’un site et la restauration contrôlée des configurations.
Maintenir les preuves dans le temps
Les architectures, contacts, actifs et menaces changent. La préparation doit donc être revue après les modifications importantes, les exercices et les incidents. Les exigences applicables et leurs versions doivent toujours être confirmées directement auprès de la TSA et des conseillers responsables avant toute décision de conformité.








