FAQ : IEC 62443
Quelle est la différence entre IEC 62443 et ISO 27001 ?
L'ISO 27001 certifie une organisation à travers son système de management de la sécurité de l'information (SMSI), avec une priorité donnée à la confidentialité et à l'intégrité. L'IEC 62443 certifie un processus, un système ou un produit utilisé en environnement industriel, avec une priorité donnée à la disponibilité et à la sécurité de fonctionnement. Les deux sont complémentaires : l'ISO 27001 cadre la gouvernance IT globale, l'IEC 62443 cadre la cybersécurité OT.
Comment obtenir une certification IEC 62443 ?
La certification s'obtient auprès d'organismes accrédités (Bureau Veritas, UL, etc.). Le périmètre dépend de l'objet certifié : un système (62443-3-3), un composant (62443-4-2) ou un processus de développement (62443-4-1). Le parcours type comprend une analyse d'écart, la mise en conformité, un audit documentaire et un audit terrain. Les délais varient de 6 à 18 mois selon la maturité de départ.
Quels sont les 4 niveaux de sécurité (SL) de l'IEC 62443 ?
SL-1 protège contre les abus accidentels (segmentation des réseaux). SL-2 protège contre les attaques opportunistes à faible motivation (séparation physique). SL-3 protège contre des attaques sophistiquées avec compétences IACS (résilience des réseaux contrôle-commande). SL-4 protège contre des attaques étatiques avancées (isolation logique et physique des actifs critiques).
L'IEC 62443 est-elle obligatoire en Europe ?
Non, l'IEC 62443 reste une norme volontaire. Mais avec l'entrée en vigueur du Cyber Resilience Act (CRA) et la directive NIS2, elle s'impose dans les faits comme le référentiel pour démontrer la maîtrise de la cybersécurité des produits industriels et des opérateurs essentiels. La conformité IEC 62443 facilite — sans la garantir automatiquement — la conformité CRA.
Pour plus de détail sur le cadre règlementaire : NIS 2, CRA, IA Act, RED, Règlement Machines : comment s’y retrouver dans ce déluge réglementaire cyber ?
Comment l'IEC 62443 s'articule-t-elle avec le Cyber Resilience Act ?
L'IEC 62443 fournit les méthodes (analyse de risque, défense en profondeur, zones et conduits, développement sécurisé). Le CRA fixe les obligations réglementaires (exigences essentielles, documentation technique, évaluation de conformité, marquage CE, notification des vulnérabilités sous 24 h / 72 h). En pratique, une démarche IEC 62443 bien conduite couvre une large part des attentes CRA, mais elle doit être complétée par la conformité réglementaire formelle.