Les infrastructures critiques reposent sur une confiance impossible à prouver : comblez le manque de preuves avant que le régulateur ne le découvre
Introduction
Demandez à un fournisseur d’énergie, à un réseau hospitalier ou à un opérateur d’eau si ses activités sont sécurisées, la réponse sera presque toujours oui. Demandez-leur d’en apporter la preuve, avec des registres plutôt qu’une simple affirmation, et leur confiance s’effrite rapidement. On attend de plus en plus des opérateurs d’infrastructures critiques qu’ils prouvent leur résilience à la demande, et non qu’ils se contentent de l’affirmer. Or, pour le prouver, il faut des preuves que la plupart des organisations n’ont pas systématiquement conservées.
La réalité réglementaire à laquelle ces opérateurs sont confrontés est aujourd’hui véritablement double. Les obligations de résilience physique imposées par des cadres de type KRITIS s’ajoutent désormais aux exigences en matière de cybersécurité et de notification d’incidents prévues par des dispositifs comme NIS2. En effet, un opérateur suffisamment important pour être enregistré comme infrastructure critique est, par définition, également concerné par les exigences de cybersécurité applicables aux entités essentielles. Cet article explique pourquoi l’écart de preuves du côté cyber de cette obligation est si courant et ce qu’il faut réellement pour le combler.
- Résumé 1 : Le statut d’infrastructure critique implique désormais des obligations physiques et cyber en parallèle. Un opérateur enregistré comme installation critique est généralement aussi classé comme entité essentielle au titre de la réglementation cybersécurité, avec un niveau de preuve distinct à fournir.
- Résumé 2 : Il est plus facile de démontrer la résilience physique que la résilience cyber, car elle est visible. Une clôture, une ronde de gardes ou un générateur de secours peuvent être inspectés directement ; les contrôles d’accès et la gouvernance des données ne peuvent pas être vérifiés simplement en visitant le site.
- Résumé 3 : Accorder sa confiance à la résilience cyber sans registres n’est pas de la résilience, c’est une supposition. Un opérateur incapable de fournir un relevé précis de qui a accédé à quoi, et quand, se repose sur l’absence d’incident plutôt que sur un contrôle avéré.
- Résumé 4 : Les régulateurs attendent de plus en plus des preuves continues, et non une évaluation ponctuelle. Un risk assessment déposé une seule fois ne répond pas à la question que pose une autorité de contrôle après un incident : que s’est-il passé, et quels contrôles étaient actifs à ce moment-là.
- Résumé 5 : Les preuves dont un opérateur d’infrastructure critique a besoin sont les mêmes que celles exigées de toute entité essentielle, mais sous un contrôle accru. Un audit trail complet, continu et couvrant tous les canaux comble l’écart entre l’affirmation de la résilience et sa démonstration.
Résumé Exécutif
Les opérateurs d’infrastructures critiques font face à une surface de conformité qui s’est véritablement élargie : les exigences de résilience physique, couvrant l’enregistrement, l’évaluation des risques et les mesures de protection contre le sabotage ou les catastrophes, s’ajoutent désormais aux obligations de cybersécurité qui s’appliquent parce que le même opérateur est aussi une entité essentielle au titre de la conformité réglementaire cyber. Le volet physique reçoit généralement l’attention qu’il mérite, car il génère des preuves visibles et vérifiables. Le volet cyber est souvent à la traîne, car les preuves requises — un enregistrement continu et interrogeable des accès aux données et des activités système — sont difficiles à produire a posteriori si elles n’ont jamais été collectées de façon systématique. Pour les responsables des risques et de la conformité dans ces secteurs, la priorité concrète consiste à combler l’écart de preuves sur le versant de l’obligation où il est le plus facile de sous-investir, précisément parce que l’échec y reste invisible jusqu’à ce qu’un incident ou un régulateur le rende visible.
Pourquoi l’infrastructure critique implique désormais des obligations physiques et cyber
Les opérateurs qualifiés d’infrastructures critiques, dans des secteurs comme l’énergie, la santé, l’eau, les transports ou les infrastructures numériques, constatent de plus en plus que leur statut déclenche deux ensembles d’obligations distincts et parallèles, et non un seul.
La résilience physique et la résilience cyber sont réglementées comme des obligations distinctes
Les cadres de résilience physique portent sur la continuité des services essentiels face aux catastrophes, sabotages et perturbations physiques : enregistrement auprès des autorités compétentes, évaluations d’impact et mesures de protection du site lui-même. Les obligations de cybersécurité, qui s’appliquent parce que le même opérateur est aussi classé entité essentielle, portent sur des risques totalement différents : notification d’incidents, gestion des risques des systèmes d’information et preuves de mesures de sécurité techniques et organisationnelles. Un opérateur peut satisfaire pleinement à l’une de ces obligations tout en restant exposé sur l’autre.
Le niveau d’exigence augmente plus vite que les pratiques de preuve de la plupart des opérateurs
À mesure que les seuils de désignation incluent davantage d’organisations et que la coordination entre autorités de contrôle physique et cyber s’intensifie, l’attente concrète envers les opérateurs augmente en conséquence : il ne suffit plus d’avoir des contrôles, il faut pouvoir fournir un relevé précis et horodaté de la façon dont ces contrôles ont fonctionné lors d’un événement. Beaucoup d’opérateurs ont bâti leurs pratiques de preuve pour un niveau d’exigence inférieur et n’ont pas encore rattrapé ce qui est désormais attendu d’eux.
Pourquoi la preuve physique est facile et la preuve cyber difficile
L’asymétrie entre ces deux obligations ne tient pas à la priorité que leur accordent les opérateurs, mais à la nature des preuves qu’elles produisent spontanément ou qu’il faut concevoir délibérément pour qu’elles existent.
On peut faire le tour du périmètre, mais pas du journal d’accès
Une mesure de sécurité physique — clôture, lecteur de badge, ronde de gardes — peut être vérifiée directement par un inspecteur. Il n’existe pas d’équivalent pour la résilience cyber. Le contrôle, la surveillance et la journalisation des accès aux systèmes et données sensibles ne peuvent être vérifiés qu’en examinant des registres, qui n’existent que si les systèmes sous-jacents ont été conçus pour les collecter en continu dès le départ.
L’absence d’incident n’est pas une preuve de contrôle
Beaucoup d’opérateurs considèrent discrètement que le fait qu’aucun problème ne soit survenu remplace la démonstration d’un contrôle effectif. Cette substitution est risquée, car elle s’effondre dès qu’un incident ou une enquête réglementaire survient. Un opérateur à qui l’on demande de montrer précisément ce qui s’est passé sur une période donnée, qui a accédé à quels systèmes et quelles données ont circulé, doit pouvoir répondre à partir d’un registre déjà existant. Il est impossible de reconstituer ces informations a posteriori de mémoire ou sur des suppositions.
Ce qu’il faut vraiment pour combler l’écart de preuves cyber
Combler cet écart n’est pas d’abord une question de rédaction de meilleures règles. Il s’agit de veiller à ce que les systèmes traitant des données opérationnelles ou personnelles sensibles génèrent réellement les preuves que la politique prétend exister.
Journalisation continue sur tous les systèmes qui traitent des données sensibles
L’écart de preuves d’un opérateur ne tient que rarement à une mauvaise volonté de se conformer. Il s’explique par une journalisation conçue pour le dépannage opérationnel plutôt que pour la conformité réglementaire, limitée en cas de charge, incomplète selon les systèmes, ou jamais corrélée en un seul relevé de ce qui s’est passé. Une journalisation continue et complète sur tous les canaux traitant des données sensibles transforme une enquête sur incident en simple extraction de registres, plutôt qu’en reconstitution approximative.
Les preuves doivent être prêtes avant la demande du régulateur, pas après
Une autorité de contrôle qui enquête sur un incident chez un opérateur d’infrastructure critique posera des questions précises : quelles données ont été consultées, par qui, avec quelle autorisation, et quels contrôles étaient en place. Un opérateur capable de répondre immédiatement à partir de registres existants se trouve dans une situation radicalement différente de celui qui doit expliquer pourquoi les preuves n’existent pas ou ne peuvent pas être réunies dans le délai imparti.
Construire la base de preuves avant qu’elle ne soit nécessaire
La priorité concrète pour un opérateur d’infrastructure critique est d’auditer le versant cyber de ses obligations avec la même rigueur que pour la résilience physique : vérifier que la journalisation est continue et complète sur tous les systèmes traitant des données opérationnelles ou personnelles sensibles, que le registre obtenu peut être interrogé rapidement plutôt qu’assemblé manuellement, et qu’il satisferait réellement une autorité de contrôle exigeant des éléments précis. Faire cela avant un incident, et non pendant, permet de transformer une affirmation de résilience en un fait avéré.
Comment un Data Control Plane fournit les preuves dont les opérateurs d’infrastructures critiques ont besoin
Prouver la résilience cyber, plutôt que de l’affirmer, nécessite une couche de gouvernance qui capture chaque accès, envoi, partage et téléchargement sur tous les canaux par lesquels transitent des données sensibles — y compris la messagerie, le partage de fichiers, les API et les agents IA — en continu et dans un format interrogeable à la demande, sans devoir tout reconstituer a posteriori.
Le Data Control Plane de Kiteworks applique des contrôles zero trust contextualisés à chaque action sur chaque canal et enregistre chacune d’elles dans un journal d’audit infalsifiable et sans limitation, directement exploitable par les outils SIEM. Les opérateurs d’infrastructures critiques disposent ainsi d’un relevé continu et interrogeable de ce qui est arrivé aux données sensibles, quand et sous quelle autorisation. Un déploiement à locataire unique, sur site, dans un cloud autohébergé ou en instance dédiée hébergée, garantit que cette base de preuves reste sous le contrôle de l’opérateur, sans dépendre d’une plateforme partagée externe. Lorsqu’une autorité de contrôle ou une enquête interne demande ce qui s’est passé, la réponse existe déjà sous forme de registre, sans avoir à l’assembler dans l’urgence.
Les organisations qui souhaitent vérifier si leurs propres pratiques de preuve cyber résisteraient à ce niveau d’exigence peuvent planifier une démo personnalisée pour découvrir comment un audit trail continu et multi-canal s’applique à leur environnement d’infrastructure critique.
Foire aux questions
Les opérateurs d’infrastructures critiques doivent répondre à la fois aux exigences de résilience physique imposées par des cadres de type KRITIS et aux obligations de cybersécurité prévues par des dispositifs comme NIS2. Leur statut d’installation critique les classe également comme entités essentielles, tenues de fournir la preuve de mesures de sécurité techniques et organisationnelles.
Les mesures physiques comme les clôtures ou les rondes de gardes peuvent être inspectées directement sur site, alors que les contrôles cyber tels que les journaux d’accès et la gouvernance des données ne peuvent pas être vérifiés en visitant l’installation. Ils nécessitent des registres continus et interrogeables que de nombreux opérateurs n’ont pas systématiquement collectés.
Il faut une journalisation continue et complète sur tous les systèmes traitant des données sensibles, afin que les registres soient interrogeables à la demande plutôt que reconstitués après un incident, et que les preuves soient prêtes avant toute demande des régulateurs à la suite d’un événement.
Un Data Control Plane applique des contrôles zero trust sur des canaux comme la messagerie et le partage de fichiers, en capturant chaque accès dans un journal d’audit infalsifiable exploitable par les outils SIEM. Il fournit ainsi un relevé continu des activités sur les données, sous le contrôle de l’opérateur, pour répondre aux demandes des autorités de contrôle.