Ce que révèlent les nouvelles données sur la cybersécurité OT concernant le retard de préparation dans l’industrie manufacturière
Près de la moitié des organisations industrielles ont subi une violation au cours de l’année écoulée, et neuf sur dix pensent encore pouvoir contenir la prochaine sans grande difficulté. Cette contradiction, issue d’une nouvelle étude Rockwell Automation sur les environnements industriels connectés, illustre parfaitement que la confiance du secteur manufacturier en matière de cybersécurité dépasse largement sa préparation réelle.
Le rapport de Rockwell, « Operational Resilience in the Age of Connectivity », publié en août 2026, révèle que 46 % des organisations industrielles ont été victimes d’un incident cyber au cours de l’année écoulée, alors que 90 % se disent confiantes dans leur capacité à en limiter l’impact. L’écart est loin d’être anodin. Il s’agit d’un schéma structurel, que l’on retrouve également dans le Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report, qui a interrogé 459 professionnels de la sécurité, de la conformité et de la technologie dans dix secteurs, dont 16 % issus de l’industrie manufacturière. Les données Kiteworks ne mesurent pas directement la confiance, mais quelque chose de plus utile pour un RSSI ou un responsable conformité devant expliquer le risque à un conseil d’administration. Elles recensent les contrôles effectivement déployés, évalués selon un indice de maturité de la sécurité et un indice de maturité de la gouvernance de l’IA, puis combinés en un score unique de préparation.
Le secteur manufacturier occupe une position particulière dans ces données. Il n’est ni le moins performant, ni le leader. Il se situe dans une zone intermédiaire qui semble rassurante sur un tableau de bord, mais beaucoup moins si l’on isole l’exposition des technologies opérationnelles du secteur des preuves d’audit que les responsables sécurité et conformité devront fournir après un incident. Cet article analyse les conclusions des deux rapports, leurs points de convergence, et ce qu’un RSSI ou Chief Compliance Officer du secteur doit en retenir.
Cela importe car la personne qui doit expliquer une violation à un régulateur, un assureur ou un comité d’audit ne sera pas jugée sur sa confiance, mais sur les preuves concrètes : qui a accédé à quelles données, à quel moment, avec quelle autorisation, et si le contrôle censé empêcher l’incident était bien en place et testé. Kiteworks secure data exchange existe pour fournir cette traçabilité au moment même où les données circulent, et non pour la reconstituer a posteriori. C’est sous cet angle que s’inscrit l’ensemble de cet article.
Résumé de l’essentiel
1. La confiance et le déploiement des contrôles sont deux choses différentes.
Rockwell constate que 46 % des organisations industrielles ont été victimes d’une violation l’an dernier, tandis que 90 % se disent confiantes dans leur capacité à contenir un incident, un écart qui reflète la différence entre la maturité auto-évaluée et la maturité basée sur les contrôles mesurée par Kiteworks dans tous les secteurs.
2. Les points d’intégration IT/OT sont désormais identifiés et classés comme zones d’exposition.
Rockwell place la frontière IT/OT parmi les zones les plus vulnérables aux incidents cyber, juste après les réseaux IT d’entreprise, ce qui souligne l’importance pour les industriels de bien gouverner les données qui transitent à cette frontière.
3. La maturité sécurité du secteur manufacturier est supérieure à la moyenne, mais son indice de préparation reste insuffisant pour parler de résilience.
Kiteworks mesure un score de maturité sécurité des données de 43,0 pour l’industrie manufacturière, contre une moyenne de 39, mais l’indice combiné de préparation sécurité et conformité du secteur, à 18,4, confirme que les contrôles de sécurité seuls ne suffisent pas à combler le déficit de gouvernance.
4. L’alignement sur les référentiels est nécessaire, mais pas suffisant.
Rockwell recommande d’aligner les programmes de sécurité OT sur NIST, NIS2 et IEC 62443. Les données Kiteworks montrent que même les organisations qui suivent les bons référentiels peinent souvent à produire, dans un délai court, les preuves d’audit exigées par ces référentiels.
5. L’exposition aux tiers et à la supply chain est un enjeu que les industriels ne peuvent ignorer.
L’industrie fonctionne avec des réseaux de fournisseurs, sous-traitants et constructeurs de machines disposant de leurs propres accès distants à l’usine, et l’enquête Kiteworks révèle que les incidents liés aux tiers et fournisseurs constituent le type d’incident de sécurité des données le plus fréquemment signalé par l’ensemble des répondants.
Le fossé de confiance derrière les chiffres de la sécurité OT industrielle
Commençons par le chiffre qui devrait stopper toute discussion au conseil d’administration : 46 % des organisations industrielles interrogées par Rockwell ont subi un incident cyber l’an dernier. Il ne s’agit pas d’un risque hypothétique ou d’un scénario modélisé, mais d’un fait rapporté par les organisations elles-mêmes.
Face à ce constat, un autre chiffre : 90 % de la même population se disent confiantes dans leur capacité à contenir un incident cyber. Pris ensemble, ces deux chiffres ne signifient pas que les industriels ignorent le risque. Au contraire, la sensibilisation est forte. Rockwell le dit d’ailleurs explicitement : « Le problème n’est pas la sensibilisation. Les organisations industrielles savent que le risque cyber impacte la disponibilité, la continuité, la productivité et la croissance. » Le vrai problème, c’est que la confiance s’est détachée de l’infrastructure qui devrait la justifier.
C’est exactement le schéma que documente le rapport annuel 2026 de Kiteworks à une échelle bien plus large et avec des chiffres précis. Sur l’ensemble de l’échantillon (459 répondants), Kiteworks constate que la maturité auto-évaluée dépasse largement ce que mesure son score de maturité sécurité basé sur les contrôles. Lorsque Kiteworks a posé des questions opérationnelles simples, comme la capacité à identifier sa propre plateforme SIEM ou à nommer le référentiel d’audit utilisé, sans aide extérieure, 49 % n’ont pas su nommer leur SIEM et 41 % n’ont pas pu identifier leur référentiel d’audit. Une organisation ne peut pas gouverner ce que ses propres responsables sécurité ne savent pas nommer, et encore moins produire des preuves de gouvernance sur demande.
Pour un RSSI ou un responsable conformité dans l’industrie, la conséquence concrète est que la « confiance » ne constitue pas une réponse défendable lors d’un audit, d’un renouvellement d’assurance cyber ou d’une enquête réglementaire. Ce qui est défendable, c’est une réponse précise et vérifiable à une question précise : quels contrôles sont déployés, quand ont-ils été testés pour la dernière fois, et l’organisation peut-elle produire la traçabilité d’audit qui le prouve ? Les données Rockwell montrent que l’industrie a confiance. Les données Kiteworks montrent que la confiance, tous secteurs confondus, est peu corrélée à ce qu’un auditeur constaterait réellement.
Vous pensez que votre organisation est sécurisée. Mais pouvez-vous le prouver ?
Pour en savoir plus :
Les points d’intégration IT/OT, véritables zones d’exposition
Le rapport Rockwell formule une affirmation utile sur la concentration du risque industriel : les points d’intégration IT/OT figurent parmi les zones les plus vulnérables aux incidents cyber, juste derrière les systèmes IT et les réseaux d’entreprise. Ce classement est plus important qu’il n’y paraît, car il désigne la frontière elle-même, et non l’un ou l’autre côté, comme l’exposition prioritaire.
Chaque connexion supplémentaire entre un système de contrôle industriel et le réseau d’entreprise, un portail fournisseur, un prestataire de maintenance à distance ou une plateforme d’analytique cloud constitue un nouveau point d’échange de données à gouverner, journaliser et rendre défendable après coup. Comme le résume Rockwell : « Chaque connexion crée une nouvelle dépendance. Chaque dépendance crée un nouveau point d’exposition. » Il ne s’agit pas de s’opposer à la connectivité. Rockwell précise d’ailleurs que l’adoption de l’IA et la convergence IT/OT s’accélèrent et ne feront pas marche arrière. Il s’agit de gouverner les données qui franchissent cette frontière avec autant de rigueur que les systèmes de part et d’autre.
C’est là que la segmentation réseau et une architecture zéro trust défendable trouvent leur place dans le modèle de capacités recommandé par Rockwell, sous la rubrique Réseaux et infrastructures industriels. Mais la segmentation ne répond qu’à la moitié de la question du responsable conformité. Elle limite la propagation d’une menace, mais ne produit pas, à elle seule, l’historique de qui a accédé à quelles données sensibles, à quel moment, sur quel fichier d’ingénierie ou document fournisseur, et quand, à travers cette frontière. C’est précisément ce que la data exchange zéro trust vise à fournir, et c’est la même logique qui sous-tend Kiteworks secure data exchange. La gouvernance accompagne la donnée elle-même, pas seulement le segment réseau où elle se trouve à un instant donné.
Ce que révèle le rapport annuel 2026 de Kiteworks sur l’industrie manufacturière
L’industrie manufacturière représente 16 % des 459 organisations interrogées dans le rapport annuel 2026 de Kiteworks, à égalité avec les services financiers, juste derrière la technologie. Cet échantillon est suffisamment large pour dresser un portrait sectoriel nuancé, loin des clichés « l’industrie est à la traîne » ou « l’industrie maîtrise le sujet ».
Sur le score de maturité sécurité des données, qui repose sur onze contrôles binaires (dont le chiffrement, l’intégration SIEM et la fonction kill switch), l’industrie affiche un indice moyen de 43,0, supérieur à la moyenne globale (39) et juste derrière les services financiers (43,3) et l’énergie et les services publics (43,2). Pris isolément, ce chiffre semble solide. Mais le plus révélateur est ce qui se passe lorsque ce score est combiné à celui de la gouvernance de l’IA pour former l’indice de préparation sécurité et conformité Kiteworks (DSCRI), qui multiplie les deux précisément parce que les failles de gouvernance ne peuvent être compensées par des investissements sécurité seuls. Le DSCRI de l’industrie atteint 18,4, au-dessus de la moyenne (16,2), mais loin des 45+ mesurés chez environ un cinquième des organisations, tous secteurs confondus, qui atteignent le top du classement sur les deux axes simultanément.
L’analyse de représentation Kiteworks, qui mesure la fréquence à laquelle chaque secteur se retrouve dans un quadrant donné par rapport à sa part de l’échantillon, apporte un éclairage supplémentaire. Les industriels sont légèrement sous-représentés dans le quadrant « Résilient » (0,91 fois leur part attendue), sur-représentés dans le quadrant « Fortifié » (1,09 fois) et encore plus dans le quadrant « Piloté par la politique » (1,19 fois), ce qui signifie qu’une part disproportionnée des répondants industriels disposent de référentiels de gouvernance et de politiques déclarées, mais pas des contrôles techniques permettant de les appliquer. C’est un constat concret et actionnable. L’industrie n’a pas d’abord un problème de sensibilisation ou de politique, mais un déficit d’application entre ce que dit la politique et ce que fait l’infrastructure lorsque des fichiers sensibles, des plans fournisseurs ou des spécifications propriétaires quittent l’usine via un canal non maîtrisé.
Le déficit de gouvernance derrière le déficit de confiance
Le rapport Rockwell contient un chiffre qui doit retenir l’attention des responsables sécurité du secteur : 45 % des organisations industrielles prévoient d’utiliser l’IA et le machine learning à des fins de cybersécurité dans les 12 prochains mois. Il s’agit d’une démarche différente de l’usage généralisé de l’IA dans l’entreprise, et il est important de bien distinguer les deux, car le rapport annuel Kiteworks mesure une question tout aussi cruciale. La question n’est pas de savoir si les organisations utilisent l’IA pour sécuriser leurs opérations, mais comment elles gouvernent les systèmes d’IA, y compris les outils assistés par IA, qui accèdent déjà à des données sensibles dans l’entreprise.
Sur l’ensemble de l’échantillon Kiteworks, le constat est préoccupant. 64 % des organisations ont déployé l’IA en production, et parmi elles, 64 % ont subi un incident sécurité lié à l’IA au cours des 12 derniers mois. Aucun contrôle de confinement de l’IA mesuré dans l’enquête, y compris les kill switch, la limitation des usages ou la DLP spécifique à l’IA, n’est déployé par plus de 35 % des organisations. La moitié ne peut pas produire une traçabilité complète des accès IA en moins d’un jour ouvré, et parmi celles qui ont déployé l’IA, 23 % n’ont jamais testé leur kill switch IA.
Pour un industriel qui ajoute des outils assistés par IA à ses opérations de cybersécurité, comme le suggère le chiffre de 45 % de Rockwell, c’est précisément ce déficit de gouvernance qu’il faut combler avant de généraliser l’adoption. Un outil IA qui accède à la télémétrie sécurité, à l’inventaire des actifs ou aux vulnérabilités est lui-même un système manipulant des informations opérationnelles sensibles, et les mêmes exigences de traçabilité et de gouvernance des accès s’appliquent que pour un fichier d’ingénierie. Ajouter de l’IA à une pile sécurité sans la gouvernance des données nécessaire pour journaliser et contrôler ce que l’IA peut voir ne comble pas le déficit de confiance identifié par Rockwell. Cela risque au contraire de l’aggraver, en ajoutant un système qui donne l’illusion de la maîtrise sans la preuve nécessaire face à un régulateur ou un assureur.
Les six domaines de capacités recommandés par Rockwell pour une OT résiliente
Rockwell structure ses recommandations autour de six domaines de capacités, qu’il est utile de détailler car plusieurs relèvent davantage de la gouvernance des données que du pur réseau.
Le conseil stratégique arrive en premier, présenté comme la base de tout le reste : « Avant de réduire efficacement les risques, d’améliorer la résilience ou de répondre aux exigences de conformité, il faut avoir une vision claire de sa posture cybersécurité. » L’inventaire et la gestion du cycle de vie des actifs suivent, pour combler le déficit de visibilité, notamment sur les systèmes anciens, les dispositifs connectés en série et les connexions temporaires accumulées au fil des ans sur le site industriel.
La gestion des risques et des vulnérabilités constitue le troisième pilier, Rockwell l’associant explicitement à la démonstration de progrès mesurables en conformité avec IEC 62443, NIST CSF et NIS2, reconnaissant ainsi que la gestion des vulnérabilités et la conformité réglementaire relèvent d’une même discipline. La détection et la réponse managées visent à combler le déficit de surveillance 24/7 que la plupart des industriels ne peuvent internaliser, tandis que la réponse et la reprise après incident bouclent la boucle avec la gestion de crise qui détermine l’ampleur des dommages, des arrêts et des coûts absorbés. Les réseaux et infrastructures industriels complètent le modèle avec la segmentation et l’accès distant sécurisé évoqués plus haut.
Ensemble, ces six domaines décrivent un programme de sécurité. Mais ils ne décrivent pas, à eux seuls, un programme de preuves de conformité, et c’est là que les priorités d’un Chief Compliance Officer diffèrent de celles d’un RSSI. Un environnement OT bien segmenté et bien surveillé peut laisser une organisation incapable de répondre, dans le délai exigé par un régulateur ou un auditeur, à la question de savoir quels fichiers sensibles ont franchi la frontière IT/OT pendant une fenêtre d’incident, qui a autorisé ce transfert, et si le contrôle censé le détecter était bien actif. Cette couche de preuve est précisément ce qu’ajoute une approche de secure data exchange par rapport aux six domaines de Rockwell.
Les référentiels de conformité à suivre pour les industriels
Le rapport Rockwell cite trois référentiels : NIST, NIS2 et IEC 62443. Cette liste est particulièrement pertinente pour l’industrie, NIS2 étendant notamment les obligations européennes de cybersécurité des infrastructures critiques à de nombreux sous-secteurs industriels jusque-là peu concernés, et IEC 62443 étant la référence la plus universelle côté OT.
Les données du rapport annuel 2026 de Kiteworks montrent pourquoi l’alignement sur les référentiels ne suffit pas. 63 % des organisations de l’enquête ont connu au moins une conséquence de conformité dans l’année écoulée (constat d’audit, plan de remédiation, escalade au conseil, pénalité contractuelle ou enquête réglementaire). 61 % classent les exigences réglementaires spécifiques à l’IA parmi leurs trois principaux défis de conformité, devant tout autre référentiel, et seules 33 % disposent d’une traçabilité d’audit infalsifiable, le type de preuve qu’un auditeur recherche pour s’assurer que les enregistrements n’ont pas été modifiés après coup.
Aucun de ces chiffres n’est spécifique à l’industrie, mais ils décrivent le même mode d’échec que pointe la recherche OT de Rockwell sous un autre angle. Les organisations suivent de plus en plus les bons référentiels et comprennent leurs obligations, mais peinent à produire des preuves de conformité exploitables dans les délais critiques. La conformité ISO 27001, l’alignement NIST CSF ou la CMMC 2.0 pour la sous-traitance défense partagent ce même écart entre adoption des référentiels et production de preuves. L’alignement indique au régulateur ce que l’organisation prévoit de faire. La preuve indique ce qu’elle a réellement fait.
Le risque tiers, un enjeu incontournable pour l’industrie
L’industrie ne fonctionne pas comme une entité unique à périmètre maîtrisé. Elle s’appuie sur un réseau de fournisseurs, sous-traitants, constructeurs de machines, logisticiens et prestataires de maintenance, dont beaucoup nécessitent un accès distant aux systèmes industriels ou échangent régulièrement des spécifications propriétaires, nomenclatures et documents qualité.
Le rapport annuel 2026 de Kiteworks chiffre ce risque de façon frappante : sur l’ensemble de l’enquête, les incidents liés aux tiers ou fournisseurs sont le type d’incident de sécurité des données le plus fréquemment signalé, devant les violations de données personnelles, les ransomwares et les menaces internes. Ce constat prend un relief particulier dans l’industrie, où la gestion des risques supply chain et la gestion des risques fournisseurs sont des réalités opérationnelles quotidiennes, directement liées à la continuité de production.
Le rapport Rockwell le confirme côté OT, même s’il ne le nomme pas explicitement. L’accès distant sécurisé figure parmi les résultats attendus du domaine Réseaux et infrastructures industriels, décrit comme un accès « qui favorise la flexibilité, la productivité et la collaboration sans créer de points d’entrée non maîtrisés ». Dans la pratique, un point d’entrée non maîtrisé est très souvent une connexion tierce provisionnée pour un besoin légitime, mais jamais vraiment gouvernée ensuite. Combler cette faille exige la même discipline de preuve évoquée tout au long de cet article : savoir quel fournisseur a accédé à quel système ou fichier, avec quelle autorisation, et pouvoir le prouver a posteriori grâce à des contrôles d’accès et des journaux qui résistent à un audit réel.
Ce que doivent faire les responsables sécurité et conformité de l’industrie
La combinaison des constats OT de Rockwell et des données du rapport annuel 2026 de Kiteworks fait émerger des priorités claires pour les RSSI et responsables conformité industriels, sans remettre en cause les investissements actuels dans la connectivité et l’IA.
Considérez la frontière IT/OT comme un point d’échange de données à gouverner, pas seulement comme un segment réseau. La segmentation limite l’impact d’un incident, mais ne produit pas l’historique d’accès qu’exigeront régulateur, assureur ou comité d’audit après un incident.
Comblez le déficit entre politique et application mis en évidence par l’analyse de représentation Kiteworks dans l’industrie, où les référentiels de gouvernance sont surreprésentés par rapport aux contrôles techniques qui les appliquent. Cette exigence doit aussi s’étendre aux outils IA adoptés pour la cybersécurité. La gouvernance de l’IA est systématiquement le point faible des deux dimensions de maturité suivies par Kiteworks, industrie comprise, et rien n’indique que les outils IA du secteur feront exception.
Les incidents liés aux fournisseurs arrivent en tête de toutes les catégories dans l’enquête Kiteworks, ce qui justifie de traiter l’accès des tiers et fournisseurs comme une catégorie de gouvernance à part entière, avec ses propres exigences de journalisation et de preuve, et non comme un ajout secondaire au programme principal de sécurité IT/OT.
L’industrie n’est pas le secteur avec les pires chiffres dans ces rapports. Elle fait même mieux que beaucoup sur certains points. Mais « mieux que la moyenne » n’est pas le critère d’un régulateur, d’un assureur ou d’un conseil après une violation. Le critère, c’est la preuve, et l’écart entre l’investissement sécurité démontré par l’industrie et sa capacité à fournir une preuve d’audit exploitable est précisément ce que décrivent les deux rapports sous des angles différents.
Pour en savoir plus sur la façon de combler l’écart de preuve d’audit entre investissement sécurité OT et conformité, réservez une démo personnalisée dès maintenant.
Foire aux questions
Oui, et de plus en plus par choix que par accident. L’étude Rockwell relie explicitement ses capacités OT recommandées au NIST CSF, à la conformité NIS2 et à l’IEC 62443, NIS2 étendant notamment les obligations d’infrastructures critiques à des sous-secteurs industriels jusque-là peu concernés. Pour un responsable conformité, la vraie question n’est pas de savoir si la frontière IT/OT est dans le périmètre, mais si l’organisation peut produire la preuve des contrôles exigés par le référentiel à ce point précis.
Au minimum, une traçabilité d’audit fiable indiquant quels systèmes et fichiers sensibles ont été consultés, par qui, avec quelle autorisation, et si le contrôle concerné était bien activé et testé au moment de l’incident. Le Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report montre que seules 33 % des organisations disposent d’une traçabilité d’audit infalsifiable, le type de preuve utilisé par les auditeurs pour vérifier que les enregistrements n’ont pas été modifiés après coup, ce qui constitue la faille la plus fréquente lors d’un audit post-incident ou d’une enquête réglementaire.
Le Kiteworks Data Security and Compliance Risk 2026 Annual Survey Report distingue ces deux axes pour une raison précise. Une organisation peut disposer d’une infrastructure sécurité solide, mais voir sa gouvernance IA (kill switch, limitation des usages, DLP spécifique à l’IA, etc.) largement à la traîne. Sur l’ensemble de l’enquête, aucun contrôle de confinement IA n’est déployé par plus de 35 % des organisations, raison pour laquelle Kiteworks combine les deux scores dans son indice de préparation sécurité et conformité, au lieu de ne publier que la maturité sécurité générale.
La question reste souvent indéterminée dans la plupart des organisations, et cette ambiguïté constitue en soi un risque. Le RSSI gère généralement l’architecture sécurité des deux côtés de la frontière, tandis que le Chief Compliance Officer ou le responsable GRC porte l’obligation de preuve dès lors qu’un référentiel comme IEC 62443 ou NIS2 s’applique. Les industriels qui traitent la question comme un simple sujet d’ingénierie IT/OT, au lieu d’une responsabilité partagée sécurité-conformité, sont les plus susceptibles de découvrir la faille seulement après un incident.
La data exchange zéro trust gouverne les données sensibles selon leur nature et l’identité de l’utilisateur, et non en fonction du segment réseau traversé à un instant donné. Pour un industriel, cela signifie que la même discipline de gouvernance et de journalisation s’applique qu’un fichier sensible circule entre deux systèmes industriels, vers un fournisseur ou dans un outil IA utilisé pour la sécurité, produisant la traçabilité unique et cohérente qu’exigeront auditeur ou régulateur, quel que soit le système à l’origine de la demande.
Ressources complémentaires
- Article de blog Zero Trust Architecture : Ne jamais faire confiance, toujours vérifier
- Vidéo Microsoft GCC High : Les inconvénients qui poussent les sous-traitants de la défense vers des solutions plus intelligentes
- Article de blog Sécuriser les données classifiées une fois signalées par la DSPM
- Article de blog Instaurer la confiance dans l’IA générative grâce à une approche Zero Trust
- Vidéo Guide ultime pour sécuriser le stockage des données sensibles à destination des responsables IT