Accueil › Ressources › Cybersécurité et télémaintenance industrielle
Accès distant

Cybersécurité et télémaintenance industrielle : sécuriser vos accès sans toucher au réseau usine

Chaque concepteur de machines est confronté au même arbitrage : intervenir en urgence à distance pour débloquer un équipement, ou respecter les consignes draconiennes de sécurité imposées par la DSI du client. L'accès distant cellulaire 4G apporte une réponse définitive en isolant physiquement la machine du réseau d'entreprise. Analyse des enjeux techniques, des obligations réglementaires et des bonnes pratiques de sécurisation.

Les piliers de la protection

Une sécurité vérifiable pour rassurer les DSI les plus exigeantes

0 port
ouvert sur le pare-feu du site client final
Architecture Otomonit
100 %
isolé du réseau informatique interne de l'usine grâce au lien 4G direct
Cloisonnement physique
TLS 1.3
chiffrement cryptographique de bout en bout sur chaque session VPN
Standard de sécurité
France
hébergement souverain des serveurs et journaux d'audit de connexion
Conformité RGPD
Le problème de fond

Pourquoi les DSI refusent systématiquement les accès distants classiques

Pendant des décennies, la télémaintenance s'est faite par rebond sur le réseau bureautique de l'usine, avec un technicien branché sur une prise murale RJ45 ou un modem branché sur le switch général. Cette époque est révolue.

Avec la recrudescence des cyberattaques ciblant les environnements opérationnels (OT), les directeurs des systèmes d'information (DSI) et les responsables de la sécurité (RSSI) appliquent désormais une doctrine stricte : interdiction formelle de créer des brèches entrantes sur le réseau local. Lorsqu'un constructeur demande à ouvrir des ports ou à raccorder un boîtier sur le LAN de l'usine, il se heurte à des questionnaires de sécurité interminables, à des délais d'attente de plusieurs mois, voire à un refus pur et simple.

Le piège des solutions de contournement artisanales

Face à ce blocage, nombre d'équipes SAV utilisent des méthodes précaires : demander à l'opérateur local d'allumer un ordinateur portable avec TeamViewer ou AnyDesk connecté en Wi-Fi partagé. Ces pratiques constituent un cauchemar de sécurité : absence d'isolation, mots de passe partagés sur des post-it, ordinateurs non sécurisés et dépendance totale envers la disponibilité d'une personne physique sur place.

Le principe du cloisonnement physique par lien 4G autonome

Pour éliminer ce point de blocage, la méthode la plus sûre consiste à séparer complètement le flux machine de l'infrastructure informatique du client. C'est le principe fondamental d'une télémaintenance industrielle par 4G dédiée.

Le routeur industriel installé dans l'armoire électrique dispose de sa propre carte SIM multi-opérateurs. Il communique directement avec les antennes relais des opérateurs télécoms, sans jamais solliciter le réseau Ethernet ou Wi-Fi de l'usine réceptrice.

Tunnel sortant uniquement

Le routeur n'écoute sur aucun port public. Il établit un tunnel VPN sécurisé sortant vers le serveur central, bloquant toute tentative de scan externe.

Étanchéité réseau totale

Le réseau de la machine reste confiné à l'intérieur du coffret électrique. Aucun paquet de données ne peut transiter vers le réseau local de l'usine cliente.

Traçabilité et horodatage

Chaque session ouverte par un technicien est consignée dans un journal d'audit : identité de l'intervenant, adresse IP source, début, fin et machine ciblée.

Révocation instantanée

Les droits d'accès peuvent être suspendus en un clic par le responsable SAV, sans devoir intervenir physiquement sur le routeur de la machine.

Conformité réglementaire : directive NIS 2 et standard IEC 62443

Le paysage réglementaire européen impose aux industriels une rigueur accrue sur leur chaîne d'approvisionnement. Avec la transposition de la directive NIS 2 et les exigences de la norme IEC 62443, les exploitants d'usines ont l'obligation légale de contrôler et de restreindre les accès distants accordés aux sous-traitants et fabricants de machines.

Pour un constructeur OEM, présenter une solution de télémaintenance basée sur un routeur 4G autonome transforme un sujet de friction en argument commercial majeur :

  • Périmètre d'audit restreint : Le routeur ne faisant pas partie du système d'information de l'usine, il ne remet pas en cause l'homologation de sécurité du site client.
  • Zéro vecteur de propagation : En cas d'infection sur le réseau bureautique de l'usine, la machine industrielle reste protégée. Réciproquement, le réseau usine ne craint aucune intrusion venue de l'extérieur.
  • Conformité au principe du moindre privilège : Le technicien SAV n'accède qu'au sous-réseau automate défini sur le switch machine, sans visibilité sur les serveurs ou les bases de données du client.

Vous comparez les approches du marché ?

Pour comprendre en détail les différences entre un boîtier VPN classique sur réseau usine, une passerelle PC et un routeur 4G autonome clé en main, découvrez notre comparatif exhaustif.

Consulter le grand comparatif des solutions de télémaintenance industrielle →

Gestion des adresses IP en série : le rôle clé du NAT 1:1

Un autre enjeu de sécurité et d'ingénierie concerne le plan d'adressage IP. Si vous construisez des machines de série, chaque équipement partage souvent les mêmes adresses IP internes d'atelier, par exemple 192.168.1.10 pour l'automate principal et 192.168.1.20 pour le pupitre tactile.

Sur un réseau d'usine partagé, ces adresses provoquent des conflits immédiats avec les autres machines du site. Le routeur industriel Otomonit résout ce problème grâce à la translation d'adresses réseau (NAT 1:1) :

  • Chaque automate conserve son adresse IP de référence, validée lors des tests en atelier.
  • Dans votre console de télémaintenance, chaque équipement est mappé sur une adresse IP virtuelle unique.
  • Vos techniciens se connectent avec leurs logiciels habituels (TIA Portal, EcoStruxure, TwinCAT, Studio 5000) sans reprogrammer les paramètres réseau de la machine.

Comment présenter cette solution au responsable informatique de votre client

Lorsque vous livrez une machine équipée d'un routeur Otomonit, vous pouvez remettre à votre client une fiche de sécurité limpide en 4 points :

  1. Connexion 100% cellulaire : Aucun câble ne relie le routeur au réseau informatique de l'entreprise cliente.
  2. Zéro configuration réseau requise : Aucune demande d'adresse IP fixe, aucun port à ouvrir sur le pare-feu du site.
  3. Sessions chiffrées à la demande : Le tunnel VPN n'est pas ouvert en permanence : il est activé uniquement lors d'une session de dépannage autorisée.
  4. Hébergement des données en France : Les serveurs Otomonit respectent scrupuleusement les exigences de souveraineté européenne et de confidentialité des données industrielles.

Cette démarche transforme ce qui était auparavant un obstacle de plusieurs semaines en une simple formalité validée dès la remise de l'équipement.

Passez à l'action

Sécurisez la télémaintenance de vos prochaines machines

Un expert Otomonit vous présente l'architecture de sécurité et vous montre comment intervenir sur vos automates sans toucher au réseau informatique de vos clients.

Hébergé en France · Données souveraines et chiffrées