Cybersécurité et télémaintenance industrielle : sécuriser vos accès sans toucher au réseau usine
Chaque concepteur de machines est confronté au même arbitrage : intervenir en urgence à distance pour débloquer un équipement, ou respecter les consignes draconiennes de sécurité imposées par la DSI du client. L'accès distant cellulaire 4G apporte une réponse définitive en isolant physiquement la machine du réseau d'entreprise. Analyse des enjeux techniques, des obligations réglementaires et des bonnes pratiques de sécurisation.
Une sécurité vérifiable pour rassurer les DSI les plus exigeantes
Pourquoi les DSI refusent systématiquement les accès distants classiques
Pendant des décennies, la télémaintenance s'est faite par rebond sur le réseau bureautique de l'usine, avec un technicien branché sur une prise murale RJ45 ou un modem branché sur le switch général. Cette époque est révolue.
Avec la recrudescence des cyberattaques ciblant les environnements opérationnels (OT), les directeurs des systèmes d'information (DSI) et les responsables de la sécurité (RSSI) appliquent désormais une doctrine stricte : interdiction formelle de créer des brèches entrantes sur le réseau local. Lorsqu'un constructeur demande à ouvrir des ports ou à raccorder un boîtier sur le LAN de l'usine, il se heurte à des questionnaires de sécurité interminables, à des délais d'attente de plusieurs mois, voire à un refus pur et simple.
Le piège des solutions de contournement artisanales
Face à ce blocage, nombre d'équipes SAV utilisent des méthodes précaires : demander à l'opérateur local d'allumer un ordinateur portable avec TeamViewer ou AnyDesk connecté en Wi-Fi partagé. Ces pratiques constituent un cauchemar de sécurité : absence d'isolation, mots de passe partagés sur des post-it, ordinateurs non sécurisés et dépendance totale envers la disponibilité d'une personne physique sur place.
Le principe du cloisonnement physique par lien 4G autonome
Pour éliminer ce point de blocage, la méthode la plus sûre consiste à séparer complètement le flux machine de l'infrastructure informatique du client. C'est le principe fondamental d'une télémaintenance industrielle par 4G dédiée.
Le routeur industriel installé dans l'armoire électrique dispose de sa propre carte SIM multi-opérateurs. Il communique directement avec les antennes relais des opérateurs télécoms, sans jamais solliciter le réseau Ethernet ou Wi-Fi de l'usine réceptrice.
Tunnel sortant uniquement
Le routeur n'écoute sur aucun port public. Il établit un tunnel VPN sécurisé sortant vers le serveur central, bloquant toute tentative de scan externe.
Étanchéité réseau totale
Le réseau de la machine reste confiné à l'intérieur du coffret électrique. Aucun paquet de données ne peut transiter vers le réseau local de l'usine cliente.
Traçabilité et horodatage
Chaque session ouverte par un technicien est consignée dans un journal d'audit : identité de l'intervenant, adresse IP source, début, fin et machine ciblée.
Révocation instantanée
Les droits d'accès peuvent être suspendus en un clic par le responsable SAV, sans devoir intervenir physiquement sur le routeur de la machine.
Conformité réglementaire : directive NIS 2 et standard IEC 62443
Le paysage réglementaire européen impose aux industriels une rigueur accrue sur leur chaîne d'approvisionnement. Avec la transposition de la directive NIS 2 et les exigences de la norme IEC 62443, les exploitants d'usines ont l'obligation légale de contrôler et de restreindre les accès distants accordés aux sous-traitants et fabricants de machines.
Pour un constructeur OEM, présenter une solution de télémaintenance basée sur un routeur 4G autonome transforme un sujet de friction en argument commercial majeur :
- Périmètre d'audit restreint : Le routeur ne faisant pas partie du système d'information de l'usine, il ne remet pas en cause l'homologation de sécurité du site client.
- Zéro vecteur de propagation : En cas d'infection sur le réseau bureautique de l'usine, la machine industrielle reste protégée. Réciproquement, le réseau usine ne craint aucune intrusion venue de l'extérieur.
- Conformité au principe du moindre privilège : Le technicien SAV n'accède qu'au sous-réseau automate défini sur le switch machine, sans visibilité sur les serveurs ou les bases de données du client.
Vous comparez les approches du marché ?
Pour comprendre en détail les différences entre un boîtier VPN classique sur réseau usine, une passerelle PC et un routeur 4G autonome clé en main, découvrez notre comparatif exhaustif.
Consulter le grand comparatif des solutions de télémaintenance industrielle →Gestion des adresses IP en série : le rôle clé du NAT 1:1
Un autre enjeu de sécurité et d'ingénierie concerne le plan d'adressage IP. Si vous construisez des machines de série, chaque équipement partage souvent les mêmes adresses IP internes d'atelier, par exemple 192.168.1.10 pour l'automate principal et 192.168.1.20 pour le pupitre tactile.
Sur un réseau d'usine partagé, ces adresses provoquent des conflits immédiats avec les autres machines du site. Le routeur industriel Otomonit résout ce problème grâce à la translation d'adresses réseau (NAT 1:1) :
- Chaque automate conserve son adresse IP de référence, validée lors des tests en atelier.
- Dans votre console de télémaintenance, chaque équipement est mappé sur une adresse IP virtuelle unique.
- Vos techniciens se connectent avec leurs logiciels habituels (TIA Portal, EcoStruxure, TwinCAT, Studio 5000) sans reprogrammer les paramètres réseau de la machine.
Comment présenter cette solution au responsable informatique de votre client
Lorsque vous livrez une machine équipée d'un routeur Otomonit, vous pouvez remettre à votre client une fiche de sécurité limpide en 4 points :
- Connexion 100% cellulaire : Aucun câble ne relie le routeur au réseau informatique de l'entreprise cliente.
- Zéro configuration réseau requise : Aucune demande d'adresse IP fixe, aucun port à ouvrir sur le pare-feu du site.
- Sessions chiffrées à la demande : Le tunnel VPN n'est pas ouvert en permanence : il est activé uniquement lors d'une session de dépannage autorisée.
- Hébergement des données en France : Les serveurs Otomonit respectent scrupuleusement les exigences de souveraineté européenne et de confidentialité des données industrielles.
Cette démarche transforme ce qui était auparavant un obstacle de plusieurs semaines en une simple formalité validée dès la remise de l'équipement.
Sécurisez la télémaintenance de vos prochaines machines
Un expert Otomonit vous présente l'architecture de sécurité et vous montre comment intervenir sur vos automates sans toucher au réseau informatique de vos clients.
Articles liés
Accès distant aux machines industrielles : intervenir sans toucher au réseau client
VPN industriel 4G, zéro ouverture de port, aucune implication DSI. Intervenez à distance quel que soit le site client.
Réduire les coûts SAV grâce à la télémaintenance
Chaque déplacement évité, c'est du temps technicien et des frais en moins. Comment remplacer les interventions terrain par des sessions à distance.