FICHE DE CADRAGE EBIOS RM — NIVEAU BASIQUE
🏢 A1 — ORGANISATION ET PÉRIMÈTRE
Nom de l'organisation : Chimex Industries SAS
Secteur d'activité : Industrie chimique — fabrication de résines synthétiques (SEVESO seuil bas)
Taille (effectifs) : 340 personnes (dont 4 à la DSI, 2 OT/automates)
Site(s) concerné(s) : Site de production unique — Rouen (76)
Objet de l'étude : Système de contrôle industriel (SCADA + automates PLC) — ligne de production résines
Objectif de l'analyse : Conformité NIS2 (opérateur de secteur critique — industrie chimique) + assurance cyber exigée par le groupe
Contexte déclencheur : Exigence contractuelle du groupe parent suite à l'attaque Triton/TRISIS sur un concurrent en 2024
💎 A1 — VALEURS MÉTIER (ce qu'on protège)
| Valeur métier | Type | Ce qui est redouté si compromise |
|---|
| Processus de production (lignes réacteurs) | Processus | Arrêt de production, incident de sécurité physique |
| Formulations et recettes de fabrication | Information | Vol de propriété intellectuelle (PI), concurrence |
| Système de sécurité instrumenté (SIS) | Processus | Inhibition des sécurités → accident industriel |
| Données qualité / traçabilité lots | Information | Non-conformité réglementaire, rappels produits |
| Supervision SCADA | Service | Perte de contrôle des processus |
Critères de sécurité prioritaires : Disponibilité, Intégrité (sécurité physique en priorité), Confidentialité (PI)
⚠️ A1 — ÉVÉNEMENTS REDOUTÉS
| Événement redouté | Valeur métier impactée | Impact principal | Gravité estimée (1-4) |
|---|
| Manipulation des consignes automates → incident physique | SIS + Production | Santé personnes + Environnemental | 4 |
| Arrêt de la production via ransomware | Production + SCADA | Opérationnel + Financier | 4 |
| Vol des formulations de résines | Recettes fabrication | Patrimoine intellectuel | 3 |
| Manipulation des données qualité lots | Traçabilité | Juridique + Réputation | 3 |
| Inhibition du SIS lors d'une phase critique | SIS | Santé personnes + Environnemental | 4 |
🌐 A1 — PÉRIMÈTRE TECHNIQUE (grands blocs)
Systèmes d'information en périmètre : SCADA Wonderware, automates Siemens S7-300/400, réseau OT Profibus/Ethernet industriel, MES (Manufacturing Execution System), ERP SAP (interface production)
Hébergement : Tout on-premise — serveurs SCADA en salle de contrôle, pas de cloud pour l'OT
Interconnexions externes principales : Interface IT/OT via DMZ industrielle (SAP ↔ MES), accès VPN maintenance fournisseurs Siemens, reporting groupe (extranet)
Accès distants : VPN dédié Siemens pour maintenance automates (tunnel permanent) — pas d'accès distant opérateurs
🕵️ A2 — SOURCES DE RISQUE IDENTIFIÉES
| Source de risque | Catégorie | Motivation principale | Niveau de ressources |
|---|
| Concurrent / état industriel | État / Concurrent | Vol PI (recettes fabrication) | Importantes |
| Cybercriminel / ransomware OT | Cybercriminel | Extorsion — arrêt production | Importantes |
| Saboteur (activiste anti-chimie) | Hacktiviste | Déstabilisation / accident médiatique | Faibles à moyennes |
| Technicien de maintenance (Siemens) | Tiers de confiance | Accès légitime pouvant être compromis ou malveillant | Moyennes |
| Employé mécontent | Insider | Sabotage production | Faibles |
🤝 A3 — PARTIES PRENANTES (écosystème)
| Partie prenante | Catégorie | Type d'accès | Criticité ressentie |
|---|
| Siemens (maintenance automates) | Fournisseur | VPN dédié OT — accès direct PLC | Très élevée |
| Prestataire MES (éditeur) | Fournisseur | Accès applicatif MES via VPN | Élevée |
| Groupe parent (DSI centrale) | Partenaire | Accès reporting — extranet | Moyenne |
| Transporteurs (EDI livraisons) | Partenaire | Échanges EDI — commandes/livraisons | Faible |
| Laboratoire d'analyses qualité externe | Prestataire | Envoi résultats par portail web | Faible |
📋 INFORMATIONS COMPLÉMENTAIRES
Réglementations applicables : NIS2 (secteur énergie/industrie critique), SEVESO seuil bas (arrêté préfectoral), directive IED (émissions industrielles), norme IEC 62443 recommandée par le groupe
Incidents récents : En 2022, une clé USB infectée introduite par un technicien Siemens a propagé un malware sur 3 postes SCADA (aucune perturbation production mais investigation coûteuse). Aucun ransomware.
Mesures déjà en place : Pare-feu industriel Fortinet entre IT et OT, antivirus sur postes SCADA (non mis à jour depuis 18 mois), sauvegardes hebdomadaires des configs automates, pas de segmentation interne OT, pas de gestion des clés USB
Contraintes particulières : Production 24h/24 — fenêtres de maintenance très rares (arrêt annuel de 2 semaines), équipe OT non sensibilisée cyber, automates Siemens S7-300 en fin de support
Fiche complétée le : 15/05/2026
Par : Mme Martin, Responsable Sécurité OT — Chimex Industries
Dans le cadre de : Analyse EBIOS RM — Conformité NIS2 site de Rouen