Les opérateurs d'énergie et d'utilities (électricité, eau, gaz) combinent deux caractéristiques qui en font une cible prioritaire : une dépendance à des systèmes de contrôle industriel (SCADA, automates, capteurs) souvent conçus avant que la cybersécurité ne soit un critère de conception, et un statut d'infrastructure critique qui les expose autant aux groupes cybercriminels opportunistes qu'aux acteurs étatiques à motivation stratégique. Une interruption, même partielle, a un impact direct sur la continuité d'un service essentiel — ce qui change la nature du risque : il ne s'agit plus seulement de protéger des données, mais de garantir la disponibilité physique d'un service.
Dernière mise à jour — 22 août 2026
Dragos, rapports annuels ICS/OT Cybersecurity
IBM, Cost of a Data Breach Report
Non — la méthodologie appliquée aux environnements OT privilégie systématiquement des techniques non intrusives (analyse passive, revue de configuration, entretiens) pour ne pas risquer d'interruption de service.
Oui, à condition que les sources de journaux OT soient accessibles sans compromettre la sécurité des automates ; le périmètre de supervision est défini conjointement avec les équipes d'exploitation.
L'audit de systèmes industriels applique des référentiels spécifiques (IEC 62443 notamment) et tient compte des contraintes de disponibilité propres aux environnements de contrôle-commande, contrairement à un audit IT classique.
Dans la plupart des juridictions, les opérateurs d'énergie et d'utilities relèvent d'un statut d'infrastructure critique, avec des obligations d'audit et de déclaration d'incident propres à ce statut.