Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

NIST SP 800-82 :

Cryptographie et « PKI » au service de la sécurité des technologies opérationnelles

Mise à jour : Août 24, 2026

Vue d'ensemble

Région États-Unis (largement considérés comme la référence mondiale en matière de sécurité des systèmes de contrôle-commande et des systèmes de gestion des opérations) 
Champ d'application Agences fédérales :exploitant ou acquérant des systèmes OT/ICS dans le cadre de la loi FISMA et du cadre de gestion des risques du NISTOpérateurs d’infrastructures critiques :organisations des secteurs de l’énergie, de l’eau, de l’industrie manufacturière et des transports Fournisseurs et intégrateurs OT/ICS :entreprises fournissant des automates programmables (PLC), des systèmes de contrôle distribués (DCS), des composants SCADA et des postes de travail d’ingénierie dans des environnements se référant à la norme SP 800-82 
Sections concernées SP 800-82r3, annexe F :Famille de mesures de contrôle « Protection des systèmes et des communications » (SC)SP 800-82r3, annexe F :Famille de mesures de contrôle « Identification et authentification » (IA)SP 800-82r3, annexe F :Correspondance entre les mesures de contrôle SP 800-53 et les systèmes de contrôle-commande industriels (ICS) 

La norme NIST SP 800-82, révision 3, intitulée « Guide de sécurité des technologies opérationnelles (OT) », constitue le document de référence phare du NIST en matière de sécurisation des systèmes de contrôle industriels (ICS), des systèmes SCADA, des systèmes de contrôle distribués et de la catégorie plus large des technologies opérationnelles (OT), y compris l'automatisation des bâtiments et les systèmes de contrôle d'accès physique. La révision 3 a élargi le champ d'application au-delà des ICS classiques pour couvrir l'ensemble des technologies opérationnelles connectées, reflétant ainsi l'intégration croissante entre les réseaux informatiques (IT) et les réseaux opérationnels (OT). 

Concrètement, ce guide applique les familles de contrôles de la norme NIST SP 800-53 aux environnements OT, avec une couche spécifique à l'OT présentée à l'annexe F qui indique aux professionnels quels contrôles s'appliquent tels quels, lesquels nécessitent une adaptation aux contraintes industrielles et lesquels ne s'appliquent pas. Les familles « Protection des systèmes et des communications » (SC) et « Identification et authentification » (IA) comportent les obligations cryptographiques directes : le chiffrement des données, l’authentification des appareils et des utilisateurs, ainsi que la mise en place de pratiques formelles de gestion des clés adaptées à des environnements qui fonctionnent souvent pendant 15 à 25 ans. 

Pourquoi est-ce important ? 

Pourquoi est-ce important ? 

La norme NIST SP 800-82 constitue le principal guide du NIST utilisé par les agences fédérales pour sécuriser les environnements OT et sert largement de référence lors de la mise en œuvre des exigences du cadre de gestion des risques (RMF) du NIST. Elle est fréquemment utilisée comme référence lors des évaluations de cybersécurité menées par les opérateurs d'infrastructures critiques, les régulateurs sectoriels et les assureurs cyber, pour évaluer la maturité en matière de sécurité OT, même en dehors du secteur fédéral. 

En quoi cela s'applique-t-il à la cryptographie ? 

La norme NIST SP 800-82 aborde la cryptographie principalement à travers les familles de contrôles « Protection des systèmes et des communications » et « Identification et authentification », adaptées aux équipements existants des technologies opérationnelles (OT) et à leurs contraintes de disponibilité. Les principaux domaines de contrôle ayant des implications cryptographiques directes sont les suivants : 

Section Fonction Ce qu'il dit Produits complémentaires
SC-8, SC-28 — Confidentialité des transmissions, protection des informations au repos Confidentialité des données (au repos et en transit) Chiffrement des communications OT et des bases de données d'historique ou de configuration, avec des clés sécurisées par des certificats gérées de manière centralisée plutôt que par appareil Command 
IA-2, IA-3, IA-5 — Identification et authentification (utilisateurs de l'organisation, appareils, gestion des moyens d'authentification) Authentification des appareils et des utilisateurs Authentification par certificat pour les appareils OT, les postes de travail d'ingénierie et les opérateurs, en remplacement des identifiants statiques ou partagés couramment utilisés dans les systèmes ICS existants EJBCA 
SC-12, SC-13 — Établissement et gestion des clés cryptographiques, utilisation de la cryptographie Établissement et gestion des clés cryptographiques Utilisation d'algorithmes approuvés, ainsi que de procédures formelles de génération, de distribution, de stockage et de destruction des clés tout au long du cycle de vie des clés OT Command 
SI-7, CM-14 — Intégrité des systèmes et des informations, composants signés Intégrité du micrologiciel et de l'Software  Vérification cryptographique de l'intégrité du micrologiciel et de l'software avant leur installation sur des appareils OT SignServer 
SC-8(1), SC-23 — Confidentialité et intégrité des transmissions, authenticité de la session Intégrité des communications Authentification des messages et sessions à authentification mutuelle (TLS/DTLS) pour protéger le trafic du protocole OT contre les attaques par injection et par rejeu EJBCA 
AC-17, IA-2(1) — Accès à distance, authentification multifactorielle Protection de l'accès à distance Authentification multifactorielle basée sur des certificats pour les sessions d'ingénierie à distance et d'accès des fournisseurs aux environnements OT Command 

Préparation à l'audit 

Les évaluations au titre de la norme NIST SP 800-82, qu'elles soient menées en interne, réalisées par un responsable fédéral habilité ou examinées par un client ou un assureur, mettent l'accent sur la preuve que les contrôles spécifiques aux technologies opérationnelles (OT) sont effectivement mis en œuvre, et pas seulement documentés. Les principaux domaines sur lesquels les examinateurs se penchent sont les suivants : 

  • Inventaire des actifs OT et des éléments cryptographiques :L'organisation a-t-ellerépertorié tous les dispositifs OT, leurs capacités cryptographiques et l'état actuel de leurs certificats ou clés ? 
  • Mappage des contrôles superposés :L'organisation a-t-elledocumenté quels contrôles SC et IA de la norme NIST SP 800-53 s'appliquent tels quels, s'appliquent avec des modifications ou ne sont pas applicables, conformément à la superposition décrite à l'annexe D ? 
  • Mesures compensatoires pour les appareils hérités : pourles appareils qui ne prennent pas en charge nativement l'PKI e ou l'authentification forte, des mesures compensatoires ont-elles été identifiées et documentées ? 
  • Gestion des certificats d'accès à distance :les sessions d'ingénierie à distance et celles menées avec les fournisseurs utilisent-ellesdes certificats uniques et révocables plutôt que des identifiants partagés ? 
  • Vérification de la signature du micrologiciel :L'organisation est-elle en mesure dedémontrer que les mises à jour du micrologiciel sont signées cryptographiquement et que cette vérification est effectuée avant leur déploiement ? 
  • Documentation relative au cycle de vie des clés :les procédures de génération, de rotation et de révocation des clés sont-ellesdocumentées et appliquées de manière cohérente par l’ensemble des fournisseurs et intégrateurs de systèmes de contrôle industriel (ICS) ?