Conjuguer OT et IT : des modèles d'intégration sans risque pour la production


Image de couverture : Intégration OT-IT via des passerelles périphériques sans intervention sur le système de commande

Un chef d'équipe souhaite consulter les données des machines sur le réseau de l'entreprise. Le responsable de la sécurité informatique ne souhaite pas connecter le système de contrôle de la production à Internet. Les deux ont raison, et c'est précisément là que réside le véritable enjeu de l'intégration OT-IT.

En bref

Passerelles périphériques convertissent les anciens protocoles de terrain tels que Profibus ou Modbus en OPC UA ou MQTT et séparent en même temps le réseau de production et l'informatique. Le modèle de référence Purdue sert de cadre à l'intégration OT-IT et la norme CEI 62443 de référence en matière de sécurité, les deux dès le début du projet. Les capteurs radio externes n'interviennent pas du tout dans le système de commande et peuvent être installés en cours d'exploitation.

Le cadre : le modèle de Purdue et la séparation des zones

Le modèle de référence de Purdue s'est imposé comme cadre de référence pour cette séparation ; il divise les réseaux de production en différents niveaux, allant du niveau terrain jusqu'à l'informatique d'entreprise, et reste à ce jour l'une des approches les plus répandues en matière de segmentation des réseaux (Acronis, 2025). Ce modèle est plus ancien que bon nombre d'architectures IIoT actuelles, mais il reste utile comme base conceptuelle lorsqu'il s'agit de déterminer qui a le droit de communiquer avec qui et qui n'en a pas le droit.

Pourquoi l'intégration OT-IT dans les installations existantes s'avère plus difficile que prévu

Problèmes courants dans les installations existantes et leurs solutions, d'après allaboutautomation 08/2026
obstacle Comment elle se manifeste Approche de solution
Automates hétérogènes plusieurs générations d'automates programmables côte à côte La passerelle Edge en tant que traducteur
Anciens protocoles Profibus, Modbus, formats propriétaires, pas d'OPC UA Normalisation vers OPC UA ou MQTT
Absence de segmentation Le réseau de production et le réseau des bureaux ne sont pas séparés Zones selon Purdue, règles selon la norme CEI 62443
Anciens PC Windows sur les machines Plus aucune mise à jour disponible une zone distincte et strictement isolée
Aucune intervention sur l'automate programmable n'est souhaitée Garantie, homologation, risque d'exploitation capteurs radio externes sur le boîtier

Dans les entreprises qui se sont développées au fil du temps, l'intégration se heurte rarement à un environnement homogène (allaboutautomation, 08/2026). Chaque système de commande utilise son propre langage, développé à une époque où personne n'avait envisagé une connexion ultérieure à des systèmes de niveau supérieur.

Dans ce contexte, les passerelles Edge jouent un rôle de traducteur. Elles normalisent les différents protocoles hérités en normes courantes tout en assurant la segmentation entre le réseau de production et l'infrastructure informatique supérieure. Pour la machine elle-même, cela ne change pas grand-chose : elle continue à transmettre ses données comme d'habitude. Ce n’est qu’au niveau de la passerelle qu’est établi le lien vers un format compréhensible par les outils d’analyse modernes.

Prendre en compte la sécurité de l'intégration OT-IT dès le départ

Un projet de mise à niveau qui ne prend en compte la sécurité qu’après le déploiement nécessite par la suite des corrections beaucoup plus coûteuses pour remédier à ce qui aurait pu être prévu dès le départ. La norme CEI 62443 relative à la sécurité des systèmes d’automatisation industriels devrait donc faire partie intégrante de la planification du projet dès le départ, et non constituer une étape de vérification a posteriori (allaboutautomation, 08/2026). Cela concerne des aspects tels que la séparation des zones, les droits d’accès aux passerelles et la question de savoir quelles données sont autorisées à quitter le réseau de production.

L'un des avantages pratiques des capteurs de modernisation modernes réside dans le fait qu'ils peuvent souvent être installés entièrement en dehors du système de commande existant. Les capteurs radio externes n'interfèrent pas avec l'automate programmable et peuvent être installés sans interrompre le fonctionnement (allaboutautomation, 08/2026). Ces capteurs transmettent leurs données via leur propre réseau directement à une passerelle, en contournant le niveau de commande proprement dit. Cela réduit considérablement le risque pour la sécurité de la production, car dans le pire des cas, seuls les capteurs seraient affectés, et non la machine elle-même. Pour savoir à quoi ressemble concrètement une telle configuration, consultez l'article sur Modernisation des installations existantes.

Une approche progressive plutôt qu’un grand coup d’éclat

Une intégration OT-IT qui connecte d'emblée l'ensemble de l'usine est rarement le moyen le plus rapide d'atteindre l'objectif. Il est plus judicieux de commencer par une seule ligne ou un seul type de machine, sur lequel la passerelle, la segmentation du réseau et le concept de sécurité doivent faire leurs preuves dans la pratique. Les erreurs de configuration d'une passerelle apparaissent rapidement dans ce cas et peuvent être corrigées sans que l'ensemble de la production soit immédiatement affecté.

Cette première étape permet également de déterminer la résilience réelle de l'infrastructure réseau existante. Certains halls disposent d'un réseau Ethernet industriel stable, tandis que d'autres n'ont pas bénéficié de mise à niveau réseau depuis des années. Il est préférable de clarifier ces différences dans le cadre d'un projet pilote à échelle réduite avant d'envisager des investissements plus importants dans le câblage ou l'infrastructure sans fil.

À l'issue de la phase pilote, il est utile de procéder à une brève évaluation avant de passer à la phase suivante. Combien y a-t-il eu de fausses alertes, la passerelle a-t-elle fonctionné de manière stable, et la collaboration entre OT et IT s'est-elle avérée efficace ? Ces enseignements sont directement pris en compte dans la prochaine étape du déploiement.

L'aspect organisationnel est souvent sous-estimé

La solution technique est rarement le principal obstacle. C'est souvent l'organisation qui pose le plus de difficultés. Les services OT et informatiques doivent assumer conjointement la responsabilité d'un tel projet, avec des attributions claires en matière de réseau, de sécurité et d'analyse des données (allaboutautomation, 08/2026). Dans de nombreuses entreprises, ces deux services relèvent de supérieurs hiérarchiques différents, avec des priorités et des budgets distincts. Un projet de passerelle mené uniquement par le service informatique risque facilement de négliger les réalités opérationnelles de la production. À l'inverse, un projet émanant uniquement de la production sous-estime souvent les exigences de sécurité du service informatique.

Quand l'intégration n'est pas rentableLorsqu'une machine reste isolée et que ses données n'ont jamais besoin de quitter le réseau de production, les efforts liés à une intégration l'emportent souvent sur les avantages. Avant tout projet, il convient donc de se demander qui a réellement besoin de ces données et où. Si l'on néglige cette étape, on met en place une infrastructure pour des données que personne ne consulte régulièrement.

Définir une zone pilote pour l'intégrationNous examinons les différentes générations de systèmes de contrôle, les réseaux et les exigences de sécurité, puis nous proposons le domaine dans lequel le concept fera le plus rapidement ses preuves.

Discuter du pilote

Foire aux questions

La production doit-elle être interrompue pour permettre l'intégration aux systèmes OT et informatiques ?

Dans la plupart des cas, non. Les capteurs sans fil externes et les passerelles périphériques peuvent souvent être installés pendant le fonctionnement, sans intervenir sur le système de commande existant. Un arrêt de maintenance planifié peut faciliter davantage l'installation, mais il est rarement indispensable.

Que deviennent les anciens ordinateurs sous Windows ?

Les anciens ordinateurs utilisés pour la commande des machines, qui ne font plus l'objet d'aucune maintenance, constituent un risque de sécurité bien connu et doivent faire l'objet d'un traitement particulier dans le cadre de la segmentation du réseau. Souvent, ils sont isolés dans une zone distincte et strictement cloisonnée, tandis que l'analyse proprement dite des données s'effectue via une passerelle séparée qui n'a pas besoin d'accéder directement à ces systèmes.

En fin de compte, qui est responsable de la sécurité de l'intégration ?

Idéalement, il faudrait une responsabilité partagée entre l'exploitation technique (OT) et l'informatique (IT), avec des limites clairement définies concernant le fonctionnement de la passerelle, la segmentation du réseau et les droits d'accès. Sans cette clarification, les failles de sécurité passent souvent inaperçues, car les deux parties comptent l'une sur l'autre.

La prochaine étape

Fort de son expérience, torck accompagne les projets d'intégration OT-IT dans des installations existantes, depuis le choix des passerelles périphériques jusqu'à la connexion à notre propre système de surveillance des installations. Nos équipes de Maxhütte-Haidhof, Vienne et Rabat développent elles-mêmes les logiciels destinés à l’industrie et au commerce et connaissent bien les enjeux liés à la segmentation du réseau et à la répartition des responsabilités grâce à leurs propres projets. Sur notre page consacrée à Surveillance des installations vous pouvez prendre rendez-vous.

Une question sur cet article ?

Deux phrases suffisent pour décrire votre situation. La réponse vous sera donnée par quelqu'un qui conçoit lui-même ce genre de systèmes.

Réponse dans un délai d'un jour ouvrable.torck · code with torque
Florian Blischke
Directeur général de torck GmbH · plus de 20 ans d'expérience dans le développement de logiciels
Florian Blischke est directeur général de torck GmbH et travaille depuis plus de 20 ans dans le développement de logiciels. Il est responsable des logiciels sur mesure destinés à l'industrie et au commerce, allant de l'intégration des processus physiques à l'architecture cloud, en passant par l'IoT et les systèmes basés sur les données et l'IA. Chez torck, il supervise notamment la plateforme énergétique Jouvoli et le produit de gestion de flotte KVM Fleet. torck développe ses solutions sur ses sites de Maxhütte-Haidhof, Vienne et Rabat, et accorde une grande importance à la mise au point de logiciels qui fonctionnent réellement en conditions réelles d'exploitation.

Vous vous posez la même question ?

Depuis 2017, nous développons des logiciels pour l'industrie et le commerce depuis Maxhütte-Haidhof, avec des équipes à Vienne et à Rabat. Un premier entretien dure 30 minutes et est gratuit. À l'issue de celui-ci, vous saurez si le projet en vaut la peine, même si la réponse est négative.

Autres articles