Cybersécurité industrielle · Suisse

Concevez des machines
conformes.
Exploitez des systèmes industriels résilients.

Soterio accompagne les fabricants de machines dans leur mise en conformité avec le Règlement Machines 2023/1230, et les PME industrielles dans la sécurisation de leurs environnements OT/ICS — avec une approche pragmatique, proportionnée et directement exploitable.

Échanger sur votre situation →
Échéance réglementaire : 20 janvier 2027
Offre principale

Conformité au
Règlement Machines
2023/1230

Le Règlement (UE) 2023/1230 introduit de nouvelles exigences relatives à la protection des machines contre la corruption accidentelle ou malveillante, notamment lorsque celle-ci peut compromettre leur sécurité ou le fonctionnement de leurs systèmes de commande. Ces obligations s’appliqueront aux machines mises sur le marché de l’Union européenne à partir du 20 janvier 2027.

Il ne s’agit pas d’un audit cybersécurité générique, mais d’un accompagnement orienté conformité : déterminer les machines et fonctions concernées, évaluer les écarts par rapport aux exigences applicables, puis définir un plan de traitement réaliste et proportionné à vos risques, à vos architectures et à vos contraintes industrielles.

Annexe III — Art. 1.1.9

Protection contre la corruption accidentelle ou malveillante : intégrité des composants matériels et logiciels critiques, identification des interventions et conservation des éléments nécessaires à la vérification des modifications.

Annexe III — Art. 1.2.1

Sécurité et fiabilité des systèmes de commande : résistance aux influences externes et aux interventions non autorisées, afin qu’elles ne puissent pas conduire à une situation danger

Déroulement

Cadrage du périmètre

Identification des machines concernées et des interfaces à risque (HMI, ports de maintenance, supports amovibles).

Analyse des écarts

Comparaison de l'état actuel aux exigences des articles 1.1.9 et 1.2.1 de l'Annexe III.

Plan de traitement

Priorisation des actions selon le niveau de risque et les contraintes techniques et de délai.

Documentation de conformité

Formalisation de l’analyse, des écarts, des mesures retenues et des éléments justificatifs à intégrer dans la documentation technique.

« Nos machines ne sont pas connectées à Internet — le règlement ne nous concerne pas. »

FAUX !

Une machine hors ligne n’est pas une machine isolée.
  • Supports USB utilisés pour les mises à jour ou les transferts de fichiers
  • Interfaces HMI ou fonctions de configuration insuffisamment protégées
  • Ports de maintenance accessibles à des équipements externes
  • Modifications de paramètres ou de logiciels non tracées
  • Firmware ou logiciels chargés sans contrôle d’intégrité
  • Connexion temporaire au réseau d’un client ou d’un prestataire
Offre complémentaire

Sécurisez vos opérations
sans perturber la production

Soterio accompagne les PME industrielles dans l’identification et la réduction de leurs risques OT, avec des recommandations adaptées aux contraintes de disponibilité, de maintenance et de continuité de production.

[01]

Visibilité sur les actifs

Inventaire des équipements industriels connectés (automates, HMI, supervision), identification des flux et des points d'entrée.

[02]

Segmentation réseau

Séparation des environnements IT et OT, cloisonnement des zones critiques, recommandations d'architecture proportionnées.

[03]

Priorisation des risques

Identification des scénarios susceptibles d’affecter la sécurité, la disponibilité ou la production, puis définition d’un plan de traitement réaliste selon leur criticité.

Questions fréquentes

Ce qu'on me
demande souvent

Le règlement s'applique-t-il si nous vendons uniquement en Suisse ?

Le Règlement (UE) 2023/1230 s'applique aux machines mises sur le marché de l'Union européenne. Une entreprise suisse est donc concernée dès lors qu'elle exporte ses machines vers l'UE, directement ou par l'intermédiaire d'un distributeur ou d'un client.

Nos machines ne sont pas connectées. Sommes-nous concernés ?

La connexion à Internet n’est pas le seul facteur à considérer. Les supports amovibles, interfaces locales, ports de maintenance et connexions temporaires peuvent constituer des vecteurs de corruption ou d’intervention non autorisée. Leur pertinence doit être évaluée dans l’analyse des risques de la machine.

Quelle est la différence avec un audit cybersécurité classique ?

L'accompagnement part des exigences applicables au produit et de leur impact sur la sécurité de la machine. L'objectif est d'identifier les écarts, de définir les mesures nécessaires et de documenter les choix retenus. Il ne s'agit ni d'un pentest généraliste ni d'une certification ISO.

Par où commencer avec moins d'un an avant l'échéance ?

Par un cadrage rapide du périmètre : gammes concernées, fonctions critiques, interfaces exposées et documentation existante. Cette première étape permet d'identifier les priorités et de construire une feuille de route réaliste avant d'engager les travaux techniques les plus lourds.

Notre équipe n'a pas de spécialiste cybersécurité. Est-ce adapté ?

Oui. L'accompagnement est conçu pour travailler avec les équipes produit, automatisation, R&D et conformité, même sans expertise cyber dédiée. Les recommandations sont formulées dans un langage opérationnel et accompagnées de livrables directement exploitables.

Quelle norme technique est associée au règlement ?

La future norme européenne EN 50742, consacrée à la protection des machines contre la corruption, est actuellement en développement pour soutenir le Règlement Machines. L'IEC 62443 constitue également une référence utile pour structurer certaines mesures de cybersécurité industrielle, selon le périmètre et l'architecture de la machine.

Contact

Parlons-en

Vous préparez vos machines aux exigences du Règlement Machines 2023/1230, ou vous souhaitez mieux maîtriser les risques cyber de votre environnement OT ?

Un premier échange permet de clarifier votre situation, vos priorités et les prochaines étapes possibles — sans engagement ni présentation commerciale standardisée.

// À noter

Premier échange sans engagement
Interventions en Suisse romande, en Suisse alémanique et dans l’Est de la France
Accompagnement en français ou en anglais
Approche indépendante, sans revente de solutions
Référence réglementaire : Règlement (UE) 2023/1230