Prix1 % du montant attribué, plafonné à 5 000 € HT, dû uniquement si le marché vous est attribué.Le contrat

Pièce

26EA0801_ANN3_LOT1_cyber.pdf · lot 1 · 2 062 mots · du marché « Contrôles techniques et réglementaires des appareils de mesure et d'autosurveillance des systèmes d'assainissement de… », dossier de consultation officiel.

Pièce diffusée par Métropole européenne de Lille, consultation 26-85595. Vérifier le dossier à la source. La date et la version du document sont à vérifier dans l’original.

/ Pôle Secrétariat Général
/ Direction Commande Publique
/ CSP Technique Services Urbains




              Cahier des clauses techniques particulières
                                      Annexe 3 - Cybersécurité


                                           Objet du marché :
                 26EA08 - Contrôles techniques et réglementaires des
               dispositifs de mesure et d’autosurveillance des systèmes
                              d’assainissement de la MEL




                                                                  Page 1 sur 8
          CCTP-Annexe Cybersécurité
                                                         SOMMAIRE
                                          ________________________


Article 1 -       Objet de l’annexe cybersécurité................................................................................ 3

Article 2 -       Principes généraux ................................................................................................... 4

  2.1 -       Continuité d’exploitation ....................................................................................................... 4
  2.2 -       Principe du moindre privilège ................................................................................................ 4
  2.3 -       Traçabilité .............................................................................................................................. 4
  2.4 -       Intégrité des systèmes ........................................................................................................... 4
  2.5 -       Défense en profondeur .......................................................................................................... 4

Article 3 -       Modalités de cybersécurité applicables au titulaire du marché du marché ................. 4

  3.1 -       Identification et habilitations des intervenants ..................................................................... 4
  3.2 -       Sensibilisation et formation ................................................................................................... 5
  3.3 -       Accès aux ouvrages et aux équipements ............................................................................... 5
  3.4 -       Accès logiques et télémaintenance ....................................................................................... 5
  3.5 -       Sécurité des postes et outils du titulaire du marché ............................................................. 6
  3.6 -       Supports amovibles et transferts de fichiers ......................................................................... 6
  3.7 -       Contrôle métrologique et gestion des modifications ............................................................ 6
  3.8 -       Journalisation et comptes rendus .......................................................................................... 6
  3.9 -       Gestion des vulnérabilités...................................................................................................... 7
  3.10 -          Gestion des incidents de cybersécurité ............................................................................. 7
  3.11 -          Confidentialité ................................................................................................................... 7
  3.12 -          Droit d’audit....................................................................................................................... 8
  3.13 -          Réversibilité et fin de marché ............................................................................................ 8
  3.14 -          Modalités en cas de non-respect des prescriptions de cybersécurité .............................. 8




                                                                                                                                       Page 2 sur 8
CCTP-Annexe Cybersécurité
  Article 1 -          Objet de l’annexe cybersécurité
  Les présentes prescriptions définissent les exigences minimales de cybersécurité applicables au
  titulaire du marché, à ses co-traitants et à ses sous-traitants dans le cadre des contrôles techniques et
  réglementaires des dispositifs de mesure et d’autosurveillance des systèmes d’assainissement de la
  MEL.

  Elles s’appliquent à tout équipement raccordé directement ou indirectement aux systèmes de
  contrôle-commande, d’automate de télégestion (AT) ou d’automate programmable industriel (API)
  relevant du périmètre de l’infrastructure du SI Industriel de la direction de l’Eau et de l’Assainissement.

  Sont notamment concernés :
       •    Les débitmètres ;
       •    Les capteurs de niveau ;
       •    Les sondes physico-chimiques ;
       •    Les pluviomètres ;
       •    Les préleveurs automatiques ;
       •    Les convertisseurs et transmetteurs ;
       •    Les armoires de commande ;
       •    Les interfaces de communication ;
       •    Les logiciels de configuration (équipements du titulaire du marché) ;
       •    Les supports de transfert de données (équipements du titulaire du marché) ;
       •    Les données d’autosurveillance et de métrologie.

  Le titulaire du marché ne peut en aucun cas modifier un programme automate, une consigne
  d’exploitation, un seuil de conduite ou un flux de supervision sans autorisation préalable écrite du
  représentant dans l’exécution du marché.

  La matrice ci-dessous fixe le niveau minimal attendu. Elle peut être renforcée par l'analyse de risque
  des ouvrages sensibles, par la classification des systèmes industriels de l'exploitant ou par une exigence
  règlementaire.

           Situation                   Risque principal               Prescriptions minimales          Niveau
                                                                  Identification nominative, poste
                               Introduction de support ou poste
Contrôle métrologique sans                                        sain, supports maitrises, compte
                               compromis ; divulgation                                                  Base
connexion au réseau OT                                            rendu et signalement
                               d'informations sensibles.
                                                                  d'anomalie.
Connexion locale a un          Alteration de paramétrage,         Autorisation préalable, présence
équipement de mesure ou à      rupture de traçabilité, rebond     ou validation exploitant, journal
                                                                                                      Renforcé
une armoire raccordée à        vers l'automate ou la              d'intervention, sauvegarde
l’automate et/ou supervision   supervision.                       avant modification.
                                                                  Accès nominatif via bastion ou
Accès à un automate (API,      Modification non autorisée du
                                                                  poste maitrise, MFA si distant,
AT), a une passerelle          procède, indisponibilité,
                                                                  enregistrement, validation a        Critique
(routeur, switch…), a une      altération de données
                                                                  quatre yeux pour action
IHM ou à une supervision       d'autosurveillance.
                                                                  sensible.
Télémaintenance ou                                                Accès temporaire, pas de tunnel
                               Compromission par la chaine
transfert de fichiers entre                                       permanent, fichiers signes ou
                               d'approvisionnement, code                                              Critique
titulaire du marché et                                            contrôles, station blanche,
                               malveillant, fuite de secrets.
périmètre OT                                                      notification incident.

                                                                                                  Page 3 sur 8
  CCTP-Annexe Cybersécurité
Article 2 -     Principes généraux
Le titulaire du marché applique les principes généraux suivants durant toute la durée du marché.


    2.1 -       Continuité d’exploitation
Les interventions ne doivent pas compromettre la disponibilité des ouvrages, la continuité du service
public de l’assainissement ni les obligations réglementaires d’autosurveillance.


    2.2 -       Principe du moindre privilège
Tout accès physique ou logique est limité aux besoins strictement nécessaires à la réalisation de la
prestation.


    2.3 -       Traçabilité
Toute action réalisée sur un équipement, un logiciel, un fichier ou une interface du périmètre de
l’infrastructure du SI Industriel de la direction de l’Eau et de l’Assainissement doit être attribuable à un
intervenant identifié.


    2.4 -       Intégrité des systèmes
Les opérations de contrôle ou d’étalonnage ne doivent pas modifier le comportement du procédé
industriel, les paramètres d’exploitation ou les dispositifs de sécurité sans validation préalable.


    2.5 -       Défense en profondeur
Les exigences de cybersécurité s’appliquent aux personnes, équipements, logiciels, supports
amovibles, accès distants, données et sous-traitants mobilisés dans le cadre du marché.


Article 3 - Modalités de cybersécurité applicables au titulaire du marché du
   marché

    3.1 -       Identification et habilitations des intervenants
Le titulaire du marché transmet au représentant dans l’exécution du marché la liste nominative des
personnes susceptibles d’intervenir 5 (cinq) jours ouvrables avant toute intervention.

Pour chaque intervenant sont précisés :
    •   Société d’appartenance,
    •   Le nom de l’intervenant,
    •   La fonction de l’intervenant,
    •   Le niveau d’habilitation de l’intervenant,
    •   Les sites concernés ;
    •   La durée prévisionnelle nécessaire aux interventions.

                                                                                               Page 4 sur 8
CCTP-Annexe Cybersécurité
Tout changement est notifié avant l’intervention.

Le représentant dans l’exécution du marché se réserve le droit de refuser l’accès à tout intervenant
non déclaré ou ne présentant pas les habilitations requises.
Les comptes, badges, certificats et moyens d’authentification sont strictement personnels.


    3.2 -          Sensibilisation et formation
Le titulaire du maché s’engage à sensibiliser et former tous les intervenants aux règles "d’hygiène
informatique" suivant la politique de Sécurité des Systèmes d’Information OT (PSSI-OT).

Le titulaire du marché du marché fournit les attestations de formation de ces intervenants avant toute
intervention.

Le titulaire du marché du marché signe une charte de bonne conduite en début de marché.


    3.3 -          Accès aux ouvrages et aux équipements
Le titulaire du marché respecte les procédures d’accès applicables aux ouvrages de la direction de l’Eau
et de l’Assainissement de la MEL.

Toute ouverture d’armoire, raccordement sur un port de maintenance, retrait de scellé ou intervention
sur un équipement raccordé au périmètre du SI Industriel de la direction de l’Eau et l’Assainissement
fait l’objet d’une traçabilité dans le compte rendu d’intervention.
Les photographies, schémas, captures d’écran, fichiers de configuration et plans techniques sont
considérés comme des informations sensibles.


    3.4 -          Accès logiques et télémaintenance
Tout accès logique à un automate, une passerelle, une IHM, un poste de supervision ou un logiciel de
configuration doit :

    •   Être nominatif ;
    •   Être autorisé préalablement ;
    •   Être limité dans le temps ;
    •   Être tracé.

Sont interdits :

    •   Les tunnels permanents (télémaintenance) ;
    •   Les modems autonomes (télémaintenance) ;
    •   Les VPN initiés par le titulaire du marché (télémaintenance) ;
    •   Les outils de prise en main à distance non approuvés (télémaintenance) ;
    •   Les accès non déclarés.

Lorsque l’accès distant est autorisé, celui-ci utilise exclusivement les moyens approuvés par le
représentant dans l’exécution du marché.

L’authentification multifacteur est mise en œuvre lorsque la solution technique le permet.


                                                                                           Page 5 sur 8
CCTP-Annexe Cybersécurité
Les droits d’accès sont supprimés dès la fin de l’intervention ou de l’affectation de l’intervenant.


    3.5 -       Sécurité des postes et outils du titulaire du marché
Les ordinateurs portables, tablettes, logiciels et outils de diagnostic utilisés par le titulaire du marché
du marché doivent :

    •   Être maintenus à jour ;
    •   Être protégés contre les logiciels malveillants ;
    •   Être verrouillés en cas d’inactivité ;
    •   Être protégés par authentification ;
    •   Être utilisés exclusivement dans un cadre professionnel.

Le représentant dans l’exécution du marché peut refuser le raccordement d’un équipement ne
présentant pas un niveau de sécurité suffisant.


    3.6 -       Supports amovibles et transferts de fichiers
L’utilisation de supports amovibles est interdite.

Les supports personnels sont interdits.
Tout support (pc, tablette, console) introduit dans le périmètre du SI Industriel de la direction de l’Eau
et de l’Assainissement doit avoir fait l’objet d’un contrôle préalable permettant de vérifier l’absence
de code malveillant.
Les fichiers de configuration, programmes, firmwares, pilotes ou rapports transmis au représentant
dans l’exécution du marché doivent provenir de sources identifiées et leur intégrité doit pouvoir être
vérifiée.


    3.7 -       Contrôle métrologique et gestion des modifications
Avant toute modification d’un paramètre, d’un coefficient, d’une table de conversion ou d’une
configuration associée à un équipement raccordé au périmètre SI Industriel de la direction de l’Eau et
de l’Assainissement, le titulaire du marché obtient l’accord explicite représentant dans l’exécution du
marché.

Toute modification fait l’objet :
    •   D’une sauvegarde préalable,
    •   D’une traçabilité complète,
    •   D’un plan de retour arrière,
    •   D’une validation après intervention.

Le titulaire du marché ne désactive pas un dispositif de sécurité, une alarme ou une journalisation sans
autorisation écrite du représentant dans l’exécution du marché.


    3.8 -       Journalisation et comptes rendus
Le titulaire du marché conserve la traçabilité des opérations réalisées.

                                                                                              Page 6 sur 8
CCTP-Annexe Cybersécurité
Les rapports de contrôles mentionnent notamment :
    •   Les équipements concernés ;
    •   Les dates et heures d’intervention ;
    •   Les comptes utilisés ;
    •   Les fichiers importés ou exportés ;
    •   Les paramètres consultés ou modifiés ;
    •   Les incidents rencontrés ;
    •   Les mesures correctives mises en œuvre.

Ces documents sont transmis au représentant dans l’exécution du marché selon les modalités
indiquées au CCTP.


    3.9 -       Gestion des vulnérabilités
Le titulaire du marché assure une veille sur les vulnérabilités affectant les matériels, logiciels,
firmwares ou outils utilisés dans le cadre du marché.

Toute vulnérabilité susceptible d’affecter le périmètre du SI Industriel de la direction de l’Eau et de
l’Assainissement est signalée au représentant dans l’exécution du marché dans les meilleurs délais
avec :

    -   Son niveau de criticité ;
    -   Les équipements concernés ;
    -   Les mesures correctives recommandées ;
    -   Les éventuelles mesures compensatoires.


    3.10 -      Gestion des incidents de cybersécurité
Le titulaire du marché informe immédiatement le représentant dans l’exécution du marché de tout
incident ou événement susceptible d’affecter :

    •   La disponibilité du système ;
    •   L’intégrité des mesures ;
    •   La confidentialité des informations ;
    •   La continuité du service.

Le délai maximal de notification est fixé à :

    •   Quatre (4) heures pour un incident affectant un ouvrage critique ou une donnée
        réglementaire,
    •   Vingt-quatre (24) heures pour tout autre incident.

Le titulaire du marché coopère pleinement aux investigations et préserve les éléments de preuve.


    3.11 -      Confidentialité
Les informations relatives aux ouvrages, automates, réseaux, comptes, schémas, données de mesure
et incidents sont considérées comme confidentielles.


                                                                                          Page 7 sur 8
CCTP-Annexe Cybersécurité
Le titulaire du marché applique le principe du besoin d’en connaître.

Les mots de passe, certificats, clés cryptographiques et secrets d’authentification ne doivent jamais
apparaître en clair dans les documents ou échanges.


    3.12 -      Droit d’audit
Le représentant dans l’exécution du marché se réserve le droit de vérifier le respect des présentes
prescriptions.

Les contrôles peuvent être réalisés sur pièces, par entretien ou lors d’une intervention.
Le titulaire du marché met à disposition les éléments justificatifs demandés.
Les audits sont réalisés dans des conditions compatibles avec la continuité d’exploitation des ouvrages.


    3.13 -      Réversibilité et fin de marché

À l’issue du marché, le titulaire du marché :

    •   Restitue l’ensemble des documents et données utiles ;
    •   Remet les sauvegardes et configurations produites ;
    •   Restitue les moyens d’accès mis à sa disposition ;
    •   Supprime les données dont la conservation n’est plus justifiée.
Sur demande du représentant dans l’exécution du marché, il fournit une attestation de
suppression ou de destruction.

    3.14 -      Modalités en cas de non-respect des prescriptions de cybersécurité
Le non-respect des prescriptions constitue un manquement contractuel.

Selon la gravité des faits constatés, le représentant dans l’exécution du marché peut notamment :
    •   Suspendre un accès,
    •   Refuser une intervention,
    •   Appliquer les pénalités prévues à l’article 6 du CCAP,
    •   Diligenter un audit.

Sont notamment considérés comme des manquements graves :

    •  L’accès non autorisé à un système,
    •  La dissimulation d’un incident,
    •  L’utilisation d’un support non contrôlé,
    •  L’installation d’un accès distant permanent,
    •  La modification non autorisée d’un automate ou d’un paramétrage ayant un impact sur
       l’exploitation.
Dans ces cas, les pénalités prévues à l’article 6 du CCAP s’appliquent.



                                                                                            Page 8 sur 8
CCTP-Annexe Cybersécurité


Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.