Pièce
26EA0802_ANN3_LOT2_cyber.pdf · lot 2 · 2 062 mots · du marché « Contrôles techniques et réglementaires des appareils de mesure et d'autosurveillance des systèmes d'assainissement de… », dossier de consultation officiel.
Pièce diffusée par Métropole européenne de Lille, consultation 26-85595. Vérifier le dossier à la source. La date et la version du document sont à vérifier dans l’original.
/ Pôle Secrétariat Général / Direction Commande Publique / CSP Technique Services Urbains Cahier des clauses techniques particulières Annexe 3 - Cybersécurité Objet du marché : 26EA08 - Contrôles techniques et réglementaires des dispositifs de mesure et d’autosurveillance des systèmes d’assainissement de la MEL Page 1 sur 8 CCTP-Annexe Cybersécurité SOMMAIRE ________________________ Article 1 - Objet de l’annexe cybersécurité................................................................................ 3 Article 2 - Principes généraux ................................................................................................... 4 2.1 - Continuité d’exploitation ....................................................................................................... 4 2.2 - Principe du moindre privilège ................................................................................................ 4 2.3 - Traçabilité .............................................................................................................................. 4 2.4 - Intégrité des systèmes ........................................................................................................... 4 2.5 - Défense en profondeur .......................................................................................................... 4 Article 3 - Modalités de cybersécurité applicables au titulaire du marché du marché ................. 4 3.1 - Identification et habilitations des intervenants ..................................................................... 4 3.2 - Sensibilisation et formation ................................................................................................... 5 3.3 - Accès aux ouvrages et aux équipements ............................................................................... 5 3.4 - Accès logiques et télémaintenance ....................................................................................... 5 3.5 - Sécurité des postes et outils du titulaire du marché ............................................................. 6 3.6 - Supports amovibles et transferts de fichiers ......................................................................... 6 3.7 - Contrôle métrologique et gestion des modifications ............................................................ 6 3.8 - Journalisation et comptes rendus .......................................................................................... 6 3.9 - Gestion des vulnérabilités...................................................................................................... 7 3.10 - Gestion des incidents de cybersécurité ............................................................................. 7 3.11 - Confidentialité ................................................................................................................... 7 3.12 - Droit d’audit....................................................................................................................... 8 3.13 - Réversibilité et fin de marché ............................................................................................ 8 3.14 - Modalités en cas de non-respect des prescriptions de cybersécurité .............................. 8 Page 2 sur 8 CCTP-Annexe Cybersécurité Article 1 - Objet de l’annexe cybersécurité Les présentes prescriptions définissent les exigences minimales de cybersécurité applicables au titulaire du marché, à ses co-traitants et à ses sous-traitants dans le cadre des contrôles techniques et réglementaires des dispositifs de mesure et d’autosurveillance des systèmes d’assainissement de la MEL. Elles s’appliquent à tout équipement raccordé directement ou indirectement aux systèmes de contrôle-commande, d’automate de télégestion (AT) ou d’automate programmable industriel (API) relevant du périmètre de l’infrastructure du SI Industriel de la direction de l’Eau et de l’Assainissement. Sont notamment concernés : • Les débitmètres ; • Les capteurs de niveau ; • Les sondes physico-chimiques ; • Les pluviomètres ; • Les préleveurs automatiques ; • Les convertisseurs et transmetteurs ; • Les armoires de commande ; • Les interfaces de communication ; • Les logiciels de configuration (équipements du titulaire du marché) ; • Les supports de transfert de données (équipements du titulaire du marché) ; • Les données d’autosurveillance et de métrologie. Le titulaire du marché ne peut en aucun cas modifier un programme automate, une consigne d’exploitation, un seuil de conduite ou un flux de supervision sans autorisation préalable écrite du représentant dans l’exécution du marché. La matrice ci-dessous fixe le niveau minimal attendu. Elle peut être renforcée par l'analyse de risque des ouvrages sensibles, par la classification des systèmes industriels de l'exploitant ou par une exigence règlementaire. Situation Risque principal Prescriptions minimales Niveau Identification nominative, poste Introduction de support ou poste Contrôle métrologique sans sain, supports maitrises, compte compromis ; divulgation Base connexion au réseau OT rendu et signalement d'informations sensibles. d'anomalie. Connexion locale a un Alteration de paramétrage, Autorisation préalable, présence équipement de mesure ou à rupture de traçabilité, rebond ou validation exploitant, journal Renforcé une armoire raccordée à vers l'automate ou la d'intervention, sauvegarde l’automate et/ou supervision supervision. avant modification. Accès nominatif via bastion ou Accès à un automate (API, Modification non autorisée du poste maitrise, MFA si distant, AT), a une passerelle procède, indisponibilité, enregistrement, validation a Critique (routeur, switch…), a une altération de données quatre yeux pour action IHM ou à une supervision d'autosurveillance. sensible. Télémaintenance ou Accès temporaire, pas de tunnel Compromission par la chaine transfert de fichiers entre permanent, fichiers signes ou d'approvisionnement, code Critique titulaire du marché et contrôles, station blanche, malveillant, fuite de secrets. périmètre OT notification incident. Page 3 sur 8 CCTP-Annexe Cybersécurité Article 2 - Principes généraux Le titulaire du marché applique les principes généraux suivants durant toute la durée du marché. 2.1 - Continuité d’exploitation Les interventions ne doivent pas compromettre la disponibilité des ouvrages, la continuité du service public de l’assainissement ni les obligations réglementaires d’autosurveillance. 2.2 - Principe du moindre privilège Tout accès physique ou logique est limité aux besoins strictement nécessaires à la réalisation de la prestation. 2.3 - Traçabilité Toute action réalisée sur un équipement, un logiciel, un fichier ou une interface du périmètre de l’infrastructure du SI Industriel de la direction de l’Eau et de l’Assainissement doit être attribuable à un intervenant identifié. 2.4 - Intégrité des systèmes Les opérations de contrôle ou d’étalonnage ne doivent pas modifier le comportement du procédé industriel, les paramètres d’exploitation ou les dispositifs de sécurité sans validation préalable. 2.5 - Défense en profondeur Les exigences de cybersécurité s’appliquent aux personnes, équipements, logiciels, supports amovibles, accès distants, données et sous-traitants mobilisés dans le cadre du marché. Article 3 - Modalités de cybersécurité applicables au titulaire du marché du marché 3.1 - Identification et habilitations des intervenants Le titulaire du marché transmet au représentant dans l’exécution du marché la liste nominative des personnes susceptibles d’intervenir 5 (cinq) jours ouvrables avant toute intervention. Pour chaque intervenant sont précisés : • Société d’appartenance, • Le nom de l’intervenant, • La fonction de l’intervenant, • Le niveau d’habilitation de l’intervenant, • Les sites concernés ; • La durée prévisionnelle nécessaire aux interventions. Page 4 sur 8 CCTP-Annexe Cybersécurité Tout changement est notifié avant l’intervention. Le représentant dans l’exécution du marché se réserve le droit de refuser l’accès à tout intervenant non déclaré ou ne présentant pas les habilitations requises. Les comptes, badges, certificats et moyens d’authentification sont strictement personnels. 3.2 - Sensibilisation et formation Le titulaire du maché s’engage à sensibiliser et former tous les intervenants aux règles "d’hygiène informatique" suivant la politique de Sécurité des Systèmes d’Information OT (PSSI-OT). Le titulaire du marché du marché fournit les attestations de formation de ces intervenants avant toute intervention. Le titulaire du marché du marché signe une charte de bonne conduite en début de marché. 3.3 - Accès aux ouvrages et aux équipements Le titulaire du marché respecte les procédures d’accès applicables aux ouvrages de la direction de l’Eau et de l’Assainissement de la MEL. Toute ouverture d’armoire, raccordement sur un port de maintenance, retrait de scellé ou intervention sur un équipement raccordé au périmètre du SI Industriel de la direction de l’Eau et l’Assainissement fait l’objet d’une traçabilité dans le compte rendu d’intervention. Les photographies, schémas, captures d’écran, fichiers de configuration et plans techniques sont considérés comme des informations sensibles. 3.4 - Accès logiques et télémaintenance Tout accès logique à un automate, une passerelle, une IHM, un poste de supervision ou un logiciel de configuration doit : • Être nominatif ; • Être autorisé préalablement ; • Être limité dans le temps ; • Être tracé. Sont interdits : • Les tunnels permanents (télémaintenance) ; • Les modems autonomes (télémaintenance) ; • Les VPN initiés par le titulaire du marché (télémaintenance) ; • Les outils de prise en main à distance non approuvés (télémaintenance) ; • Les accès non déclarés. Lorsque l’accès distant est autorisé, celui-ci utilise exclusivement les moyens approuvés par le représentant dans l’exécution du marché. L’authentification multifacteur est mise en œuvre lorsque la solution technique le permet. Page 5 sur 8 CCTP-Annexe Cybersécurité Les droits d’accès sont supprimés dès la fin de l’intervention ou de l’affectation de l’intervenant. 3.5 - Sécurité des postes et outils du titulaire du marché Les ordinateurs portables, tablettes, logiciels et outils de diagnostic utilisés par le titulaire du marché du marché doivent : • Être maintenus à jour ; • Être protégés contre les logiciels malveillants ; • Être verrouillés en cas d’inactivité ; • Être protégés par authentification ; • Être utilisés exclusivement dans un cadre professionnel. Le représentant dans l’exécution du marché peut refuser le raccordement d’un équipement ne présentant pas un niveau de sécurité suffisant. 3.6 - Supports amovibles et transferts de fichiers L’utilisation de supports amovibles est interdite. Les supports personnels sont interdits. Tout support (pc, tablette, console) introduit dans le périmètre du SI Industriel de la direction de l’Eau et de l’Assainissement doit avoir fait l’objet d’un contrôle préalable permettant de vérifier l’absence de code malveillant. Les fichiers de configuration, programmes, firmwares, pilotes ou rapports transmis au représentant dans l’exécution du marché doivent provenir de sources identifiées et leur intégrité doit pouvoir être vérifiée. 3.7 - Contrôle métrologique et gestion des modifications Avant toute modification d’un paramètre, d’un coefficient, d’une table de conversion ou d’une configuration associée à un équipement raccordé au périmètre SI Industriel de la direction de l’Eau et de l’Assainissement, le titulaire du marché obtient l’accord explicite représentant dans l’exécution du marché. Toute modification fait l’objet : • D’une sauvegarde préalable, • D’une traçabilité complète, • D’un plan de retour arrière, • D’une validation après intervention. Le titulaire du marché ne désactive pas un dispositif de sécurité, une alarme ou une journalisation sans autorisation écrite du représentant dans l’exécution du marché. 3.8 - Journalisation et comptes rendus Le titulaire du marché conserve la traçabilité des opérations réalisées. Page 6 sur 8 CCTP-Annexe Cybersécurité Les rapports de contrôles mentionnent notamment : • Les équipements concernés ; • Les dates et heures d’intervention ; • Les comptes utilisés ; • Les fichiers importés ou exportés ; • Les paramètres consultés ou modifiés ; • Les incidents rencontrés ; • Les mesures correctives mises en œuvre. Ces documents sont transmis au représentant dans l’exécution du marché selon les modalités indiquées au CCTP. 3.9 - Gestion des vulnérabilités Le titulaire du marché assure une veille sur les vulnérabilités affectant les matériels, logiciels, firmwares ou outils utilisés dans le cadre du marché. Toute vulnérabilité susceptible d’affecter le périmètre du SI Industriel de la direction de l’Eau et de l’Assainissement est signalée au représentant dans l’exécution du marché dans les meilleurs délais avec : - Son niveau de criticité ; - Les équipements concernés ; - Les mesures correctives recommandées ; - Les éventuelles mesures compensatoires. 3.10 - Gestion des incidents de cybersécurité Le titulaire du marché informe immédiatement le représentant dans l’exécution du marché de tout incident ou événement susceptible d’affecter : • La disponibilité du système ; • L’intégrité des mesures ; • La confidentialité des informations ; • La continuité du service. Le délai maximal de notification est fixé à : • Quatre (4) heures pour un incident affectant un ouvrage critique ou une donnée réglementaire, • Vingt-quatre (24) heures pour tout autre incident. Le titulaire du marché coopère pleinement aux investigations et préserve les éléments de preuve. 3.11 - Confidentialité Les informations relatives aux ouvrages, automates, réseaux, comptes, schémas, données de mesure et incidents sont considérées comme confidentielles. Page 7 sur 8 CCTP-Annexe Cybersécurité Le titulaire du marché applique le principe du besoin d’en connaître. Les mots de passe, certificats, clés cryptographiques et secrets d’authentification ne doivent jamais apparaître en clair dans les documents ou échanges. 3.12 - Droit d’audit Le représentant dans l’exécution du marché se réserve le droit de vérifier le respect des présentes prescriptions. Les contrôles peuvent être réalisés sur pièces, par entretien ou lors d’une intervention. Le titulaire du marché met à disposition les éléments justificatifs demandés. Les audits sont réalisés dans des conditions compatibles avec la continuité d’exploitation des ouvrages. 3.13 - Réversibilité et fin de marché À l’issue du marché, le titulaire du marché : • Restitue l’ensemble des documents et données utiles ; • Remet les sauvegardes et configurations produites ; • Restitue les moyens d’accès mis à sa disposition ; • Supprime les données dont la conservation n’est plus justifiée. Sur demande du représentant dans l’exécution du marché, il fournit une attestation de suppression ou de destruction. 3.14 - Modalités en cas de non-respect des prescriptions de cybersécurité Le non-respect des prescriptions constitue un manquement contractuel. Selon la gravité des faits constatés, le représentant dans l’exécution du marché peut notamment : • Suspendre un accès, • Refuser une intervention, • Appliquer les pénalités prévues à l’article 6 du CCAP, • Diligenter un audit. Sont notamment considérés comme des manquements graves : • L’accès non autorisé à un système, • La dissimulation d’un incident, • L’utilisation d’un support non contrôlé, • L’installation d’un accès distant permanent, • La modification non autorisée d’un automate ou d’un paramétrage ayant un impact sur l’exploitation. Dans ces cas, les pénalités prévues à l’article 6 du CCAP s’appliquent. Page 8 sur 8 CCTP-Annexe Cybersécurité
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.