Anatomie d'un ransomware qui a sauté la passerelle IT/OT après votre audit
Vous aviez validé la segmentation IT/OT. Six semaines plus tard, un ransomware franchit la zone démilitarisée et atteint les automates. Reconstitution heure par heure et facture détaillée.
- La segmentation IT/OT est le contrôle le plus surveillé d'un audit — et le plus exposé en cas d'échec, car son défaut a des conséquences en chaîne.
- Un ransomware qui atteint le SCADA arrête la production : la facture se compte en centaines de milliers d'euros par jour sur certains sites.
- Le consultant qui a validé une règle de pare-feu trop permissive ou un accès distant oublié se retrouve en première ligne du recours.
- RC Pro pour la mise en cause de l'audit, volet cyber pour la gestion de crise : deux garanties, deux rôles distincts mais complémentaires.
Le contexte : un audit qui validait la segmentation
Reconstituons un sinistre type, représentatif des dossiers les plus redoutés du métier. Vous intervenez sur un industriel manufacturier. Votre mission inclut l'évaluation de la segmentation IT/OT : la séparation entre le réseau bureautique (exposé à Internet, à la messagerie, aux clés USB) et le réseau industriel qui pilote la production via des automates Rockwell et un SCADA central.
Vous auditez la zone démilitarisée industrielle, les règles de pare-feu, les flux autorisés. Votre rapport conclut à une segmentation « globalement maîtrisée », avec quelques recommandations de second ordre. Vous validez, en substance, que le cloisonnement tient.
Le problème : une règle de pare-feu héritée, ouverte pour une ancienne opération de maintenance distante, autorise un flux depuis un poste IT vers un serveur de supervision OT. Elle n'apparaît pas clairement dans la configuration que vous avez analysée, ou elle a été qualifiée à tort comme bénigne. C'est par cette brèche que tout va basculer.
La chronologie de l'incident, heure par heure
Six semaines après votre rapport, l'attaque se déroule. Voici la séquence typique d'une propagation IT vers OT :
| Moment | Événement |
|---|---|
| J-0, 18h | Compromission initiale : un poste bureautique infecté par une pièce jointe malveillante. |
| J-0, nuit | Mouvement latéral dans l'IT, élévation de privilèges, reconnaissance du réseau. |
| J+1 | Découverte de la règle de pare-feu permissive ; franchissement vers la zone OT. |
| J+2, 4h | Chiffrement des serveurs de supervision SCADA ; perte de visibilité sur la production. |
| J+2, 6h | Arrêt de précaution de la production : impossible d'opérer en aveugle. |
| J+2 à J+9 | Production à l'arrêt, restauration progressive, reconstruction des serveurs, revalidation de la sûreté avant redémarrage. |
Le point crucial pour vous : l'expert mandaté reconstitue le chemin d'attaque et identifie la règle de pare-feu comme le vecteur de franchissement IT/OT. Or cette segmentation, c'est précisément ce que vous aviez audité et validé.
La facture : pourquoi l'OT coûte si cher
Le coût d'un arrêt de production OT n'a aucune commune mesure avec l'indisponibilité d'un site web. Sur ce dossier type, l'addition se ventile ainsi (ordres de grandeur représentatifs) :
| Poste | Estimation |
|---|---|
| Perte d'exploitation (7 jours d'arrêt) | 700 000 € à 1,4 M€ |
| Réponse à incident et forensique | 120 000 € |
| Reconstruction des systèmes de supervision | 90 000 € |
| Commandes clients perdues / pénalités de retard | 200 000 € |
| Frais juridiques et expertise | 60 000 € |
Face à de tels montants, l'industriel ne va pas absorber seul la perte. Il cherche les responsabilités, et votre rapport d'audit — qui validait la segmentation défaillante — devient une cible naturelle du recours. La question n'est plus « combien a coûté l'attaque » mais « quelle part de cette facture peut-on m'imputer ».
Quelles garanties jouent, et pour quoi exactement
C'est ici que la distinction entre vos couvertures devient décisive. Deux garanties interviennent sur deux terrains différents :
La RC Pro répond de la mise en cause de votre prestation. Si le client (ou son assureur subrogé) vous reproche d'avoir validé une segmentation défaillante, c'est votre RC Pro qui couvre les dommages immatériels consécutifs réclamés, dans la limite de votre plafond, et qui finance votre défense. Compte tenu des montants en jeu, le plafond dommages immatériels doit être élevé — d'où les niveaux de 1 à 5 M€ exigés sur ces missions. La page assurance RC Pro détaille cette garantie.
Le volet cyber répond d'un terrain distinct : votre propre exposition. Si la compromission a transité par vos accès, vos comptes de maintenance distante, ou si une violation de données vous concerne, l'assurance cyber prend en charge la gestion de crise : forensique, notification, accompagnement. Sur un métier au croisement IT/OT, ces deux garanties ne se substituent pas : elles couvrent deux risques réels et simultanés.
RC Pro : on me reproche mon travail. Cyber : je suis moi-même touché ou j'ai été un vecteur. Les deux peuvent arriver dans le même sinistre.
Les leçons à tirer pour votre méthode et votre couverture
Ce scénario, décliné des dizaines de fois dans la réalité, livre des enseignements directement actionnables :
- Documentez la limite de votre audit de segmentation. Précisez la date de la configuration analysée, la méthode (revue de règles, tests actifs ou non), et les flux que vous n'avez pas pu vérifier. Une règle héritée non visible dans le périmètre testé doit être tracée comme telle.
- Qualifiez chaque accès distant comme un risque majeur. Les flux de maintenance oubliés sont le vecteur numéro un de franchissement IT/OT. Un audit OT sérieux les chasse systématiquement et les remonte au plus haut niveau de criticité.
- Ne validez jamais sans réserve. Une formulation « segmentation maîtrisée » sans nuance est une prise de risque. Préférez une conclusion qui liste les conditions de cette maîtrise et les angles morts.
- Alignez vos plafonds sur l'enjeu réel. Une perte d'exploitation OT se chiffre en centaines de milliers d'euros par jour. Une RC Pro plafonnée à 250 000 € est sans rapport avec ce risque.
- Cumulez RC Pro et cyber en connaissance de cause. Ce n'est pas une redondance commerciale : ce sont deux fronts que le même incident peut ouvrir.
La meilleure protection reste la combinaison d'une méthode défendable et d'une couverture calibrée. L'une réduit la probabilité d'être mis en cause, l'autre absorbe le choc quand cela arrive malgré tout.
Questions fréquentes
Cela dépend de votre périmètre et de votre méthode. Si vous aviez clairement délimité ce que vous avez testé et signalé les limites de l'audit, votre responsabilité est atténuée. Si vous avez validé sans réserve une segmentation où figurait un flux ouvert analysable, vous êtes davantage exposé. La traçabilité de votre méthode est déterminante.
Parce qu'il combine perte d'exploitation directe, commandes perdues, pénalités de retard, reconstruction des systèmes et revalidation de la sûreté avant tout redémarrage. Sur certains sites, la perte se chiffre en centaines de milliers d'euros par jour, ce qui explique les plafonds élevés exigés sur ces missions.
La RC Pro, au titre de la mise en cause de votre prestation, couvre les dommages immatériels consécutifs réclamés dans la limite de votre plafond, et finance votre défense. C'est pourquoi le plafond dommages immatériels doit être dimensionné pour ces enjeux.
Il couvre votre propre exposition, distincte de la mise en cause de votre prestation : forensique, notification en cas de violation de données, accompagnement de crise si la compromission a transité par vos accès ou vos systèmes. RC Pro et cyber couvrent deux risques réels et simultanés.
Documentez la date et la méthode de l'analyse, chassez systématiquement les accès distants et flux de maintenance hérités, qualifiez-les au plus haut niveau de criticité, et évitez toute validation sans réserve. Une conclusion nuancée qui liste les angles morts est votre meilleure défense en cas de litige.
Souscrivez votre assurance pro en 2 minutes
Toutes nos protections pour votre activité de Consultant cybersécurité OT — attestation immédiate, sans engagement.
* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Consultant cybersécurité OT →
Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.