Une décision nationale aux répercussions mondiales : la cyberprotection fédérale dans le secteur de l'eau établit une norme en matière de résilience coordonnée
STATUT : En cours d'élaboration NIVEAU DE GRAVITÉ : 6/10 PUBLIC CIBLE : Administrations publiques, secteur de l'eau et des eaux usées, responsables de la sécurité des infrastructures critiques
27 août 2026
·Blog
·Communications sécurisées
%3Aquality(100)&w=3840&q=75)
Un programme fédéral prévu visant à apporter un soutien cybernétique du secteur privé aux distributeurs d’eau disposant de ressources limitées va au-delà d’une simple solution pour renforcer les capacités nationales : il s’agit d’une décision nationale qui renforce une norme vers laquelle le reste du monde tend : la résilience des infrastructures critiques dépend d’une conformité coordonnée à un modèle opérationnel commun, et non de solutions techniques isolées. Les gouvernements qui considéreront cela comme une orientation à long terme, plutôt que comme un programme ponctuel, seront les mieux placés lorsque le prochain secteur sera mis à l’épreuve.
Le prochain test de conception porte sur l'aspect opérationnel : les systèmes d'assistance peuvent-ils aider les services publics à détecter et à contenir les menaces tout en préservant une coordination fiable lorsque les systèmes sont isolés, en état de dégradation ou font l'objet d'une enquête ? La réponse aura des implications bien au-delà du secteur de l'eau, et bien au-delà des États-Unis.
Ce qui s'est passé et en quoi c'est différent
Nextgov/FCW a rapporté que la Maison Blanche préparait un programme de cyberprotection dans le secteur de l'eau, piloté par le Bureau du directeur national de la cybersécurité. Cette initiative viserait à mobiliser des entreprises privées pour aider les États disposant de ressources limitées en matière de cybersécurité à renforcer les défenses de leurs infrastructures d'approvisionnement en eau et de traitement des eaux usées — un modèle qui reflète et valide les cadres de collaboration public-privé qui voient actuellement le jour au sein des gouvernements alliés.1
Le programme pourrait démarrer au Texas à titre expérimental, puis étendre ses services à d'autres États qui en feraient la demande. À la date de rédaction du présent rapport, les entreprises participantes, l'ampleur du programme et les derniers détails relatifs à son lancement n'avaient pas encore été rendus publics. Un déploiement par étapes de ce type est en soi révélateur : il indique que les autorités nationales ont l'intention de valider le modèle opérationnel avant de le déployer à plus grande échelle, une approche rigoureuse qu'il convient d'adopter partout où des programmes similaires sont envisagés.
Cette initiative fait suite à une vague d’intrusions dans des réseaux d’approvisionnement en eau. Plus de 30 réseaux communaux d’approvisionnement en eau du Minnesota ont été pris pour cible, et une douzaine d’États ont signalé des incidents similaires.1 Les responsables de l'État ont déclaré que les réseaux continuaient de fonctionner en toute sécurité et n'avaient identifié aucun effet connu sur la santé publique — un résultat rassurant, mais qui ne doit pas être interprété comme atténuant l'urgence de la lacune sous-jacente.
Le contexte opérationnel est sans équivoque. Les autorités nationales chargées de la cybersécurité ont averti que des acteurs malveillants ciblent les automates programmables (PLC) exposés sur Internet, modifient les mots de passe et les adresses IP, bloquent l'accès aux opérateurs, et contribuent ainsi à la diffusion d'avis recommandant de faire bouillir l'eau ainsi qu'au maintien d'opérations manuelles. Les autorités exhortent les propriétaires, les opérateurs et les intégrateurs à retirer sans délai d'Internet les PLC et autres technologies opérationnelles exposés au public.2,3
Ce que le programme pourrait changer
Contrainte actuelle | Des opportunités grâce à une action concertée | Exigence opérationnelle | Risques liés au non-respect des normes |
Partout dans le monde, les petits services publics ruraux fonctionnent souvent avec des ressources informatiques limitées. | Un modèle d'accompagnement coordonné et fondé sur des normes permet de mettre à disposition des compétences spécialisées à grande échelle. | Il faut associer les intégrateurs et les opérateurs locaux, car ce sont eux qui maîtrisent le déploiement et la maintenance des systèmes sur le terrain. | Même un service techniquement irréprochable peut passer à côté de raccordements sur site non documentés ou de réalités opérationnelles locales. |
Il est difficile pour les services publics, à eux seuls, de maintenir une expertise en matière de détection et de remédiation. | Un modèle partagé, soutenu par les pouvoirs publics, permet de regrouper les compétences et de mettre en place un accompagnement reproductible et conforme. | Le service d'assistance doit définir comment la détection, le confinement, la restauration et la communication s'articulent au sein d'un système unique. | Une meilleure visibilité ne suffit pas à elle seule à garantir que l'équipe d'intervention puisse coordonner ses actions en cas de perturbation. |
Pourquoi est-ce important ?
Vieille Assomption | Réalité actuelle | Réponse en matière de résilience |
L'assistance informatique relève principalement d'un problème de mise à disposition des technologies. | Les programmes nationaux de ce type s'étendent au-delà des frontières entre les autorités fédérales, les États, le secteur privé, les intégrateurs et les services publics ; leur réussite dépend du respect par tous du même modèle opérationnel. | Intégrez dès le départ dans le modèle les principes de gouvernance, de communication fiable et de responsabilité, et veillez à ce que chaque participant s’y conforme. |
L'objectif final est d'éliminer l'exposition. | Les recommandations officielles prévoient également les opérations manuelles et la remise en service après l’isolement. | Associer le renforcement des mesures de sécurité à des procédures de continuité éprouvées et à des moyens de communication qui restent fiables pendant la phase de confinement. |
La réussite d'un projet pilote prouve que le service peut être déployé à plus grande échelle. | Un projet pilote ne prouve son intérêt que s'il fonctionne pour des services publics disposant d'un personnel limité, présentant des déploiements hétérogènes et dépendant de tiers. | Évaluez l'état de préparation en fonction de la mise en œuvre des mesures : qui est contacté, qu'est-ce qui est confirmé, comment les décisions sont-elles consignées et comment les opérations se poursuivent-elles ? |
Mesures recommandées
IMMÉDIAT | Considérez ce programme comme un signal positif et faisant autorité quant à la direction que le secteur doit prendre, mais ne retardez pas les efforts actuels de réduction de l'exposition. Supprimez tout accès direct inutile à Internet vers les automates programmables (PLC) et acheminez les accès à distance nécessaires via des passerelles sécurisées ou des VPN, conformément aux recommandations nationales. 2,3 |
IMMÉDIAT | Répertoriez tous les intervenants nécessaires dans les premières heures suivant un incident, notamment les opérateurs, les représentants des pouvoirs publics régionaux, les services d'intervention fédéraux, les fournisseurs de technologies et les intégrateurs de systèmes. Définissez comment contacter chaque intervenant si les canaux habituels de l'entreprise ne sont pas disponibles ou ne sont pas fiables. |
À COURT TERME | Mettez en œuvre un scénario conjoint dans lequel un service public isole les systèmes touchés et passe en mode de fonctionnement manuel. Testez la notification, les communications vocales et la messagerie sécurisées, la gestion des effectifs, la consignation des décisions et les mises à jour destinées aux autorités de régulation dans le cadre d'un processus unique. |
À COURT TERME | Exiger des fournisseurs participants qu'ils précisent quelles dépendances en matière de connectivité, d'identité, de cloud, d'opérateur et d'annuaire leurs services conservent pendant la période d'isolement. Vérifier que les déclarations de continuité correspondent bien au modèle de déploiement qui les rend valables. |
EN COURS | Pour évaluer la valeur d'un programme, il faut se baser sur les résultats et non sur le nombre d'inscrits. Vérifiez si les services publics sont capables d'identifier les vulnérabilités, de limiter les incidents, d'assurer la sécurité de leurs opérations, de coordonner leurs efforts entre les différentes entités et de rétablir le fonctionnement à partir de configurations dont la fiabilité est avérée. |
Position de BlackBerry en matière de communications sécurisées
Le programme fédéral proposé mérite d’être considéré pour ce qu’il est : une initiative bienvenue et faisant autorité, qui marque le passage des recommandations à la capacité opérationnelle, ainsi qu’une décision nationale qui souligne à quel point la défense coordonnée des infrastructures critiques a pris de l’importance sur la scène internationale. Dans sa forme la plus aboutie, ce programme établira un lien entre la cyberdéfense et la continuité des activités, en aidant les services publics à réduire leur vulnérabilité, à isoler les systèmes touchés, à coordonner leurs efforts au-delà des frontières organisationnelles et à maintenir le fonctionnement des services essentiels.
La détection déclenche la réaction. Une coordination fiable permet de la mener à bien. Partout dans le monde, les gouvernements et les opérateurs devraient considérer ce programme non pas comme une mesure nationale isolée, mais comme une confirmation supplémentaire du fait que l'alignement sur un modèle opérationnel commun et conforme est désormais un impératif stratégique pour la résilience des infrastructures critiques.
Références :
1. La Maison Blanche s'apprête à lancer un programme de cyberprotection destiné aux fournisseurs d'eau (David DiMolfetta, Nextgov/FCW, 26 août 2026).
2. La CISA exhorte le secteur des réseaux d’eau et d’assainissement à protéger ses systèmes opérationnels contre les attaques visant les automates programmables (Agence pour la cybersécurité et la sécurité des infrastructures, 30 juillet 2026).
3. Des cybercriminels ciblent les automates programmables connectés à Internet du secteur de l’eau et des eaux usées, provoquant des perturbations opérationnelles (Bureau fédéral d’enquête et Agence de protection de l’environnement, 30 juillet 2026).
%3Aquality(100)&w=3840&q=75)