<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wassim ALIDRA, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/wassim-alidra/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Wed, 15 Jul 2026 13:11:49 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Wassim ALIDRA, Auteur</title>
	<link>https://www.riskinsight-wavestone.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Cyber-résilience industrielle : par où commencer face à NIS 2 ?</title>
		<link>https://www.riskinsight-wavestone.com/2026/07/cyber-resilience-industrielle-par-ou-commencer-face-a-nis-2/</link>
					<comments>https://www.riskinsight-wavestone.com/2026/07/cyber-resilience-industrielle-par-ou-commencer-face-a-nis-2/#respond</comments>
		
		<dc:creator><![CDATA[Wassim ALIDRA]]></dc:creator>
		<pubDate>Wed, 15 Jul 2026 13:11:46 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Deep-dive]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[IoT & smart products]]></category>
		<category><![CDATA[Manufacturing & Industry 4.0]]></category>
		<category><![CDATA[Rubriques]]></category>
		<category><![CDATA[cybersecurity]]></category>
		<category><![CDATA[nis 2]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=30437</guid>

					<description><![CDATA[<p>Ce chiffre révèle un changement profond : les sauvegardes, souvent considérées dernier recours, sont désormais des cibles à part entière. Face à une cyberattaque majeure, les plans de continuité traditionnels ne suffisent plus. En effet, ils ne fonctionnent pas en milieu industriel,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/07/cyber-resilience-industrielle-par-ou-commencer-face-a-nis-2/">Cyber-résilience industrielle : par où commencer face à NIS 2 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: center;"><span data-contrast="auto"><img fetchpriority="high" decoding="async" class="alignnone  wp-image-30471" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig1-1-437x131.png" alt="" width="520" height="156" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig1-1-437x131.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig1-1-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig1-1-768x230.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig1-1.png 968w" sizes="(max-width: 520px) 100vw, 520px" /></span></p>
<p style="text-align: left;"><span data-contrast="auto"><strong>Ce chiffre révèle un changement profond : les sauvegardes, souvent considérées dernier recours, sont désormais des cibles à part entière. Face à une cyberattaque majeure, les plans de continuité traditionnels ne suffisent plus.</strong> En effet, ils ne fonctionnent pas en milieu industriel, notamment via la nature des enjeux : sécurité physique, impact environnemental, production continue, etc.</span></p>
<p><span data-contrast="auto">C&rsquo;est pourquoi<strong> les organisations les plus avancées construisent aujourd&rsquo;hui des programmes de cyber-résilience OT dédiés</strong>, conçus pour gérer la crise face à une perturbation ou un incident majeur, assurer la continuité des activités essentielles et restaurer les éléments altérés.</span></p>
<p><span data-contrast="auto">La Directive NIS2, notamment le référentiel RECYF de l’ANSSI, vient supporter cet effort en intégrant des obligations claires sur la cyber-résilience pour les entités essentielles et importantes.</span></p>
<p><span data-contrast="auto">Par où commencer, quels obstacles anticiper, et comment bâtir une résilience OT à la hauteur des exigences de NIS 2 ?</span></p>
<h1><b><span data-contrast="auto">NIS 2 et la résilience industrielle : exigences et état des lieux</span></b></h1>
<h2><b><span data-contrast="auto">Ce que NIS 2 impose concrètement</span></b></h2>
<p><span style="color: #451dc7;"><i>L&rsquo;intégration croissante de l&rsquo;IT dans les processus industriels (MES, ERP connectés aux lignes, abandon progressif des processus papier) a profondément modifié la réalité opérationnelle des usines. Les dépendances sont nombreuses, souvent mal cartographiées, et une défaillance IT peut bloquer l&rsquo;OT même lorsque les équipements physiques sont intacts. A ce titre, la capacité des milieux industriels à être plus résilient aux attaques cyber apparaît comme un chantier prioritaire.</i></span></p>
<p><span data-contrast="auto">La directive NIS 2, élargit significativement le périmètre des entités soumises par rapport à sa version antérieure, et vise à adresser parmi ses priorités, la cyber-résilience des entités. Deux objectifs sont particulièrement structurants en matière de résilience :</span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img decoding="async" class="alignnone  wp-image-30467" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2-389x191.png" alt="" width="887" height="436" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2-389x191.png 389w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2-71x35.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2-768x377.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2-1536x753.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig2.png 1902w" sizes="(max-width: 887px) 100vw, 887px" /></span></p>
<h2><b><span data-contrast="auto">E</span></b><b><span data-contrast="auto">tat des lieux sur la cyber-résilience en milieu industriel</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Si les organisations industrielles ont progressivement investi dans la sécurisation de leurs environnements OT, la maturité sur la continuité et la reprise reste insuffisante pour répondre aux exigences de NIS 2. Plusieurs lacunes sont systématiquement observées :</span></p>
<ul>
<li><span data-contrast="auto"><strong>Manque de connaissance formelle des assets</strong> et de leur criticité :</span>
<ul>
<li><span data-contrast="auto">Cartographie des actifs souvent non formalisé ou incomplet</span></li>
<li><span data-contrast="auto">BIA absent ou partiellement réalisé</span></li>
</ul>
</li>
<li><span data-contrast="auto"><strong>Les PCA métiers existants sont conçus pour des scénarios physiques ou IT traditionnels</strong> <strong>mais pas pour des enjeux cyber OT</strong></span></li>
<li><span data-contrast="auto"><strong>Les capacités de continuité et de reprise ne sont pas testées</strong> : les organisations se limitent à des tests unitaires ou des restaurations de VM isolées, sans jamais couvrir une ligne de production complète ou un scénario bout en bout. Plusieurs facteurs expliquent cette situation :</span></li>
</ul>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img decoding="async" class="wp-image-30463 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-343x191.png" alt="" width="964" height="537" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-343x191.png 343w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-71x39.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-768x427.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-1536x854.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3-1170x650.png 1170w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig3.png 1611w" sizes="(max-width: 964px) 100vw, 964px" /></span></p>
<p><span data-contrast="auto">Sans maturation sur ces sujets, un incident cyber peut se traduire par des semaines d&rsquo;arrêt.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h1><b><span data-contrast="auto">Par où commencer pour bâtir une résilience OT à la hauteur de NIS 2 ?</span></b></h1>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;469777462&quot;:[3030],&quot;469777927&quot;:[0],&quot;469777928&quot;:[1]}"><img loading="lazy" decoding="async" class="wp-image-30459 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig4-311x191.png" alt="" width="837" height="514" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig4-311x191.png 311w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig4-63x39.png 63w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig4-768x472.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig4.png 1184w" sizes="auto, (max-width: 837px) 100vw, 837px" /></span></p>
<h2><b><span data-contrast="auto">Fondations et prérequis</span></b></h2>
<p><span data-contrast="auto">Avant de construire un plan de reprise ou de tester quoi que ce soit, il faut établir les fondations : <strong>définir ce qu&rsquo;on protège, définir comment l&rsquo;activité se maintient en cas d&rsquo;incident, et déterminer ce qui doit être sauvegardé.</strong></span><strong> </strong></p>
<h2><b><span data-contrast="auto">Quels acteurs intégrer au démarrage ?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Un programme de cyber-résilience piloté uniquement par les équipes Cyber ou IT risque de ne pas refléter les réalités opérationnelles et de ne pas répondre aux véritables enjeux métiers : sans la participation et compréhension de l’enjeu par les opérateurs, le chantier aura du mal à avancer. Cela passe par une phase d&rsquo;évangélisation : expliquer concrètement ce qu&rsquo;un incident coûte à leur activité, et identifier dès le départ les bons interlocuteurs dans chaque direction.</span></p>
<h2><b><span data-contrast="auto">Quels périmètres métiers prioriser ?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">L&rsquo;objectif pour la cyber-résilience n&rsquo;est pas de produire un inventaire exhaustif du parc industriel. <strong>Il s&rsquo;agit d’identifier les actifs qui portent les processus critiques pour l&rsquo;activité.</strong> Le point de départ est de créer un PCA à l’échelle de l’entreprise, puis un BIA à l’échelle des sites qui permettront de définir les DMIA et PRD par processus critique.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">La collecte s&rsquo;appuie sur une approche hybride :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul>
<li><span data-contrast="auto"><strong>Entretiens opérationnels</strong> avec les équipes terrain</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto"><strong>Exploitation des documents d’architecture et des configurations</strong> afin d’identifier les dépendances supplémentaires</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p><span style="color: #451dc7;"><i>Les sondes peuvent apparaître comme un bon choix mais elles ne détectent que les assets qui émettent du trafic. Un équipement qui ne communique pas à un instant T disparaît de la cartographie. En OT, bon nombre d’équipements sont configurés une fois puis fonctionnent en autonomie, ce qui limite fortement leur visibilité réseau. De plus, certains systèmes sont totalement standalone et n’émettent aucun trafic, alors même qu’ils peuvent être critiques pour l’activité. Se reposer uniquement sur des sondes donne donc une vision partielle et parfois trompeuse de l’environnement, avec un risque réel de passer à côté d’équipements essentiels.</i> </span></p>
<h2><b><span data-contrast="auto">Quelles données sauvegarder et comment ?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto"><strong>La cartographie permet de recenser et prioriser les systèmes à protéger en fonction de leur criticité validée avec les équipes métiers</strong>. Ensuite, pour chaque asset, on définit le contenu minimum à sauvegarder et leur fréquence : </span></p>
<p style="text-align: center;"><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> <img loading="lazy" decoding="async" class="alignnone  wp-image-30455" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig5-437x176.png" alt="" width="787" height="317" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig5-437x176.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig5-71x29.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig5-768x310.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig5.png 1413w" sizes="auto, (max-width: 787px) 100vw, 787px" /></span></p>
<p><span data-contrast="auto">Indépendamment de la fréquence planifiée, il est recommandé d&rsquo;effectuer une sauvegarde après tout changement majeur afin de limiter la perte de configuration en cas d&rsquo;incident.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Plusieurs <strong>principes structurent ensuite la stratégie de sécurisation des sauvegardes</strong> : </p>
<ul>
<li><span data-contrast="auto">Redondance, chiffrement, et immuabilité des sauvegardes</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Air-gapping pour les environnements les plus sensibles</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Politique de rétention différenciée par type d&rsquo;actif</span></li>
<li><span data-contrast="auto">Clauses contractuelles encadrant les obligations de sauvegarde des tiers</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p><span style="color: #451dc7;"><i>Les infrastructures de sauvegarde ne sont pas de simples supports techniques : elles constituent elles-mêmes des cibles sensibles et doivent être traitées comme des systèmes critiques, avec le niveau de protection approprié.</i> </span></p>
<h2><b><span data-contrast="auto">Comment assurer la continuité en cas d’incident ?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">La <strong>première étape du PCA consiste à identifier les scénarios de crise à adresser,</strong> car ceux-ci déterminent les interlocuteurs à impliquer, les procédures à définir et les modes de fonctionnement à adopter. Ce travail est mené conjointement avec les équipes HSE, métiers, cybersécurité, risk management.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Pour chaque processus critique identifié, il convient ensuite de définir, avec les équipes production, maintenance, et qualité : </p>
<p><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"><img loading="lazy" decoding="async" class=" wp-image-30451 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig6-437x131.png" alt="" width="904" height="271" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig6-437x131.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig6-71x21.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig6-768x230.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig6.png 1121w" sizes="auto, (max-width: 904px) 100vw, 904px" /></span></p>
<h1><b><span data-contrast="auto">Validation et reprise</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<h2><b><span data-contrast="auto">Comment valider le fonctionnement de la reprise ?</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p><span data-contrast="auto">Un PRA non testé est un PRA théorique.</span></p>
<p>Les <strong>tests peuvent être effectués, pour limiter l’impact sur la production</strong> : </p>
<ul>
<li><span data-contrast="auto">Sur une infrastructure globale de test, mutualisée entre les différents sites,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Sur une ligne de test,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Pendant les fenêtres de maintenance,</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">En utilisant des jumeaux numériques.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p><span data-contrast="auto">Ces tests doivent être validé au minimum une fois par an.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">La progression est graduelle :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"><img loading="lazy" decoding="async" class=" wp-image-30447 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7-420x191.png" alt="" width="899" height="409" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7-420x191.png 420w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7-71x32.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7-768x349.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7-1536x699.png 1536w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig7.png 1739w" sizes="auto, (max-width: 899px) 100vw, 899px" /></span></p>
<p><span data-contrast="auto"><strong>Chaque test est documenté</strong> : DMIA et PRD réels mesurés, comparaison avec les cibles théoriques, écarts identifiés, actions correctives planifiées.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span style="color: #451dc7;"><i>Les objectifs de DMIA/PRD peuvent ne pas être réalistes dans le contexte d’une crise cyber majeure. Ils ne doivent donc pas constituer un facteur bloquant pour la réalisation des tests ni pour la validation des principes de cyber</i>‑<i>résilience au sens de NIS2.</i> </span></p>
<h2><b><span data-contrast="auto">Comment reconstruire après un incident ?</span></b><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0,&quot;335559731&quot;:539}"> </span></h2>
<p><span data-contrast="auto"><strong>Le PRA définit comment redémarrer les systèmes critiques après un sinistre.</strong> Il couvre plusieurs scénarios : panne matérielle, ransomware, perte du réseau OT.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Pour chaque scénario, il est nécessaire de : </p>
<ul>
<li><span data-contrast="auto">Définir le séquençage de redémarrage selon les dépendances entre systèmes</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Documenter la chaîne d&rsquo;escalade et de décision</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Définir clairement l’implication des tiers : conditions d’intervention, modalités de coordination, et exigences préalables de sécurisation (éradication du ransomware, environnement contrôlé type «</span><span data-contrast="auto"> </span><span data-contrast="auto">salle blanche</span><span data-contrast="auto"> </span><span data-contrast="auto">», reprise progressive avec cloisonnement)</span><span data-ccp-props="{&quot;201341983&quot;:2,&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559738&quot;:0,&quot;335559739&quot;:0,&quot;335559740&quot;:300}"> </span></li>
</ul>
<p><span style="color: #451dc7;"><i>Deux logiques de reprise doivent être distinguées : la perte de disponibilité (bascule vers des ressources de secours) et la perte d&rsquo;intégrité (reconstruction complète depuis les sauvegardes). Les procédures ne sont pas les mêmes et doivent être traitées séparément.</i> </span></p>
<h1><b><span data-contrast="auto">De la résilience des assets à la gestion de crise</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><span data-contrast="auto"><strong>Ce que nous avons décrit ici constitue le socle minimum pour enclencher une démarche de reprise en environnement OT</strong>. Mais NIS 2 exige d&rsquo;aller plus loin : c&rsquo;est l&rsquo;ensemble du SI qui est concerné, et la question n&rsquo;est plus seulement technique, c&rsquo;est celle d&rsquo;un programme structuré, piloté dans la durée, capable de prouver la conformité et la résilience des assets.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto"><strong>Cela implique de déployer cette démarche de façon pragmatique</strong>, en tenant compte des risques cyber, des contraintes réglementaires et des moyens disponibles. Cela implique aussi de ne pas en faire un projet ponctuel : la cyber-résilience doit être intégrée par design, avec des chantiers suivis, des preuves documentées, et des équipes métier embarquées sur le long terme.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Enfin, le marché propose aujourd&rsquo;hui des solutions dédiées à la résilience OT. Une veille active sur ce sujet peut s&rsquo;avérer précieuse pour identifier les outils adaptés.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><span data-contrast="auto">Par ailleurs, <strong>la résilience ne s&rsquo;arrête pas à la reprise technique, elle intègre aussi la gestion de crise</strong> <strong>: </strong></span><a href="https://www.riskinsight-wavestone.com/2023/02/repenser-sa-strategie-de-preparation-a-la-gestion-de-crise-dorigine-cyber/"><span data-contrast="none">Repenser sa stratégie de préparation à la gestion de crise d’origine cyber &#8211; RiskInsight</span></a></p>
<h1><b><span data-contrast="auto">Glossaire</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h1>
<p><span data-ccp-props="{&quot;335551550&quot;:1,&quot;335551620&quot;:1,&quot;335559685&quot;:0}"> <img loading="lazy" decoding="async" class="wp-image-30443 aligncenter" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig8-437x121.png" alt="" width="855" height="237" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig8-437x121.png 437w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig8-71x20.png 71w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig8-768x212.png 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2026/07/NIS2_FR_fig8.png 1527w" sizes="auto, (max-width: 855px) 100vw, 855px" /></span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2026/07/cyber-resilience-industrielle-par-ou-commencer-face-a-nis-2/">Cyber-résilience industrielle : par où commencer face à NIS 2 ?</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2026/07/cyber-resilience-industrielle-par-ou-commencer-face-a-nis-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
