forumNouveau sujet

L'audit exige la cybersécurité selon la TRBS 1115 Partie 1 — que devons-nous respecter en Allemagne ?

AArifMembre actif
Poste
Ingénieur en génie civil
Membre depuis
juin 2024
Message
62
#1

Nous sommes un atelier d'usinage de précision de 22 salariés situé dans le Bade-Wurtemberg, en Allemagne. Nous disposons de six machines CNC 5 axes reliées à une ligne locale de transfert de pièces. La semaine dernière, notre caisse d'assurance professionnelle et l'inspection du travail sont venues pour un contrôle de routine. Dans le projet de rapport, en s'appuyant sur les connexions réseau des unités de commande des machines et des arrêts d'urgence, ils nous demandent de présenter une évaluation des risques et les mesures de cybersécurité requises au titre de la TRBS 1115 Partie 1.

Jusqu'ici, nous réalisions sans faute tous nos contrôles périodiques mécaniques et électriques conformément à la réglementation sur la sécurité au travail (BetrSichV). Mais la cybersécurité des automatismes industriels est un sujet totalement nouveau pour nous. Nous avons demandé un devis à un cabinet de conseil externe : ils demandent 6.500 EUR rien que pour l'analyse initiale. Quelles machines sont exactement concernées par cette règle, quels documents devons-nous préparer en tant que petite entreprise, et qu'est-ce qui sera contrôlé lors des inspections périodiques ?

İİlker C***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
29
Plus utile#2

En bref : la TRBS 1115 Partie 1 vise à empêcher que des cyberattaques ou des manipulations logicielles n'entraînent des dommages physiques pour la santé des opérateurs. Si une fonction de sécurité sur une CNC ou une ligne de transfert (arrêt d'urgence, barrière immatérielle ou limiteur de vitesse, par exemple) est gérée via un automate (PLC) ou une commande connectée au réseau, cette installation entre directement dans le champ d'application.

Vous devez intégrer le volet des cyber-risques à votre évaluation des risques existante (Gefährdungsbeurteilung) au titre de l'ordonnance sur la sécurité des équipements de travail (BetrSichV). Commencez par dresser l'inventaire de toutes les unités de commande, switchs industriels et points d'accès distants de votre atelier. Clarifiez quels équipements assurent une fonction de sécurité et comment ils sont reliés au réseau de l'usine ou à Internet.

Les documents minimaux à préparer pour l'audit sont : 1) Un schéma à jour de la topologie réseau mettant en évidence les composants de mesure, de commande et de régulation liés à la sécurité, 2) Une évaluation des risques révisée prenant en compte la possibilité qu'un accès non autorisé ou un malware provoque un accident physique 3) Une procédure d'authentification à deux facteurs et d'autorisation pour les accès de télémaintenance (Fernwartung) 4) Un plan de contrôles périodiques vérifiant l'efficacité des mesures de sécurité informatique.

Il n'est pas obligatoire de faire appel à un auditeur informatique externe pour les contrôles périodiques. La tenue d'un registre par un collaborateur interne compétent ou un rapport d'intervention du service technique attestant du suivi des correctifs de sécurité, de la modification des mots de passe par défaut et du contrôle des changements de configuration non autorisés suffit généralement pour les inspecteurs.

SSena Y***Membre actif
Poste
Comptabilité préliminaire
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
mai 2023
Message
205
#3

La première chose qu'ils vont vérifier, ce sont les modules de télémaintenance. Est-ce que le VPN ou le modem cellulaire utilisé par le fabricant de la machine pour la maintenance accède directement au réseau de sécurité de la machine ? Si le réseau informatique bureautique et la ligne de production (OT) sont sur le même VLAN, séparez-les immédiatement, que ce soit physiquement ou logiquement.

HHilal B***ExpertMembre de la communauté
Membre depuis
févr. 2026
Message
66
#4

On a eu le même avertissement dans notre atelier d'usinage de 18 machines en Bavière. On a payé 4.200 EUR à un consultant externe, en deux jours il a préparé notre schéma réseau et l'analyse des risques. L'auditeur a juste vérifié le rapport attestant que le commutateur d'accès à distance restait bien fermé et que l'arrêt d'urgence ne pouvait pas être désactivé par voie logicielle, et le dossier a été classé.

MMert Y***Membre actif
Poste
Responsable des achats
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2023
Message
3

Doki · Mise en place de la gestion des logs · 2024

#5

Ne payez pas direct 6.500 EUR. Écrivez aux fabricants de vos machines et demandez-leur, pour chaque modèle, l'architecture de sécurité du dossier de conformité CE ainsi que la déclaration des cyber-risques. Vous pouvez commencer par joindre la fiche technique fournie par le fabricant en annexe de votre évaluation des risques actuelle.

BBurcu Ö***Nouveau membre
Poste
Employé de magasin
Secteur
Médias et édition
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
sept. 2026
Message
2

Doki · Contrat de maintenance serveur · 2026

#6

Ces derniers temps, les inspecteurs collent la mention TRBS 1115 partout comme un copier-coller automatique. Si les relais de sécurité de vos machines sont câblés en contacts secs classiques et ne peuvent pas être bypassés informatiquement via le PLC, vous pouvez contester en précisant que le système est hors périmètre.

ÖÖmer E***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
71
#7

Les règles TRBS ont valeur de normes techniques, mais elles confèrent une présomption de conformité (Vermutungswirkung) en vertu de l'article 3 de la BetrSichV. Dès lors que vous documentez avoir pris des mesures conformes à cette règle, vous êtes réputé avoir rempli vos obligations légales ; dans le cas contraire, votre responsabilité pour faute peut être engagée en cas d'accident du travail.

PPerihan K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
152
#8

L'inspecteur voudra voir trois documents concrets sur sa table : 1) La matrice de gestion des mots de passe avec la preuve que les mots de passe d'usine ont été modifiés, 2) Les tickets de service temporaires ouverts pour autoriser l'accès à distance des fabricants de machines, 3) Le registre de maintenance incluant les contrôles de cybersécurité réalisés au moins une fois par an.

SSenaMembre actif
Poste
Graphiste
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2024
Message
86
#9

chez nous a latelier on a mis des bouchons en silicone sur les ports usb derriere les ecrans des cnc et on a interdit aux gars de charger leurs tel. linspecteur a vu ca il a compris quon prenait le truc au serieux il a meme pas pose trop de questions.

AAycan U***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
2
#10

ne paniquez pas, ils n'attendent pas de vous une cybersécurité digne d'une banque.. et le but est simplement d'éviter qu'un ransomware ne fasse sauter la limite de vitesse de rotation d'une machine et ne projette une pièce sur l'opérateur... une fois que vous avez compris la logique, rassembler les documents ne vous prendra que quelques jours.

LLale T***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
7
#11

je suis passé par là laissez-moi vous raconter. si la double authentification est activée, un mot de passe volé seul ne suffit pas.

la réponse varie beaucoup selon le secteur il n'y a pas de règle générale.

HHazalMembre actif
Poste
Chercheur UX
Membre depuis
mai 2024
Message
118
#12

Trois avis différents sont sortis ils se complètent tous. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

Corrigez-moi si je me trompe.

AAli T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
37
#13

Je vous conseille de ne pas vous presser. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Avant de décider, regardez quelles données vous avez en main. Je suis aussi curieux de savoir si d'autres font autrement.

BBarış B***Membre actif
Poste
Chef de projet
Secteur
Cosmétique
Type d'organisation
distributeur régional
Membre depuis
août 2024
Message
77
#14

Beau travail. Tout va bien les trois premiers mois, les problèmes arrivent au quatrième.

J'espère que cela vous sera utile.

YYasemin T***VétéranMembre de la communauté
Membre depuis
avr. 2026
Message
274
#15

je suis d'accord puis ce que tout le monde fait ne signifie pas que c'est la bonne chose.

voilà désolé si je me suis étendu.

MMustafa U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
août 2023
Message
65
#16

J'ai vécu la même chose.

SSelim K***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
147
#17

La discussion part dans tous les sens, je recentre. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Bien sûr, cela change si votre situation est différente.

PPolat S***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
110
#18

Je suis d'accord.

PPolat S***VétéranMembre de la communauté
Membre depuis
sept. 2024
Message
9
#19

Ce qui est écrit correspond exactement à ce que nous avons vécu. Essayer de faire cela seul est la voie la plus coûteuse.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

EEbru Y***Expert
Poste
Stratège de contenu
Membre depuis
nov. 2023
Message
186
#20

Je me pose aussi la question.

Répondre