Usines, produits et fournisseurs dans une seule vue du risque, défendable.
Le RSSI groupe n’a aucune autorité sur l’atelier, le directeur d’usine possède la production, le groupe est une entité importante au sens de NIS2 et la R&D livre des produits sous CRA. Mindlapse consolide l’image sans prétendre voir les automates.
Entité importante NIS2 · CRA sur les produits livrés · Les usines comme entités · Fournisseurs dans les deux sens
Consolidation · cinq usines, une vue groupe Données illustratives
Entité
Score
Analyse de risques
Tiers
Dérogations
Impact métier
Remédiation
Usine de Lyon
82
4.4
4.1
3.9
4.3
4.0
Usine de Gdańsk
74
4.0
3.7
3.3
3.9
3.6
Centre R&D
69
3.7
3.4
3.2
3.5
3.4
Usine de Monterrey
61
3.4
3.1
2.4
3.3
2.9
Acquisition récente
43
2.8
1.2
2.1
2.6
2.3
Moyenne groupe
·
3.7
3.1
3.0
3.5
3.2
Les dérogations s’accumulent sur l’usine aux lignes les plus anciennes ; l’acquisition arrive avec presque rien dans la colonne des tiers.
LA SITUATION
Le directeur d’usine possède la ligne ; le RSSI possède la slide.
01
Le directeur d’usine possède la production
Le RSSI groupe conseille ; la ligne s’arrête quand le directeur d’usine le dit, et pas avant.
02
Patché au prochain arrêt
MES, SCADA et IHM sur des systèmes non maintenus, sous contrôle de l’éditeur, sous des exceptions qui survivent à tous ceux qui les ont signées.
03
L’acquisition arrive avec sa propre posture
Une usine rachetée l’an dernier, trois outils, aucun registre, et l’auditeur du groupe le mois prochain.
04
La sécurité est devenue un sujet de marquage CE
Traitement des vulnérabilités, périodes de support et un SBOM que l’ingénierie n’a jamais produit.
QUI EST CONCERNÉ
Qui est concerné dans l’industrie ?
Les fabricants de dispositifs médicaux, d’électronique, d’équipements électriques, de machines, de véhicules et autres matériels de transport, de produits chimiques et de denrées alimentaires relèvent des secteurs de l’annexe II de NIS2, le plus souvent comme entités importantes. Les fabricants de produits comportant des éléments numériques relèvent du CRA, dont les obligations de notification arrivent en premier et les obligations complètes ensuite ; les constructeurs de machines relèvent aussi du règlement Machines. Certains groupes français sont opérateurs d’importance vitale au titre du Code de la défense, un régime dans lequel la plateforme n’entre pas. La page CRA porte les dates ; la page NIS2, le test d’entité.
Écrite pour
Groupes industriels multi-usinesEntité importante NIS2, parfois OIV
Équipementiers automobile et aéronautiqueQuestionnaires OEM, TISAX comme exigence client
Fabricants d’équipements connectés et de machinesLe CRA et le règlement Machines
Chimie et industries de processAnnexe II de NIS2
CE QUE MINDLAPSE CHANGE
Une seule image à travers les usines, sans inventaire OT.
Ce que NIS2 et le CRA demandent à un groupe industriel, et ce que Mindlapse vérifie.
Les lignes européennes d’abord ; chaque cellule « vérifie » est une affirmation produit au niveau du registre, aucune cellule ne porte de date, et la phrase française sous le tableau est la seule source datée du site.
Ce que NIS2 et le CRA demandent à un groupe industriel, et ce que Mindlapse vérifie.
Vulnérabilités activement exploitées et incidents graves enregistrés comme risques et actions avec responsables ; le dossier de notification rédigé par la cascade et journalisé ; vous le déposez
Posture consolidée par entité, les usines comme entités, l’organe de direction lisant une seule image
Organization Map
Règlement Machines
La cybersécurité parmi les exigences essentielles de santé et de sécurité
Les éléments numériques de la machine évalués dans la même analyse de risque produit ; preuves datées
Risk Register
NIS2 devait être transposée dans toute l’UE avant le 17 octobre 2024. En septembre 2026, la loi française de transposition (le projet de loi résilience, qui refond aussi le régime OIV) est encore devant le Parlement, et la Commission européenne a saisi la Cour de justice contre la France en juillet 2026.
UN TRIMESTRE, PUIS LE JOUR OÙ LE CLIENT DEMANDE
Un trimestre tourne sur des échéances et des événements ; le questionnaire du donneur d’ordre trouve l’atlas déjà rempli.
Quatre moments d’un trimestre ordinaire dans un groupe industriel, et ce que la plateforme avait déjà fait ; puis le jour où un donneur d’ordre demande, en trois temps.
Un trimestre dans l’industrie, puis la demande Données illustratives
Un trimestre normal
alerte: SEMAINE 1
L’acquisition rejoint la vue groupe.
Sa maturité tiers avait été signalée sur la vue groupe avant que quiconque n’ouvre son registre.
Surface: Organization Map
SEMAINE 4
La dérogation d’accès distant d’un intégrateur de rang un a expiré.
L’échéance a rouvert la décision avec ses mesures compensatoires et son approbateur.
Surface: Derogation lane
SEMAINE 8
L’analyse de risque CRA du nouveau contrôleur est mise à jour.
En enregistrements vivants sur le produit, avec les actions et leurs responsables.
Surface: Risk Register
vérifié: SEMAINE 12
La réponse au donneur d’ordre part.
Le narratif de contrôle de l’usine et le dossier produit, envoyés depuis l’atlas.
Surface: Control Atlas
Le jour où le client demande
LA DEMANDE
Un donneur d’ordre envoie son questionnaire fournisseur et demande la preuve derrière trois réponses.
Les réponses étaient lues depuis les contrôles vérifiés de l’usine, pas rédigées pour l’occasion.
Surface: Control Atlas
CE QUI S’OUVRE
Le Control Atlas vérifié de l’usine, ses dérogations, le dossier produit.
Chaque dérogation avec ses mesures compensatoires et son échéance ; le dossier produit avec son analyse de risque.
Surface: Derogation lane
CE QUI S’EXPORTE
Le jeu de contrôles, les preuves, le dossier produit.
Le jeu de contrôles de l’usine avec ses preuves depuis le mode Audit, et le dossier CRA article 13 en enregistrements vivants.
Surface: Audit mode
Trimestre illustratif : les moments sont fictifs, les surfaces sont celles du produit.
RETOURS DU TERRAIN
Construit avec ceux qui font tourner les lignes.
CYBER COLLECTIVE LAB · Édition 2
L’évaluation des fournisseurs (TPRM) dans le secteur stratégique de la chimie
Le risque tiers dans la chimie stratégique : l’édition sur l’évaluation des fournisseurs qu’une usine de process ne peut pas mettre en pause.
CYBER COLLECTIVE LAB · Édition 3
Retours d’expérience sur la Security by Design factory dans l’automobile
La Security by Design factory dans l’automobile : retours terrain sur des produits sécurisés dès la conception, dans la cadence du donneur d’ordre.
2–3×
de visibilité sur les risques de l’organisation
−50–70 %
de délai de décision sur les risques
15–30 %
d’optimisation du budget cyber
Mesuré avec les RSSI partenaires de conception, chiffres en validation continue.
Mindlapse se connecte-t-il à notre supervision OT ou ICS ?
Pas de connecteur OT aujourd’hui. Les lignes et les systèmes qui les font tourner sont modélisés comme des activités avec leur impact, et les flux intégrés rapprochent les bulletins des systèmes que vous déclarez ; rien n’est lu sur les automates.
IEC 62443 est-il au catalogue des référentiels ?
Oui. IEC 62443 est au catalogue et se rapporte au même jeu de contrôles que NIS2 et le CRA, et TISAX y est pour les équipementiers automobiles ; un contrôle mis en œuvre une fois répond à chacun d’eux.
Qui porte le processus CRA de traitement des vulnérabilités dans un groupe d’usines ?
Le dossier produit : il porte l’analyse de risque et ses actions avec responsables, et la R&D, l’usine et le RSSI groupe lisent le même dossier à leur propre altitude.
Les usines peuvent-elles garder leurs outils et leurs méthodes ?
Oui. L’autonomie est un modèle de permissions : chaque usine tient son propre registre avec des échelles par organisation, héritées du groupe là où vous le décidez, et le groupe lit la vue consolidée sans modifier les enregistrements de l’usine.
Comment répondre à un questionnaire OEM depuis la plateforme ?
Depuis le Control Atlas vérifié de l’usine, avec la preuve derrière chaque réponse, et, quand le client utilise Mindlapse, par son portail, où réponses et plans d’action se synchronisent des deux côtés.
La mesure d’audience de notre hébergeur (Vercel) n’utilise aucun cookie et n’est pas concernée par ce choix. Google Analytics et les traceurs marketing restent désactivés tant que vous ne les acceptez pas. Lire la politique de cookies