Le 10 juin 2026, le règlement de 2026 portant modification de la législation relative à la sécurité des infrastructures critiques (programme renforcé de gestion des risques liés aux infrastructures critiques) du gouvernement australien est entré en vigueur.
Le ministère de l'Intérieur a introduit des exigences supplémentaires portant sur la maturité cybernétique, l'application des correctifs et les technologies obsolètes, la compromission des identifiants, les mouvements latéraux, les accès du personnel, les dépendances au sein de la chaîne d'approvisionnement et l'interaction entre les risques liés à la cybersécurité et à la sécurité physique.
Pour les exploitants d’infrastructures critiques, cela renforce un principe essentiel : la résilience doit être intégrée dès la conception de l’environnement et démontrée par le biais de contrôles contraignants, d’une surveillance, de preuves et d’une capacité de reprise.
Stratégies de transition vers les nouvelles règles du CIRMP (Programme de gestion des risques liés aux infrastructures critiques)
Il s'agit d'une mise à jour inspirée d'un article de blog publié en mars 2026.
Ces nouvelles exigences s’inscrivent dans le droit fil de plusieurs domaines couverts par le programme de protection des infrastructures critiques de l’ OPSWAT:
- Compromission des identifiants et accès à distance contrôlé : ces règles introduisent des exigences explicites concernant l’authentification multifactorielle résistante au phishing pour les systèmes concernés, les accès privilégiés et les accès à distance, ainsi que la journalisation et la surveillance centralisées des activités d’authentification. Endpoint , de MetaDefender™, s’intègre aux fournisseurs d’identité et aux services d’authentification multifactorielle (MFA) existants, tout en assurant la conformité des appareils avant l’octroi de l’accès.
Pour les environnements opérationnels, MetaDefender OT Access offre un accès à distance basé sur l’identité et contrôlé par des politiques, avec surveillance des sessions, audit et restrictions granulaires sur ce à quoi les employés en télétravail ou les prestataires tiers peuvent accéder. L’authentification multifactorielle (MFA) résistante au hameçonnage doit être mise en œuvre via un fournisseur d’identité approprié lorsque les règles l’exigent ; celles-ci la classent en effet comme un risque distinct dans la section 8B « Compromission des identifiants ». - Séparation des réseaux et mouvements latéraux : dans le cadre du risque de « mouvements latéraux » (8C), les règles définissent des exigences spécifiques visant à comprendre comment les systèmes critiques sont interconnectés, à restreindre les communications entre eux, à appliquer le principe du « privilège minimal », à surveiller de manière centralisée les chemins de communication et à faciliter la reprise tout en maintenant les opérations critiques. MetaDefender Industrial Firewall offre une inspection sensible aux protocoles et une segmentation par zone pour les environnements OT.
MetaDefender NetWall™ permet une isolation matérielle et un contrôle des flux de données entre des réseaux de classifications de sécurité différentes. Ces contrôles peuvent s’inscrire dans une architecture plus large conçue pour réduire les mouvements latéraux et préserver l’indépendance opérationnelle en cas d’incident. La solution peut également constituer une stratégie visant à aider les opérateurs d’infrastructures critiques à se conformer aux recommandations de CI Fortify, qui préconisent de rester opérationnel tout en étant hors ligne pendant une période de 90 jours. - Risques liés aux tiers et à la chaîne d’approvisionnement : dans le cadre du risque lié à l’ Supply Chain , défini par la section 10A, la réglementation impose aux entités concernées de recenser leurs principaux fournisseurs et composants critiques, d’identifier les risques liés à la chaîne d’approvisionnement, de définir les durées maximales d’indisponibilité acceptables et d’évaluer les risques associés aux principaux fournisseurs. Les contrôles techniques ne remplacent pas la diligence raisonnable vis-à-vis des fournisseurs ni les évaluations relatives à la propriété, au contrôle ou à l’influence étrangers ; toutefois, OPSWAT peut réduire le risque cybernétique généré par les logiciels, fichiers et données qui pénètrent dans des environnements critiques via ces chaînes d’approvisionnement.
MetaDefender™ Core permet d’inspecter les logiciels et les fichiers à la recherche de logiciels malveillants et de vulnérabilités connues, et de générer des nomenclatures logicielles (SBOM). MetaDefender™ Kiosk contrôle les fichiers introduits via des supports amovibles, tandis que MetaDefender™ Managed File Transfer applique des contrôles d’inspection, d’accès, d’application des politiques et de piste d’audit aux échanges de fichiers entre les environnements informatiques (IT), opérationnels (OT) et tiers. - Accès offshore et à distance aux systèmes et données critiques : avec l’introduction des risques significatifs dans le cadre de la norme 6A « All-hazard », le gouvernement reconnaît que l’accès offshore ou à distance aux composants critiques et aux données essentielles à l’activité constitue un risque significatif supplémentaire. MetaDefender OT Access permet de restreindre et de surveiller l’accès de tiers ou à distance à des actifs et activités OT spécifiques, tandis que MetaDefender Managed File Transfer et MetaDefender NetWall permettent d’imposer un transfert contrôlé des données au-delà des périmètres de sécurité. Cela permet aux organisations de réduire les connectivités superflues et de mettre en place des points de contrôle plus stricts concernant les interactions à distance avec les environnements critiques.
- Conséquences cyber-physiques : les règles CIRMP renforcées exigent des organisations qu'elles prennent en compte les conséquences en matière de sécurité physique découlant des risques liés à la cybersécurité, aux identifiants, aux mouvements latéraux, au personnel et à la chaîne d'approvisionnement. Cela s'avère particulièrement pertinent dans les environnements OT et cyber-physiques, où une compromission cybernétique peut affecter la disponibilité ou le fonctionnement sûr des processus physiques. La segmentation, l’accès à distance sécurisé, le transfert contrôlé de fichiers et les inspections préventives peuvent contribuer à réduire les voies par lesquelles une compromission numérique peut déboucher sur un incident opérationnel ou physique. Ces contrôles technologiques viennent compléter, sans les remplacer, les processus de sécurité physique et de continuité des activités requis par le CIRMP.
À quoi ressemblera la conformité d'ici 2028 ?
Les récentes modifications législatives apportées par la loi SOCI Act, visant à renforcer les règles du CIRMP, rehaussent également le niveau de maturité en matière de cybersécurité attendu pour les actifs concernés. Elles font référence à des référentiels tels que la norme ISO/IEC 27001:2023, le cadre de cybersécurité 2.0 du NIST, le niveau de maturité 2 de l’« Essential Eight », le niveau 2 de l’indicateur de maturité C2M2 et le profil de sécurité 2 de l’AESCSF, ou toute approche équivalente applicable.
Pour les organisations déjà soumises aux obligations du CIRMP, les changements prévus pour 2026 représentent donc bien plus qu'une simple mise à jour en matière de conformité. Ils fournissent des orientations techniques plus claires : identifier les éléments connectés aux systèmes critiques, contrôler qui et quoi peut y accéder, réduire au minimum les risques de déplacement latéral, examiner minutieusement les voies d'accès des tiers, conserver les preuves des contrôles de sécurité et concevoir des environnements capables de poursuivre les opérations critiques lorsque d'autres systèmes sont compromis ou en cours de restauration.
OPSWAT a pour mission d'aider les entités gérant des infrastructures critiques à mener à bien cette transition en leur proposant des contrôles préventifs et exécutoires portant sur les fichiers, les supports amovibles, les terminaux, l'accès à distance, les réseaux OT et les flux de données interdomaines. Aucune technologie ne permet à elle seule d'assurer la conformité au CIRMP, mais l'intégration de ces capacités dans un programme plus large de gestion des risques peut aider les entités responsables à traduire les exigences réglementaires en une résilience opérationnelle mesurable et vérifiable.
Pour évaluer où vous en êtes en vue des échéances de 2027 et 2028, discutez avec un expert en infrastructures critiques d’ OPSWAT .
