Si votre PME industrielle pilote ses machines avec des automates connectés, une cyberattaque informatique peut à elle seule arrêter votre production, comme la cyberattaque qui a paralysé l’été dernier l’usine du menuisier Wibaie, dans le Maine-et-Loire. 600 salariés se sont retrouvés au chômage technique.

PME industrielles et OT : quand une cyberattaque arrête physiquement la production - ©Summit Art Creations / Shutterstock
PME industrielles et OT : quand une cyberattaque arrête physiquement la production - ©Summit Art Creations / Shutterstock

Cela va sans dire, mais cela va mieux en le disant.

L’informatique de gestion, ou IT, désigne les serveurs, les postes et les logiciels de facturation, la gestion de vos e-mails, vos dossier RH ou la paie. L’informatique industrielle, ou OT, désigne les automates, les capteurs et les logiciels au cœur de vos machines, sur la ligne de production.

Ces deux mondes ont longtemps fonctionné séparément, chacun avec son propre réseau. La convergence IT/OT les relie aujourd’hui, pour remonter en temps réel les données de production vers vos outils de gestion, ou pour piloter une machine à distance depuis un bureau.

Grâce à ce lien, vos équipes de maintenance suivent la production en direct. Mais à cause de ce lien, un chemin se forme entre votre informatique de bureau et vos lignes de production, que les cybercriminels peuvent emprunter sans jamais toucher directement à un automate.

Bitdefender

La solution tout-en-un pour protéger votre entreprise

Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !

Sponsorisé

Un ransomware sur vos serveurs peut arrêter vos machines sans toucher un seul automate

On vous rapportait que dans la nuit du 9 au 10 juillet 2025, une cyberattaque a bloqué l’usine du menuisier Wibaie, filiale du groupe Liébot installée à Cholet, en Maine-et-Loire. Cette entreprise de taille intermédiaire, avec 600 salariés, a dû placer l’ensemble de son personnel au chômage technique et a déposé plainte auprès de la gendarmerie.

En Australie, en juin dernier, une attaque par ransomware a arrêté le broyage dans deux moulins du groupe sucrier australien Mackay Sugar, deuxième producteur du pays. Le groupe de pirates The Gentlemen a revendiqué l’opération. Aucune preuve n’indique que les pirates ont atteint directement les automates des moulins.

Dans ce cas, les pirates n’ont pas eu besoin d’un accès aux machines ou automates pour interrompre une chaîne de production. Il a suffi d'un accès au progiciel de gestion intégré, à l’annuaire des identifiants, aux passerelles d’accès à distance ou à l’infrastructure de virtualisation. Le chiffrement de ces briques peut paralyser une usine entière, même quand ses automates continuent de fonctionner normalement.

Au deuxième trimestre, le cabinet Dragos a recensé 1 140 incidents de ransomware visant des organisations industrielles dans le monde, soit une hausse de 12 % par rapport au trimestre précédent. Le secteur manufacturier était le plus touché, avec 747 de ces cas, soit près des deux tiers du total. Les groupes Qilin et Akira, les plus actifs sur cette période, ont revendiqué à eux deux plus de 260 attaques.

Sur l'ensemble de l’année 2025, 119 groupes de rançongiciel ont frappé 3 300 organisations industrielles à travers le monde. C’est 49 % de plus par rapport aux 80 groupes actifs en 2024. Là encore, plus des deux tiers des victimes étaient situées dans l'industrie.

En France, 37 % des cas de ransomwares traités par l’ANSSI en 2025 provenaient de petites et moyennes entreprises

Quel que soit votre effectif ou votre taux de rendement, vous n’êtes pas à l’abri d'un tel incident.

La plupart des usines ne séparent pas leur IT de leur OT

Le dernier bilan annuel de Dragos porte sur des sites industriels dans le monde entier, mais n’entre pas dans le détail pays par pays. Nous avons tout de même une idée du problème, car peu importe le pays, les structures IT /OT sont comparables.

Donc, sur les sites évalués en 2025, 81 % n’avait pas cloisonné leur réseau de gestion et leur réseau de production. Seuls 46 % disposaient d’une surveillance réseau adaptée à leurs automates, et 88 % affichaient des capacités de détection dégradées devant une intrusion. Le cabinet a par ailleurs constaté une perturbation opérationnelle dans la totalité des interventions post-rançongiciel qu'il a menées en 2025 sur des sites industriels.

L'’ANSSI recense aussi le ciblage de petites installations industrielles par des groupes hacktivistes, en particulier dans les énergies renouvelables. Ces groupes exploitent des automates accessibles depuis Internet, sans authentification ou avec un mot de passe encore réglé par défaut. En avril 2025, des pirates ont compromis un barrage norvégien et l’opération a été formellement attribuée par les autorités à la Russie. Fin 2025, une première pour un membre de l’UE, des attaques coordonnées ont touché le réseau électrique polonais, pour couper l’alimentation en électricité et en chauffage.

Si l’interface de votre automate est accessible en ligne sans mot de passe renforcé, cette situation pourrait être la vôtre.

Trois nouveaux groupes de menace pour les systèmes industriels, AZURITE, PYROXENE et SYLVANITE, ont émergé en 2025, selon Dragos. Les groupes KAMACITE et ELECTRUM, identifiés de longue date, ont quant à eux étendu leurs activités aux États-Unis et à l’Europe. Cette multiplication des groupes spécialisés touche autant les grands sites industriels que les ateliers de sous-traitance placés en amont.

Vous pouvez réduire les risques de ransomware et de blocage de votre industrie

Comme vous pourrez le lire dans notre encadré ci-dessous, plusieurs dispositifs gratuits et officiels existent pour protéger votre TPE ou PME.

Sollicitez MonAideCyber. Ce programme de l’ANSSI met votre entreprise en relation avec un « aidant cyber » local, pour un diagnostic de premier niveau et six mesures prioritaires à mettre en œuvre dans les six mois. Inscrivez vos équipes à SensCyber, trois modules de sensibilisation de 25 à 45 minutes proposés par cybermalveillance.gouv.fr, ou à SecNumacadémie, le MOOC de l'ANSSI en quatre modules. En cas d’incident avéré, appelez 17Cyber, la plateforme conjointe de la police nationale, de la gendarmerie et de cybermalveillance.gouv.fr, disponible 24 heures sur 24 et 7 jours sur 7.

Sur le plan technique, séparez physiquement ou logiquement votre réseau de gestion et votre réseau de production, pour qu’un ransomware logé sur un serveur de bureau ne puisse pas atteindre directement vos automates. Activez l’authentification multifacteur sur les accès à distance à vos systèmes industriels. Appliquez la règle 3-2-1-1-0 à vos sauvegardes, avec trois copies de vos données réparties sur deux supports différents, dont une copie hors site, une copie hors ligne, et une restauration testée sans erreur. Passez enfin en revue les accès de vos prestataires de maintenance industrielle, souvent connectés à vos automates depuis l’extérieur, car un intrus peut emprunter cette porte-là aussi bien qu’une autre.

Consultez aussi France Num, la plateforme publique dédiée aux TPE-PME, pour des fiches pratiques sur le hameçonnage et les rançongiciels adaptées à votre taille d’entreprise. Si votre entreprise fournit des pièces ou des services à un site industriel plus grand, gardez enfin en tête la directive européenne NIS2, avec des sanctions prévues jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires en cas de manquement grave aux obligations de sécurité qu’elle impose.