TrustNexa Technologies

Cybersécurité IT / OT · Algérie

La sécurité des systèmes qui font tourner l'industrie.

Analyse de risque, audit et accompagnement à la certification ISO/IEC 27001 et IEC 62443, pour les organisations dont une défaillance informatique devient un incident industriel.

En informatique de gestion, un incident coûte des données. Sur une ligne de production, une station de traitement d'eau ou un poste électrique, il coûte un arrêt, une non-conformité de procédé, parfois un événement de sécurité des personnes. C'est ce second cas que nous traitons.

Ce que nous voyons sur le terrain

  1. La conformité est mesurée une fois tous les deux ans, dans le fichier Word d'un consultant. Elle se périme le mois suivant, et personne ne suit le plan d'action qui l'accompagnait.

  2. L'inventaire des automates, IHM, variateurs et stations d'ingénierie n'existe pas — ou tient dans un schéma réseau de 2019 qui ne correspond plus à l'installation réelle.

  3. La direction ne dispose d'aucun chiffre défendable sur le risque : ni indicateur suivi dans le temps, ni preuve présentable à un auditeur, à un assureur ou à un donneur d'ordre.

Où nous intervenons

Modèle de Purdue

Modèle de Purdue : niveaux 0 à 5 d'une architecture industrielle Six niveaux empilés, du procédé physique au niveau 0 jusqu'à l'entreprise aux niveaux 4 et 5, séparés par une zone démilitarisée industrielle. Notre périmètre couvre les niveaux 0 à 3. N4–5 EntrepriseERP, bureautique, messagerie IDMZ zone démilitarisée industrielle — la frontière qui doit tenir N3 Opérations de siteMES, historian, serveurs N2 SupervisionSCADA, IHM, stations d'ingénierie N1 Contrôleautomates, DCS, régulateurs, SIS N0 Procédécapteurs, actionneurs, variateurs Notre périmètre IEC 62443

La plupart des offres de cybersécurité s'arrêtent au-dessus de l'IDMZ. En dessous, les règles changent : on ne redémarre pas un équipement pour appliquer un correctif, le matériel a souvent quinze à vingt ans, et la sécurité des personnes prime sur la confidentialité des données. C'est ce terrain que nous traitons.

Nos services

Chaque mission produit un livrable

Les trois premières s'enchaînent : le risque détermine les écarts, les écarts constituent le dossier. La quatrième les traverse toutes.

01

Analyse de risque — IT et OT

Côté systèmes d'information : ISO/IEC 27005 et EBIOS Risk Manager. Côté industriel : IEC 62443-3-2 — découpage en zones et conduits, scénarios de menace, détermination du niveau de sécurité cible (SL-T) par zone.

Les deux exercices ne se confondent pas. En IT, on protège d'abord la confidentialité. En OT, la conséquence est physique : la disponibilité et l'intégrité du procédé passent devant.

Livrable — registre des risques, scénarios documentés, niveaux de sécurité cibles par zone.
02

Audit et analyse d'écarts

Évaluation de la posture réelle face aux exigences ISO/IEC 27001 (SMSI) et IEC 62443, avec notation par exigence et hiérarchisation selon le risque, pas selon la facilité de correction.

Livrable — rapport d'écarts noté, score de maturité, plan d'action priorisé.
03

Accompagnement à la certification

Nous préparons votre organisation à l'audit de certification ISO/IEC 27001 ou IEC 62443 : constitution du dossier de preuves, rédaction documentaire, audit à blanc, accompagnement pendant l'audit de l'organisme certificateur.

La norme ISO/IEC 17021 sépare le conseil de la certification : un organisme certificateur ne peut pas conseiller l'organisation qu'il audite. Nous intervenons du côté conseil, jusqu'à la porte de l'audit.

Livrable — dossier de conformité complet et rapport d'audit à blanc.

Transversal aux trois

Formation et sensibilisation

Cybersécurité des systèmes d'information et cybersécurité industrielle : modèle de Purdue, protocoles OT, stations d'ingénierie, accès distants, réflexes terrain, réponse à incident en environnement de production.

Livrable — attestations nominatives et traçabilité des compétences par rôle.

Par où commencer

Atelier de diagnostic

Deux heures sur votre site, et vous repartez avec un document — pas avec une plaquette.

Nous conduisons en direct avec vos équipes une évaluation courte, structurée sur l'IEC 62443-2-1. Ce n'est pas une présentation commerciale : ce sont des questions précises sur vos zones, vos accès distants, vos automates et vos procédures d'exploitation.

À l'issue, vous recevez un instantané de posture de cinq pages : un score, vos cinq principaux écarts, et les trois actions à engager en premier. Il est à vous, que nous travaillions ensemble par la suite ou non.

  • Durée2 heures
  • Lieuvotre site
  • Coûtaucun
  • Livrable5 pages
  • Engagementaucun
  • Accès réseau requisaucun

Demander un atelier →
Comment se déroule une évaluation →

MARCHE 1

Atelier de diagnostic

Deux heures sur site, sans frais et sans engagement.

→ instantané de posture, 5 pages
MARCHE 2

Évaluation complète

Trois à cinq semaines, à prix fixe annoncé avant de commencer. Voir le déroulé →

→ registre d'actifs · zones & conduits · analyse d'écarts notée · plan d'action priorisé · restitution en comité
MARCHE 3

Suivi du plan d'action

Douze mois. Un rapport n'a de valeur que s'il est exécuté.

→ revues planifiées · preuves conservées · indicateurs pour la direction
MARCHE 4

Extension

Au rythme de vos sites et de vos échéances réglementaires.

→ site suivant · réévaluation annuelle · exercices sur table · montée en compétence des équipes

Ce qu'on nous demande

Avant de nous faire entrer

« Allez-vous toucher à nos automates ? »

Non. Notre intervention est documentaire et organisationnelle : entretiens, schémas, inventaires, procédures. Aucune sonde à installer, aucun agent à déployer, aucun accès à votre réseau industriel n'est nécessaire pour démarrer. C'est précisément ce qui permet de commencer sans passer six mois en validation de sûreté. Le détail de ce que nous ne faisons pas →

« Nous avons déjà une solution de détection sur le réseau OT. »

Tant mieux, et nous ne la remplaçons pas. Un outil de détection vous dit ce qui est présent sur votre réseau. Nous transformons cette donnée en programme : découpage en zones et conduits, écarts par rapport à la norme, plan d'action avec responsables et échéances, preuves opposables en audit. Nous importons son inventaire plutôt que de le concurrencer.

« Nous sommes trop petits pour l'IEC 62443. »

La norme ne s'applique pas uniformément. Elle se décline en niveaux de sécurité cibles, zone par zone : un poste de relevage n'appelle pas les mêmes exigences qu'une unité de procédé continue. Déterminer ce qui est proportionné chez vous, c'est justement l'objet de l'exercice — pas de vous imposer le programme d'un site Seveso.

« Notre DSI s'occupe déjà de la cybersécurité. »

En informatique de gestion, et c'est très bien ainsi. Mais un plan de réponse qui prescrit d'isoler et de réinstaller peut arrêter un procédé, voire créer une situation dangereuse. L'OT impose d'autres priorités — la disponibilité avant la confidentialité — d'autres réflexes et d'autres interlocuteurs.

Les deux mondes se complètent, ils ne se remplacent pas. Nous travaillons avec votre DSI, pas à sa place.

« Nous n'avons pas d'inventaire à jour de nos équipements. »

C'est le cas de la quasi-totalité des sites que nous voyons, y compris chez des opérateurs importants. Le constituer est le premier livrable de la mission, pas un prérequis pour la commencer.

Nos domaines de travail

Référentiels et environnements maîtrisés

Référentiels IEC 62443 (2-1, 3-2, 3-3) · ISO/IEC 27001 · ISO/IEC 27005 · EBIOS Risk Manager · NIST SP 800-82
Environnements industriels Modèle de Purdue · Modbus TCP · IEC 60870-5-104 · S7 · stations d'ingénierie · systèmes instrumentés de sécurité · accès distants SCADA · IIoT
Automatisme IEC 61131-3 (Structured Text) · GRAFCET · OpenPLC · Schneider M221 · liaison Modbus TCP maître / esclave
Cadre réglementaire algérien Loi 18-07 relative à la protection des données · ANPDP · CERT national · secret bancaire (art. 117) · CTRF
Ingénierie logicielle Python / FastAPI · PostgreSQL · TypeScript / Next.js · Godot Engine · Docker · intégration continue

Nos produits

Développés en interne

Simulation & enseignement

Factory OI Edu

Simulateur 3D de partie opérative pour l'enseignement de l'automatisme, piloté par un automate programmable réel en Modbus TCP. Libre, hors ligne, sans télémétrie, en français.

  • 2 travaux pratiques prêts à enseigner
  • Éditeur de scènes intégré
  • Application portable, sans droits administrateur

Voir la fiche produit →

Plateforme SaaS · B2B

Plateforme de sensibilisation à la cybersécurité

Plateforme multi-tenant de sensibilisation, de mesure et de pilotage de la cybersécurité, conçue pour le contexte algérien et l'environnement industriel (OT/ICS).

  • 43 modules, dont 9 dédiés OT/ICS
  • Indice de risque humain et cockpit direction
  • Agrégats anonymisés, aucun suivi nominatif

Au-delà de la cybersécurité

Notre spécialité est la cybersécurité IT / OT. Autour d'elle, nous menons des travaux de recherche et développement appliqués à l'industrie : intelligence artificielle, jumeau numérique, robotique et IoT industriel. Ces compétences servent nos produits et nos missions — elles ne se vendent pas séparément.

Nous contacter

Premier échange sans engagement

Pour demander un atelier de diagnostic, indiquez-nous votre secteur, le type d'installation concernée et ce qui motive la démarche — audit client, exigence d'appel d'offres, questionnaire d'assureur, projet de certification, ou simple doute après un incident. Nous répondons sous deux jours ouvrés.

Téléphone

+213 790 61 93 74 Algérie
+33 6 05 91 01 67 France

Adresse

Rue du 1er Novembre, Medjana
34021 Bordj Bou Arréridj, Algérie

Réponse

sous deux jours ouvrés