Article de blog

La cybersécurité et les cinq éléments clés de la conformité réglementaire UR E26

La sécurité informatique évolue : autrefois simple formalité administrative, elle devient aujourd’hui un outil commercial essentiel, exigé par les régulateurs et les parties prenantes, écrit Nicolas Furge, président de Marlink Cyber.

Cyber Security monitoring in the maritime industry

Le risque cyber est une préoccupation croissante dans l'ensemble du secteur maritime, qu'il s'agisse des exploitants et affréteurs de navires, des ports ou de la chaîne d'approvisionnement au sens large. Alors que les solutions technologiques se multiplient, le poids croissant de la réglementation soulèvera de nouvelles questions concernant le processus de mise en conformité.

Ces règles iront de plus en plus au-delà du simple déploiement de logiciels, pour s'étendre à un processus d'inspection régulier et détaillé nécessitant une collaboration entre les chantiers navals, les armateurs, les organismes de classification, les équipementiers, les opérateurs informatiques et les opérateurs de réseau. Tout aussi importants pour les armateurs sont peut-être les coûts potentiels liés à la mise en conformité et à son maintien – des coûts qui seront récurrents plutôt que ponctuels.

Les régulateurs, notamment l'OMI et l'Union européenne, la Garde côtière américaine et d'autres États du pavillon, ont déjà publié des lignes directrices ou prévoient de mettre à jour la réglementation en réponse aux cybermenaces croissantes. Les normes industrielles publiées par le BIMCO, le SIRE et la TMSA sont désormais complétées par des réglementations élaborées par l'Association internationale des sociétés de classification (IACS).

L'exigence unifiée E26 de l'IACS vise à fournir un ensemble minimal d'exigences en matière de cyber-résilience des navires, destinées à la conception, à la construction, à la mise en service et à la durée de vie opérationnelle du navire.

L'exigence connexe, l'UR E27, définit les capacités de sécurité minimales que doivent posséder les systèmes et équipements pour être considérés comme cyber-résilients et s'adresse aux fournisseurs d'équipements tiers.

Bien que l'UR E26 ne soit obligatoire que pour les navires neufs, Marlink estime que les armateurs chercheront de plus en plus à appliquer ses principes et ses normes aux navires existants, afin de réduire les risques pour les actifs et les cargaisons de grande valeur.

Les discussions avec les armateurs indiquent qu'ils appliqueront progressivement la réglementation à leurs flottes, en utilisant l'UR26 comme référence pour la cybersécurité des actifs flottants.

Les UR de l'IACS seront appliquées par toutes les sociétés de classification membres qui agiront en tant qu'auditeurs, avec seulement des différences mineures dans la manière dont chacune applique sa méthodologie et ses définitions au sein de la documentation. Comme point de départ pour la mise en conformité avec les futures réglementations UR26 de l'IACS, Marlink a répertorié cinq aspects clés que les armateurs devraient déjà avoir pris en compte quant à la manière de procéder.

  • Documentation

L'UR 26 exige un niveau de documentation bien plus élevé qu'auparavant, notamment un plan détaillé de l'installation, de la configuration et des flux de données du réseau à bord. Les inspecteurs s'attendront à recevoir une documentation sur les mesures de protection du réseau, y compris un plan de test permettant de vérifier les contrôles mis en œuvre.  

  • Inventaire des actifs à bord

Les armateurs devront établir et tenir à jour un inventaire des actifs à bord et le présenter sur demande. L'inventaire comprend le matériel et les logiciels applicables des systèmes informatiques (CBS) ainsi que des réseaux reliant ces systèmes entre eux et à d'autres CBS à bord ou à terre.

  • Procédures

Le règlement prévoit la mise en place de nouvelles procédures pour se défendre contre les cyberattaques et renforcer l'atténuation des risques. Par exemple, les armateurs doivent comprendre comment élaborer des procédures et définir les rôles et responsabilités pour des aspects tels que la surveillance, le contrôle et la maintenance à distance des équipements des navires. L'élaboration de ces procédures est un processus qui doit s'inscrire en étroite relation avec les programmes de formation et de sensibilisation.

  • Formation et sensibilisation

Les armateurs devront très probablement dispenser une formation en cybersécurité à leurs équipages, puis organiser régulièrement des sessions de sensibilisation pour l’ensemble du personnel, y compris les équipages, les sous-traitants et les tiers chargés de la maintenance. Les thèmes de formation comprennent l’identification des risques, les procédures de rétablissement d’un système défaillant, la manière d’obtenir une assistance et un soutien externes depuis la terre ferme, ainsi que la manière de tester et de surveiller les réseaux à bord.

  • De la réaction à la prévention

Les solutions de cybersécurité courantes peuvent offrir une protection réactive contre les attaques, mais elles ne vous renseignent que très peu, voire pas du tout, sur les vulnérabilités à un niveau plus élevé. À l'avenir, la cybersécurité exigera non seulement la protection des actifs et des réseaux, mais aussi des évaluations de vulnérabilité, des tests d'intrusion et d'autres outils proactifs capables de fournir des informations sur les menaces probables et potentielles – et sur la manière dont celles-ci évoluent au fil du temps.

Conclusion

L'UR26 représente un changement significatif pour l'industrie maritime, et pas seulement en tant que première exigence s'appliquant de manière égale à tous les navires neufs. La charge administrative supplémentaire qu'elle engendre sera considérable, mais il est néanmoins probable que des normes similaires soient étendues à la flotte existante d'ici peu.

Cependant, l'UR26 ne représente qu'un niveau de référence convenu en matière de performance. Les réglementations futures seront probablement beaucoup plus exigeantes et Marlink estime que les armateurs doivent prendre des mesures supplémentaires pour se protéger contre les cybermenaces. Les exigences des affréteurs, des assureurs, des sociétés de classification et des autres parties prenantes vont probablement s'accroître au fil du temps.

Les coûts proviendront de la gestion des registres nécessaires à la conformité, des frais de service mensuels et potentiellement de centaines d'heures de travail de conseil pour créer des procédures et des configurations. Il est probable que les budgets consacrés par les armateurs à l'informatique devront augmenter pour tirer parti des possibilités offertes par la technologie numérique et renforcer la cyberdéfense.

Pour atteindre un meilleur niveau de conformité, le secteur a besoin d'une nouvelle perspective de haut niveau sur les mesures nécessaires pour garantir la sécurité en mer, qui aille au-delà de la défense de base.

Notre expérience avec la plus grande part de la flotte marchande nous montre que la conformité à la norme UR E26 et aux autres réglementations n'est pas suffisante en soi. Les armateurs doivent réfléchir aux améliorations supplémentaires à apporter pour garantir que leurs flottes puissent continuer à opérer en toute sécurité.

Cet article a été publié le 18 mars 2025 sur Splash 247. 

NOUS CONTACTER

Contactez un spécialiste Marlink.

Que vous évaluiez des solutions, planifiiez la modernisation de votre flotte ou soyez confronté à un problème urgent de connectivité, notre équipe est prête à vous aider.

Spécialistes couvrant les secteurs maritime, des croisières, du yachting, de l’énergie, des entreprises, des télécommunications, de l’aide humanitaire, des pouvoirs publics et de la défense

Vos données sont traitées conformément à notre politique de confidentialité conforme au RGPD.


PRÉFÉREZ NOUS CONTACTER DIRECTEMENT

Parlez-nous de votre activité

Remplissez les informations ci-dessous et le spécialiste compétent vous contactera.

Vos données sont nécessaires au traitement de votre demande et ne seront utilisées qu’à cette fin.
Veuillez cocher cette case pour confirmer que vous souhaitez recevoir occasionnellement des informations marketing de la part de Marlink. Nous respectons votre vie privée : vos informations ne seront jamais partagées avec des tiers, et vous pouvez vous désabonner à tout moment. Consultez notre Politique de confidentialité ici.

Perspectives

Découvrez nos dernières analyses et explorez les dernières avancées en matière de protection numérique grâce à notre sélection d'actualités, d'articles et de blogs d'experts.

Découvrez d'autres actualités qui pourraient vous intéresser