Le marché mondial de la cybersécurité industrielle et des technologies opérationnelles (OT) a atteint $22.40 milliards alors que 74.0 % des infrastructures critiques ont subi une intrusion cyber au cours de l’année écoulée, 82.0 % des arrêts d’usines résultent d’une propagation de malwares depuis les réseaux IT d’entreprise et les temps d’arrêt de fabrication coûtent en moyenne $4.80 millions par jour. Alors que 84 % des protocoles industriels fonctionnent sans chiffrement par conception et que 58 % des sites maintiennent des passerelles Internet non autorisées, 24 groupes de cybermenaces étatiques ciblent activement les systèmes OT et le délai moyen d’application des correctifs d’automates atteint 14.5 mois. Les chiffres ci-dessous sont issus des recherches empiriques publiées par Dragos Inc., CISA ICS-CERT, Claroty, Nozomi Networks, SANS Institute et Siemens.
TL;DR
- Le marché mondial de la cybersécurité des technologies opérationnelles (OT), de l’ICS et du SCADA a atteint $22.40 milliards (Gartner/Dragos)
- 74.0 % des organisations industrielles et d’infrastructures critiques ont subi une intrusion cyber OT/ICS au cours des 12 derniers mois
- 68.0 % de toutes les attaques de ransomware industriels ciblent spécifiquement les usines de fabrication et d’assemblage (Dragos)
- 82.0 % des arrêts d’usines industrielles résultent d’une propagation latérale de malwares depuis des réseaux IT d’entreprise compromis
- L’arrêt cyber-induit d’une usine de fabrication entraîne une perte financière directe moyenne de $4.80 millions par jour (Siemens)
- 84.0 % des équipements de terrain industriels actifs communiquent via des protocoles patrimoniaux non chiffrés et sans authentification (Modbus, DNP3)
- 58.0 % des usines industrielles disposent de connexions Internet actives reliant directement des réseaux de contrôle OT supposés isolés
- 46.0 % des postes de travail d’interface homme-machine (IHM/HMI) industriels fonctionnent sous des systèmes d’exploitation obsolètes et non supportés
- L’ICS-CERT de la CISA publie chaque année plus de 1,250 avis officiels de vulnérabilités sur les systèmes de contrôle industriel
- 72.0 % des vulnérabilités ICS divulguées peuvent être exploitées à distance sur des réseaux IP sans accès physique
- Le délai moyen pour tester et appliquer un correctif de sécurité micrologiciel sur un automate PLC est de 14.5 mois dans les usines
- 24 groupes distincts de menaces avancées parrainés par des États sont activement suivis ciblant les infrastructures industrielles OT et SCADA
- 52.0 % des exploitants d’usines industrielles mondiaux ont adopté la norme internationale de cybersécurité industrielle ISA/IEC 62443
1. Dimensionnement du Marché : Une Industrie de $22.4B et un Taux d’Intrusion Critique de 74 %
La sécurisation des machines physiques, de la production d’énergie et de la sécurité des procédés chimiques a fait converger la visibilité OT et la cyberdéfense d’entreprise. Dragos évalue ce marché à $22.40 milliards.
Intensité des menaces : 74.0 % des sites critiques ont subi des intrusions (+19.4 % de TCAC dans la surveillance OT, IDC), stimulant des investissements urgents dans l’inspection passive des réseaux industriels.
| Métrique | Valeur | Source |
|---|---|---|
| Valorisation du marché mondial de la cybersécurité des technologies opérationnelles (OT), des systèmes de contrôle industriel (ICS) et du SCADA | $22.40 Milliards pour le marché mondial de la cybersécurité industrielle et OT | Gartner / MarketsandMarkets / Dragos |
| Part des infrastructures critiques industrielles (électricité, pétrole et gaz, eau, industrie manufacturière) ayant subi une intrusion cyber | 74.0 % des organisations d’infrastructures critiques ont subi une intrusion cyber OT/ICS au cours de l’année écoulée | Dragos OT Cybersecurity Year in Review / Fortinet |
| Taux de croissance annuel des plateformes spécialisées dans la surveillance des réseaux OT et la détection d’anomalies de protocoles industriels | +19.4 % de taux de croissance annuel composé (TCAC) | IDC Worldwide Industrial Security Forecast |
Les pertes financières liées aux violations de données et aux infrastructures critiques sont liées à nos statistiques sur les violations de données. Source : Dragos OT Cybersecurity Year in Review.
2. Ransomware dans l’Industrie et Temps d’Arrêt : 68 % de Ransomwares et $4.8M de Perte Quotidienne
Les syndicats d’extorsion ciblent les lignes de production continue où les arrêts physiques entraînent des pénalités contractuelles catastrophiques. L’industrie manufacturière absorbe 68.0 % des ransomwares OT.
Propagation IT : 82.0 % des arrêts d’usines proviennent de malwares issus de l’IT d’entreprise (Claroty), engendrant des pertes moyennes de $4.80 millions par jour d’arrêt d’usine (Siemens).
| Métrique | Valeur | Source |
|---|---|---|
| Attaques de ransomware ciblant la fabrication industrielle : part des attaques mondiales de ransomware dirigées contre l’industrie manufacturière et les infrastructures critiques | 68.0 % de tous les incidents de ransomware axés sur l’OT ciblent les usines de fabrication industrielle | Dragos Industrial Threat Report / Mandiant |
| Mouvement latéral de l’IT vers l’OT : part des arrêts d’usines industrielles causés par des logiciels malveillants provenant des réseaux IT d’entreprise (vs pénétration directe de l’OT) | 82.0 % des arrêts opérationnels industriels résultent de malwares se propageant depuis les réseaux IT d’entreprise | Claroty State of Industrial Cybersecurity Report |
| Coût moyen d’arrêt opérationnel industriel par jour : perte financière directe subie lors d’une interruption d’usine de fabrication critique ($2.5M à $12M+/jour) | $4.80 Millions de perte financière moyenne par jour lors d’un arrêt cyber d’une usine de fabrication industrielle | Siemens Financial Services / Ponemon Institute |
Les tactiques d’extorsion par ransomware et les vecteurs d’attaque sont liés à nos statistiques sur les ransomwares. Source : Claroty State of Industrial Security.
3. Protocoles Patrimoniaux et Mythe du Cloisonnement (Air-Gap) : 84 % Non Chiffrés et 58 % Connectés
Les réseaux industriels de terrain conçus il y a plusieurs décennies sont dépourvus d’échanges cryptographiques, de signatures numériques ou d’authentification de session. 84.0 % des protocoles OT ne sont pas chiffrés.
Exposition au cloisonnement (air-gap) : 58.0 % des usines disposent de connexions Internet non déclarées (Dragos), tandis que 46.0 % des IHM fonctionnent sous des systèmes Windows obsolètes et non pris en charge (Tenable).
| Métrique | Valeur | Source |
|---|---|---|
| Protocoles patrimoniaux non sécurisés par conception : part des contrôleurs de terrain industriels actifs (PLC, RTU) communiquant via des protocoles patrimoniaux non chiffrés (Modbus, Profibus, DNP3) | 84.0 % des communications de terrain industrielles OT utilisent des protocoles patrimoniaux non chiffrés et sans authentification | CISA ICS Advisory Telemetry / Nozomi Networks |
| Mythe du cloisonnement (air-gap) : installations d’infrastructures critiques maintenant des connexions Internet directes non divulguées ou non autorisées vers les réseaux OT | 58.0 % des installations industrielles ont des connexions Internet actives reliant directement des réseaux OT supposés isolés | Dragos Industrial Cyber Threat Telemetry |
| Systèmes d’exploitation patrimoniaux non corrigés : interfaces homme-machine (IHM) industrielles et stations d’ingénierie exécutant des versions non supportées de Windows (7, XP, Server 2008) | 46.0 % des postes de travail IHM industriels exécutent des systèmes d’exploitation patrimoniaux obsolètes et non supportés | Tenable OT Security Benchmark Study |
La correction des vulnérabilités CVE et les exploits patrimoniaux sont liés à nos statistiques sur les vulnérabilités cve. Source : CISA Industrial Control Systems.
4. Avis de la CISA et Friction des Correctifs : Plus de 1,250 Avis et 14.5 Mois de Retard
L’application de mises à jour de micrologiciels sur des automates PLC contrôlant des fours industriels continus nécessite des arrêts de maintenance annuels programmés. Le délai moyen de correction d’un PLC est de 14.5 mois.
Exploitations à distance : la CISA publie plus de 1,250 avis ICS chaque année (CISA), dont 72.0 % sont exploitables à distance sur des interfaces réseau IP standard (SynSaber).
| Métrique | Valeur | Source |
|---|---|---|
| Divulgations d’avis CISA ICS : avis de vulnérabilités des systèmes de contrôle industriel publiés chaque année par la CISA (ICS-CERT) | Plus de 1,250 avis de vulnérabilités ICS publiés chaque année par la CISA | CISA ICS-CERT Advisory Database |
| Vulnérabilités ICS exploitables à distance : part des vulnérabilités CISA ICS pouvant être exploitées à distance sur des réseaux IP sans accès physique | 72.0 % des vulnérabilités ICS divulguées sont exploitables à distance via des connexions réseau | SynSaber ICS Vulnerability Report / CISA |
| Délai moyen d’application des correctifs en OT industrielle : temps nécessaire aux usines pour tester et appliquer des correctifs micrologiciels sur des PLC opérationnels | 14.5 mois en moyenne pour corriger une vulnérabilité de système de contrôle industriel (ou jamais corrigée) | Palo Alto Networks Unit 42 OT Security Survey |
La sécurité des terminaux et la microsegmentation sont liées à nos statistiques sur la sécurité des terminaux. Source : SynSaber ICS Vulnerability Report.
5. Groupes Étatiques et Accès Distant : 24 Groupes de Menaces et 78 % d’Outils Tiers
Des groupes sophistiqués de menaces persistantes avancées cartographient systématiquement les réseaux de services essentiels afin d’établir des têtes de pont de sabotage prépositionnées. 24 groupes étatiques ciblent l’OT.
Accès tiers : 78.0 % des usines déploient des outils d’accès distant tiers (Claroty), générant un délai moyen de détection (MTTD) de 38.0 jours pour les intrusions profondes dans les réseaux OT (Mandiant).
| Métrique | Valeur | Source |
|---|---|---|
| Activité de groupes de menaces parrainés par des États : groupes de menaces persistantes avancées distincts suivis ciblant activement les infrastructures industrielles (VOLTZITE, ELECTRUM) | 24 groupes de menaces étatiques distincts ciblant activement les réseaux OT/ICS mondiaux | Dragos Threat Intelligence Group |
| Prolifération des outils d’accès distant : usines industrielles déployant des outils d’accès distant tiers (TeamViewer, RDP, AnyDesk) dans l’OT de production | 78.0 % des installations industrielles utilisent des connexions d’accès distant de fournisseurs tiers dans les environnements OT | Claroty Remote Access Security Report |
| Délai Moyen de Détection (MTTD) en environnement OT : temps moyen nécessaire aux opérateurs pour détecter un intrus non autorisé dans un réseau industriel | 38.0 jours de Délai Moyen de Détection pour les intrusions cyber au sein des réseaux industriels OT | Mandiant OT Threat Hunting Report |
L’architecture Zero Trust et l’accès distant à moindre privilège sont liés à nos statistiques de sécurité zero trust. Source : Mandiant OT Threat Hunting.
6. Normes et Systèmes de Sécurité Physique : 52 % Adoptent l’IEC 62443 et 12 % d’Attaques Contre les SIS
Les normes internationales fournissent des modèles formels de segmentation en zones et conduits pour isoler les systèmes instrumentés de sécurité des réseaux compromis. 52.0 % adoptent l’IEC 62443.
Ciblage de la sécurité physique : 12.0 % des attaques étatiques OT ciblent les systèmes instrumentés de sécurité (Dragos), incitant 36.0 % des opérateurs à embaucher du personnel dédié à la cybersécurité OT (SANS).
| Métrique | Valeur | Source |
|---|---|---|
| Adoption de la norme ISA/IEC 62443 : entreprises manufacturières industrielles alignant leurs contrôles de sécurité sur la norme internationale IEC 62443 pour l’OT | 52.0 % des exploitants industriels mondiaux ont adopté les cadres de gestion de la sécurité IEC 62443 | International Society of Automation (ISA) |
| Compromission de systèmes instrumentés de sécurité (SIS) : incidents où des cyberattaques tentent de désactiver Triconex / SIS (comme TRITON / TRISIS) | 12.0 % des campagnes étatiques avancées en OT ciblent spécifiquement les systèmes instrumentés d’arrêt d’urgence | Dragos OT Safety Telemetry / CISA |
| Personnel dédié à la sécurité OT : entreprises industrielles employant du personnel de sécurité spécifiquement dédié à l’OT (vs IT générale) | 36.0 % des entreprises industrielles disposent d’un personnel spécialisé et dédié à la cybersécurité OT | SANS State of ICS/OT Cybersecurity Survey |
Résumé : La Cybersécurité Industrielle et OT en Chiffres
| Métrique | Valeur | Source Principale |
|---|---|---|
| Taille du marché mondial de la cybersécurité industrielle et OT | $22.40 Milliards | Gartner / MarketsandMarkets |
| Installations d’infrastructures critiques touchées par des intrusions cyber | 74.0 % touchées au cours de l’année écoulée | Dragos OT Year in Review |
| TCAC du marché des logiciels de sécurité OT industrielle | +19.4 % TCAC | IDC Industrial Security |
| Attaques de ransomware OT ciblant l’industrie manufacturière | 68.0 % ciblent l’industrie manufacturière | Dragos Threat Report |
| Arrêts d’usines causés par la propagation de malwares de l’IT vers l’OT | 82.0 % propagation IT | Claroty State of Industrial |
| Coût quotidien d’un arrêt d’usine de fabrication industrielle | $4.80 Millions / jour | Siemens Financial / Ponemon |
| Protocoles industriels non chiffrés par conception (Modbus) | 84.0 % non chiffrés | CISA / Nozomi Networks |
| Usines industrielles avec connexions Internet rompant le cloisonnement | 58.0 % connectées à Internet | Dragos Cyber Telemetry |
| Postes IHM industriels fonctionnant sous des OS obsolètes | 46.0 % sous OS obsolète | Tenable OT Benchmark |
| Avis annuels de vulnérabilités ICS émis par la CISA | Plus de 1,250 avis / an | CISA ICS-CERT Database |
| Vulnérabilités ICS exploitables à distance via IP | 72.0 % exploitables à distance | SynSaber / CISA Data |
| Délai moyen pour appliquer un correctif sur un PLC industriel | 14.5 mois pour corriger | Palo Alto Unit 42 OT |
| Groupes de menaces étatiques ciblant activement l’OT | 24 groupes étatiques | Dragos Threat Intelligence |
| Usines industrielles avec accès distant de tiers | 78.0 % avec accès tiers | Claroty Remote Access |
| Exploitants industriels alignés sur la norme IEC 62443 | 52.0 % alignés IEC 62443 | ISA Automation Standards |
Méthodologie et Sources
Les statistiques de ce rapport ont été compilées à partir des synthèses annuelles de renseignement sur les menaces industrielles et de télémétrie ICS de Dragos Inc., des divulgations officielles de vulnérabilités du CISA ICS-CERT, des enquêtes sur les actifs industriels de Claroty et Nozomi Networks, des analyses de compétences et des référentiels opérationnels du SANS Institute et de l’International Society of Automation (ISA), ainsi que des rapports financiers sur les arrêts de production de Siemens Financial Services et Mandiant.
-
Dragos Inc.: OT Cybersecurity Year in Review: Industrial Ransomware, Nation-State Groups, and Safety Systems (Marché de $22.4B, taux d’intrusion de 74 %, 68 % dans le secteur manufacturier).
-
Cybersecurity and Infrastructure Security Agency (CISA) & ICS-CERT: Advisories, Insecure-by-Design Protocols, and Remote Exploitation (Plus de 1,250 avis, 84 % de protocoles non chiffrés, 72 % à distance).
-
Claroty & Nozomi Networks: State of Industrial Cybersecurity: IT-to-OT Spillover and Remote Access Proliferation (82 % de propagation IT, 78 % d’accès tiers).
-
SANS Institute & International Society of Automation (ISA): State of ICS/OT Cybersecurity Survey and IEC 62443 Standard Adoption (52 % d’adoption de l’IEC 62443, 36 % de personnel dédié).
-
Siemens Financial Services & Mandiant: Manufacturing Downtime Costs and OT Threat Hunting Dwell Times ($4.80M de coût quotidien d’arrêt, 38 jours de MTTD, 14.5 mois de délai de correctif).
-
Surveillance des données : Les statistiques de cybersécurité industrielle reflètent les technologies opérationnelles (OT), les systèmes de contrôle industriel (ICS), les architectures SCADA, les automates programmables (PLC), les interfaces homme-machine (IHM) et la sécurité des infrastructures critiques. La sécurité informatique classique des centres de données d’entreprise est catégorisée séparément.
-
Dernière mise à jour : Août 2026. Ce tour d’horizon est mis à jour trimestriellement à mesure que les rapports de menaces de Dragos, les bilans d’avis du CISA ICS-CERT et les enquêtes SANS ICS sont publiés.