L’illusion de l’inventaire. Pourquoi 18 mois de cartographie OT n’ont jamais arrêté un seul attaquant.
Télécharger les ressourcesÀ propos de cette session
Louis-Philippe Desjardins, associé chez Deloitte et praticien de la cybersécurité des TO depuis 14 ans (entre autres responsable du programme Fer et Titane chez Rio Tinto, puis chef de la sécurité de l'information à la STM pendant l'incident de rançongiciel de 2020), soutient que les projets d'inventaire des actifs TO s'étirent souvent sur 12 à 24 mois en mesurant l'effort, comme le pourcentage inventorié ou les outils déployés, plutôt que la réduction réelle du risque. Il propose de penser comme un attaquant : évaluer les actifs selon leur exposition, leur impact d'affaires et leur rôle (pivot, authentification, rayon d'impact) plutôt que par catégorie, puisque la criticité n'est pas proportionnelle à la profondeur dans le modèle de Purdue. La multiplication de ces trois filtres fait passer une usine de milliers d'actifs à une poignée de scénarios qui comptent vraiment, ce qui permet de faire des cycles courts, mensuels, d'inventaire et de remédiation plutôt qu'un seul long exercice de cartographie. Il termine avec quatre types de preuves à présenter à la direction plutôt que des pourcentages de maturité : comptes permanents éliminés, chemins d'attaque fermés, dépendances envers les fournisseurs mieux encadrées contractuellement, et résilience démontrée lors d'un vrai exercice d'isolement.
Pendant que vous lisez ces lignes, des milliers d'organisations industrielles déploient des programmes de cybersécurité
TO. Évaluations de maturité. Inventaires exhaustifs. Roadmaps sur quatre ans. Et au bout de 18 mois, le risque réel n'a
pas bougé d'un pouce.
Cette session ne sera pas une présentation de framework. Ce sera un constat sans complaisance, appuyé par des cas
réels et documentés, sur ce qui empêche la cybersécurité industrielle de livrer ce qu'elle promet.
Vous découvrirez pourquoi l'inventaire complet est un piège, comment trois filtres simples permettent de transformer
un parc de plusieurs milliers d'actifs en une poignée d'enjeux réellement prioritaires, et quels leviers concrets délivrent
une réduction de risque mesurable en quelques semaines, pas en quelques années.
Une session pour les dirigeants TI, TO, sécurité et opérations qui en ont assez de présenter des pourcentages
d'avancement de roadmap, et qui veulent enfin présenter des résultats.
À retenir
- Cesser de présenter à la direction un pourcentage d'inventaire complété ou un niveau de maturité; présenter plutôt l'exposition réduite, les chemins d'attaque fermés et les dépendances mieux protégées, qui reflètent réellement le risque.
- Évaluer les actifs TO selon trois filtres multipliés, exposition, impact d'affaires et rôle dans une chaîne d'attaque, plutôt que par catégorie; un actif faible sur un seul des trois filtres n'est pas prioritaire, peu importe les deux autres.
- Séquencer la découverte des actifs TO en partant du haut du modèle de Purdue (les couches les plus exposées d'abord) et procéder par cycles courts d'un mois avec remédiation immédiate, plutôt qu'un seul long projet de cartographie.
- Bâtir une capacité de découverte des actifs permanente dès le départ plutôt qu'une évaluation ponctuelle; une photo de l'inventaire est déjà dépassée à la fin d'un projet de 12 mois.
- Encadrer formellement l'accès distant, jamais ouvert par défaut, et viser le maintien des opérations en mode dégradé pendant 90 jours, et non une ou deux semaines, dans la planification de la résilience.
Conférenciers

Louis‑Philippe Desjardins est associé au sein de la pratique de Cybersécurité de Deloitte. Il accompagne les dirigeants dans la gestion des cyberrisques liés aux technologies de l’information et aux technologies opérationnelles. Ingénieur logiciel… Lire la suiteRéduire
Louis‑Philippe Desjardins est associé au sein de la pratique de Cybersécurité de Deloitte. Il accompagne les dirigeants dans la gestion des cyberrisques liés aux technologies de l’information et aux technologies opérationnelles.
Ingénieur logiciel de formation et titulaire d’un MBA, Louis‑Philippe cumule plus de quatorze années d’expérience en industrie et en services‑conseils. Il est reconnu pour sa capacité à conjuguer une expertise technique de haut niveau avec une compréhension fine des enjeux d’affaires. Cette double perspective lui permet de transformer des risques cyber complexes en décisions stratégiques concrètes, alignées sur les priorités des entreprises.
Il a conseillé de nombreuses organisations dans la définition et la mise en œuvre de stratégies globales de cybersécurité, particulièrement dans des environnements opérationnels complexes. Il est reconnu pour son expertise dans la protection des technologies opérationnelles et dans le renforcement de la cyberrésilience d’infrastructures critiques.

