Analyse
Les cyberattaques contre les réseaux d’eau américains révèlent une faille de sécurité qui touche tous les secteurs
21 AOÛT 2026
/
3 mins de lecture
Auteur
Responsable d’information et d’analyse, Cybersécurité

Fin juillet, des attaquants ont compromis les technologies opérationnelles (OT) de plus de 30 réseaux municipaux de distribution d’eau dans le Minnesota, modifiant les paramètres des contrôleurs et empêchant les opérateurs d’accéder à leurs propres systèmes. Quelques jours plus tard, le FBI a confirmé des incidents similaires dans des services d’eau et d’assainissement d’au moins sept autres États. Ce schéma met en évidence une faiblesse de la sécurité OT qui dépasse largement le secteur de l’eau — et qui concerne tout autant les risques liés à la continuité des activités que les mesures de défense.
Pourquoi la sécurité OT a échoué là où la sécurité informatique a résisté
La cybersécurité des technologies opérationnelles protège les systèmes qui pilotent les équipements physiques : pompes, vannes, moteurs et procédés de traitement. Cette fonction diffère de la sécurisation des réseaux informatiques d’entreprise qui traitent les données, et les incidents survenus dans le Minnesota montrent ce qui peut se produire lorsque la sécurité OT accuse un retard. Les automates programmables industriels (API), qui commandent directement ces équipements, restent souvent accessibles par des voies d’accès à distance faisant l’objet d’une surveillance bien moindre que le réseau principal de l’entreprise. Les attaquants n’ont pas eu besoin d’outils sophistiqués conçus sur mesure pour atteindre les processus physiques : des configurations courantes d’accès à distance, insuffisamment encadrées et encore utilisées par de nombreuses organisations industrielles, ont suffi.
Les pratiques communes à plusieurs clients d’un même fournisseur aggravent cette vulnérabilité. Lorsque plusieurs clients configurent leurs accès à distance de la même manière, une intrusion sur un site peut fournir aux attaquants un modèle pour cibler le suivant. C’est ainsi qu’une seule campagne a pu toucher des dizaines de services publics dans plusieurs États, sans qu’une intrusion spécifique ait dû être conçue pour chaque cible.
Des vulnérabilités des infrastructures critiques qui dépassent les frontières sectorielles
Cette même exposition concerne l’industrie manufacturière, l’énergie, la logistique, la production alimentaire et les installations commerciales — partout où des automates programmables industriels et des systèmes de contrôle industriel assurent le fonctionnement des opérations physiques. Et le risque ne se limite pas aux cibles directes. Les entreprises dépendent des infrastructures publiques d’approvisionnement en eau et en électricité, de transport et de communication. La perturbation d’un seul service public peut donc affecter les activités hôtelières, l’occupation des bureaux, le refroidissement des centres de données ou encore l’accès à un site, même lorsque le réseau informatique de l’entreprise reste sécurisé.
Les risques liés à la continuité des activités dépendent du niveau de préparation
La CISA a publiquement confirmé que les attaquants avaient modifié des mots de passe et des adresses IP et contraint certains services publics à passer en mode manuel. Si les perturbations sont restées limitées, ce n’est pas faute de capacités du côté des attaquants, mais parce que les services concernés disposaient de réserves d’eau, de commandes manuelles, de personnel disponible et de plans d’intervention rapide prêts à être déployés. Un site disposant de capacités de réserve plus faibles, d’effectifs plus réduits ou de procédures manuelles moins robustes aurait pu subir des conséquences bien plus graves face à la même intrusion.
Cette distinction conduit toute organisation dépendant de systèmes de contrôle industriel à repenser les risques liés à la continuité de ses activités. La question n’est plus seulement de savoir s’il est possible d’arrêter un attaquant, mais aussi combien de temps les opérations peuvent se poursuivre manuellement une fois qu’il a réussi à pénétrer dans les systèmes. Une première mesure concrète consiste à considérer la sécurité des accès à distance comme un enjeu de continuité des activités autant que de cybersécurité : cartographier toutes les voies d’accès aux systèmes OT et tester combien de temps les opérations peuvent être maintenues manuellement avant qu’un arrêt ne devienne nécessaire.
Les perspectives stratégiques complètes est disponible en anglais seulement et présentent l’analyse d’information à l’origine de ces conclusions, notamment une ventilation des risques par secteur et par région, ainsi que l’ensemble des implications et des mesures de protection recommandées. Téléchargez ci-dessous les perspectives stratégiques complètes en anglais.
Associés
AIGUISEZ VOTRE
VISION DU RISQUE
Abonnez-vous à notre infolettre pour recevoir les dernières perspectives de nos analystes, à chaque semaine.
INFORMATION, ANALYSES ET PERSPECTIVES
UNE INFORMATION ET
UNE ANALYSE DE VALEUR
Avec son équipe globale de plus de 200 analystes, Crisis24 est la seule source requise d’informations utiles et exploitables sur tout sujet lié au risque.

Analyse
Les chaleurs extrêmes et les incendies en Europe entraîneront des perturbations saisonnières récurrentes
Les chaleurs extrêmes et les incendies deviennent des risques estivaux récurrents en Europe, augmentant les risques de perturbations opérationnelles.
Par Elizabeth Yin
10 septembre 2026

Livrel
Guide pratique de gestion des menaces internes
Un guide pratique pour identifier, examiner et atténuer les risques internes grâce à une approche intégrée et transverse.
8 septembre 2026

Analyse
Les risques pour la sécurité alimentaire augmentent en Asie-Pacifique
Découvrez comment le conflit au Moyen-Orient, la hausse des coûts du carburant et des engrais et El Niño menacent la sécurité alimentaire en APAC jusqu’en 2027.
Par Jacopo Di Bella
4 septembre 2026

Article
Concilier confiance, respect de la vie privée et surveillance dans les programmes de gestion des risques internes
Un programme de gestion des menaces internes efficace doit identifier les risques, vulnérabilités et activités anormales sans suspecter chaque employé.
Par Alexander Johnson
2 septembre 2026



