+150 XP

Cartographie réglementaire des données industrielles : propriété intellectuelle, contrôle des exportations et règles de cybersécurité

Un seul fichier CAO d'aube de turbine de moteur d'avion peut déclencher trois régimes juridiques distincts avant même qu'un ingénieur n'appuie sur « enregistrer sous ». Il peut contenir un secret d'affaires (la géométrie), relever du contrôle des exportations (parce qu'il décrit une pièce liée à la défense) et résider sur un réseau qui doit respecter un standard de cybersécurité (parce que la brèche d'un fournisseur pourrait faire fuiter les trois). Les données industrielles sont rarement régies par une seule règle. Elles sont régies par un empilement.

Cette leçon cartographie cet empilement : protections de la propriété intellectuelle (PI), régimes de contrôle des exportations et exigences de cybersécurité, et montre comment ils interagissent sur le terrain de l'usine et dans le système PLM (product lifecycle management).

Pourquoi les données industrielles sont différentes

Dans la banque ou le retail, la plupart des données sensibles portent sur des personnes : noms, transactions, dossiers médicaux. Dans l'industrie, les joyaux de la couronne portent souvent sur des *choses* : recettes de procédés, tolérances, compositions d'alliages, paramètres machines et fichiers CAO/FAO (conception et fabrication assistées par ordinateur).

Cela déplace la question de gouvernance. Il ne s'agit pas seulement de « s'agit-il de données personnelles ? » (la question centrale du RGPD dans l'UE) mais aussi de « s'agit-il d'un secret d'affaires, d'une technologie contrôlée, ou des deux ? » Un même fichier peut relever des trois à la fois, et chaque statut emporte un jeu de règles différent sur qui peut y accéder, où il peut être stocké, et qui peut même le consulter s'il détient le mauvais passeport.

Couche 1 : secrets d'affaires et PI sur les recettes et les fichiers CAO

Les recettes de procédés (ratios chimiques, courbes de traitement thermique, temps de cuisson) et les fichiers CAO/FAO sont généralement protégés comme secrets d'affaires, et non par brevet. Les industriels préfèrent souvent le secret au brevet parce qu'un brevet exige une divulgation publique et expire (typiquement 20 ans à compter du dépôt dans le cadre du Traité de coopération en matière de brevets de l'OMPI), tandis qu'un secret d'affaires peut durer indéfiniment s'il reste confidentiel.

Aux États-Unis, le Defend Trade Secrets Act (2016) ouvre aux détenteurs de secrets d'affaires une action civile fédérale. Dans l'UE, la directive sur les secrets d'affaires (2016/943) harmonise la protection entre États membres. Les deux exigent du détenteur qu'il démontre avoir pris des « mesures raisonnables » pour garder l'information secrète : contrôles d'accès, NDA, chiffrement, journaux d'audit.

Implication pratique pour la gouvernance : si vous ne pouvez pas produire un journal indiquant qui a accédé au fichier de recette et quand, vous risquez d'avoir du mal à prouver en contentieux qu'il s'agissait bien d'un secret protégé. La gouvernance des données n'est pas ici une simple hygiène IT, c'est la base probatoire de votre action en justice.

Exemple concret

Un équipementier automobile de rang 1 stocke les ratios de chimie de cellules de batterie dans un système PLM. Si un ingénieur sur le départ télécharge le fichier sur un disque personnel, la capacité de l'entreprise à agir au titre du droit des secrets d'affaires dépend largement du fait que l'accès était restreint par rôle, marqué en filigrane et journalisé, plutôt que posé sur un disque partagé ouvert.

Couche 2 : contrôle des exportations (ITAR et EAR)

Certaines données industrielles ne sont pas seulement propriétaires, elles sont contrôlées par l'État.

  • ITAR (International Traffic in Arms Regulations), administré par la Directorate of Defense Trade Controls du Département d'État américain, couvre les articles et services de défense listés sur la US Munitions List. Cela inclut de nombreux fichiers CAO aéronautiques et de défense, des dossiers techniques et même du savoir-faire de fabrication, que l'article soit physiquement exporté ou non. Partager un plan avec un ingénieur étranger à l'intérieur d'un site américain peut en soi constituer un « deemed export ».
  • EAR (Export Administration Regulations), administré par le Bureau of Industry and Security (BIS) du Département du Commerce américain, couvre les biens à double usage, technologies à applications civiles et militaires, comme certains semi-conducteurs, machines-outils et matériaux avancés.

L'UE dispose de son régime parallèle : le règlement européen sur les biens à double usage (2021/821), appliqué par les autorités nationales de contrôle des exportations de chaque État membre.

Pourquoi cela compte spécifiquement pour la gouvernance des données : la conformité au contrôle des exportations est fondamentalement un problème de *contrôle d'accès*. Un fichier n'a pas besoin de franchir une frontière pour violer l'ITAR, il suffit qu'il soit visible par la mauvaise personne. Cela signifie que :

  • La localisation du stockage cloud compte (certaines données ITAR ne peuvent légalement pas résider sur des serveurs accessibles depuis l'extérieur des États-Unis sans licence).
  • La nationalité et le statut de citoyenneté des utilisateurs doivent être suivis comme un attribut d'accès aux données, pas seulement le rôle ou l'ancienneté.
  • Même un partage d'écran lors d'une revue d'ingénierie peut constituer une « exportation » contrôlée si une personne non américaine est présente.

Une règle d'accès simplifiée (logique illustrative)

IF file.classification == "ITAR" AND user.citizenship != "US":
    IF NOT license_on_file(user, file):
        DENY_ACCESS
        LOG_ATTEMPT(user, file, timestamp)

C'est le type de règle qui doit être appliquée au niveau système (identity and access management, ou IAM), et pas seulement inscrite dans un règlement intérieur. La conformité manuelle ne passe pas l'échelle au-delà de quelques dizaines d'ingénieurs.

Couche 3 : exigences de cybersécurité (IEC 62443 et frameworks NIST)

Même correctement classifiées au regard de la PI et des exportations, les données ont encore besoin d'un standard technique de sécurité pour les systèmes qui les hébergent, en particulier les technologies opérationnelles (OT) comme les automates programmables (PLC) et les systèmes SCADA (supervisory control and data acquisition) qui pilotent les équipements physiques.

IEC 62443 est la principale série de normes internationales pour la cybersécurité des systèmes d'automatisation et de contrôle industriels (IACS), élaborée par la Commission électrotechnique internationale. Elle définit des niveaux de sécurité (SL 1 à SL 4, par rigueur croissante) et s'applique tant au fabricant des équipements de contrôle qu'à l'exploitant qui les fait tourner en usine.

Aux États-Unis, les industriels traitant des données liées à la défense doivent aussi satisfaire au CMMC (Cybersecurity Maturity Model Certification), piloté par le Département de la Défense, qui s'est superposé aux contrôles NIST SP 800-171. Dans l'UE, la directive NIS2 (Network and Information Security Directive, en vigueur depuis 2023) étend les obligations de cybersécurité à un plus large éventail d'industriels considérés comme entités « importantes » ou « essentielles », avec des sanctions appliquées par les autorités nationales.

Implication pratique pour la gouvernance : les systèmes OT (les machines) et les systèmes IT (le réseau d'entreprise) ont historiquement eu des cultures de sécurité distinctes. IEC 62443 pousse les industriels à segmenter les réseaux (pour qu'une brèche dans la messagerie bureautique ne puisse pas atteindre les contrôleurs de machines CNC, commande numérique par calculateur) et à inventorier chaque équipement connecté, parce qu'on ne sécurise pas ce qu'on n'a pas cartographié.

Exemple concret

L'attaque du malware NotPetya en 2017, propagée par une mise à jour compromise d'un logiciel comptable ukrainien, a causé environ 10 milliards de dollars de dommages dans le monde (estimation largement citée, chiffre exact débattu) et arrêté des lignes de production chez Maersk et Merck, deux industriels dotés de systèmes OT connectés. C'est un cas d'école standard pour expliquer pourquoi la segmentation réseau IT/OT n'est pas optionnelle. Pour une introduction technique, les rapports de l'ENISA sur le paysage des menaces sont un point de départ gratuit et crédible.

🎬 [VIDEO: "What is IEC 62443? Industrial Cybersecurity Explained" - youtube.com - chercher des contenus explicatifs récents des chaînes ISA (International Society of Automation) ou CISA couvrant les niveaux de sécurité IEC 62443 et les bases de la segmentation IT/OT]

Vérification des acquis

1. Pourquoi un industriel pourrait-il protéger une recette de traitement thermique par le secret d'affaires plutôt que par un brevet ?

2. Pourquoi un seul fichier de données industrielles (comme un plan CAO) est-il souvent régi simultanément par plusieurs régimes juridiques qui se recoupent ?

3. En quoi la question centrale de gouvernance pour les données industrielles diffère-t-elle typiquement de celle de secteurs comme la banque ou le retail ?

CHOIX MULTIPLES

4. Sélectionnez TOUTES les réponses correctes expliquant pourquoi un seul fichier CAO peut déclencher plusieurs régimes juridiques à la fois.

Sélectionnez toutes les réponses correctes.

CHOIX MULTIPLES

5. Sélectionnez TOUTES les réponses correctes sur ce qui distingue les données « joyaux de la couronne » de l'industrie des données sensibles typiques de la banque ou du retail.

Sélectionnez toutes les réponses correctes.

Comment les trois couches s'empilent en pratique

Prenons un plan technique unique au fil de son cycle de vie :

  1. Créé en CAO : c'est un secret d'affaires dès sa création s'il est traité de façon confidentielle.
  2. Classifié pour l'export : l'ingénierie ou le juridique l'examine au regard de la US Munitions List ou de la Commerce Control List pour déterminer si l'ITAR ou l'EAR s'applique.
  3. Stocké et transmis sous un standard de cybersécurité : IEC 62443 (s'il touche des systèmes OT) ou CMMC/NIST 800-171 (s'il s'agit de données liées à la défense aux États-Unis), ou des contrôles alignés NIS2 dans l'UE.

Une checklist d'audit opérationnelle pour une équipe data industrielle doit donc poser, pour tout flux de données sensibles :

  • Classification : s'agit-il d'un secret d'affaires, de données sous contrôle export, des deux, ou d'aucun ? Qui a validé cette classification, et quand a-t-elle été revue pour la dernière fois ?
  • Cartographie des accès : la liste de contrôle d'accès correspond-elle à la classification (vérifications de nationalité pour l'ITAR, restrictions par rôle pour les secrets d'affaires) ?
  • Piste d'audit : existe-t-il un journal horodaté de chaque accès, téléchargement et transmission, suffisant pour satisfaire un test de « mesures raisonnables » en contentieux ou une enquête du BIS ou du Département d'État ?
  • Segmentation réseau : l'environnement OT hébergeant ces données est-il isolé selon les principes de zones et conduits d'IEC 62443, de sorte qu'un email de phishing ne puisse pas atteindre le contrôleur de machine ?
  • Tiers : les fournisseurs et sous-traitants disposant d'un accès respectent-ils le même standard ? (La supply chain est le point de défaillance le plus fréquent, puisque vos contrôles ne valent que ce que valent ceux de votre sous-traitant le plus faible.)

Points clés

  • Les données industrielles portent souvent plusieurs statuts juridiques empilés à la fois : protection au titre du secret d'affaires (Defend Trade Secrets Act aux États-Unis, directive sur les secrets d'affaires dans l'UE), statut de contrôle des exportations (ITAR/EAR aux États-Unis, règlement double usage dans l'UE) et une obligation de conformité cybersécurité (IEC 62443, CMMC, NIS2).
  • La conformité au contrôle des exportations est d'abord un problème de contrôle d'accès : la nationalité et la localisation de celui qui consulte comptent autant que la sensibilité du fichier lui-même, et les « deemed exports » peuvent survenir sans qu'aucun fichier ne franchisse de frontière.
  • La protection du secret d'affaires ne vaut que ce que vaut votre preuve de « mesures raisonnables » : journaux d'accès, chiffrement et restrictions par rôle ne sont pas de simples bonnes pratiques IT, ce sont les fondations juridiques de votre action.
  • IEC 62443 pousse les industriels à segmenter les réseaux IT et OT et à inventorier chaque équipement connecté, ce qui répond directement à la leçon d'incidents comme NotPetya (2017), où une seule mise à jour infectée a figé des lignes de production physiques.
  • Une checklist d'audit opérationnelle couvre quatre points pour chaque flux de données sensibles : classification, cartographie des accès, piste d'audit et conformité des tiers (fournisseurs), les supply chains étant le point de défaillance le plus courant.