NMNarcisse Mamboundou

Sécurité et conformité des données industrielles : RGPD, accès, secrets

Données de production, données personnelles, secrets applicatifs : sécuriser une plateforme industrielle et préparer des usages IA conformes.

· 7 min de lecture · par Narcisse Mamboundou

Une plateforme de données industrielle ne ressemble pas à celle d'un site marchand. Elle mélange des mesures machines, des ordres de fabrication, des données nominatives d'opérateurs et des modèles de conception dont dépend l'avantage concurrentiel. La sécuriser n'est pas une contrainte à subir après coup : c'est ce qui autorise ensuite à brancher des outils d'IA sans mettre l'entreprise en danger.

Usages IAL'assistant hérite des droits de la personne, jamais plus.
Conformité dès la conceptionDonnées personnelles cartographiées, DPD associé aux projets.
JournalisationQui a lu quoi, quand, depuis quelle application.
Environnements séparésDéveloppement, recette, production : mêmes règles, données différentes.
Secrets et clés d'APICoffre-fort, rotation, jamais dans le code ni dans un fichier partagé.
Identités et accèsRôles, moindre privilège, revue périodique des droits.
SchémaLes lignes de défense d'une plateforme de données industrielle, de la base vers les usages

Ce qui est spécifique à l'industrie

Trois familles de données cohabitent, et chacune appelle un traitement différent.

Les données de production. Cadences, arrêts de ligne, températures, consommations, lots. On les croit « techniques », donc sans enjeu. C'est faux : une courbe de rendement révèle une capacité, un taux de rebut révèle une faiblesse, et l'un comme l'autre intéressent un concurrent.

Les données personnelles des opérateurs. Badgeages, affectations aux postes, habilitations, données de sécurité au travail. Dès qu'une donnée de production est reliée à une personne identifiable, le Règlement général sur la protection des données (RGPD) s'applique pleinement. Un indicateur de productivité par opérateur n'est pas une donnée de production ; c'est une donnée personnelle, avec ce que cela implique de finalité, de proportionnalité et d'information des salariés.

Les applications d'ingénierie critiques. Outils de calcul, gestion du cycle de vie produit, nomenclatures, simulation. Leurs données sont le cœur de la propriété intellectuelle. Ce sont aussi celles qu'on souhaite le plus exposer à un assistant IA pour accélérer le bureau d'études, ce qui rend leur protection décisive.

Les réseaux industriels obéissent en outre à leurs propres référentiels. La série de normes IEC 62443 décrit une sécurité des systèmes d'automatisation fondée sur la segmentation en zones et conduits. Une plateforme qui collecte des mesures d'atelier doit respecter cette séparation, pas la contourner.

Identités et accès : la première ligne

La plupart des incidents ne viennent pas d'une attaque sophistiquée, mais d'un accès légitime mal borné. Un compte partagé entre trois personnes, un ancien prestataire jamais désactivé, un rôle d'administration donné « temporairement » il y a deux ans.

Une identité par personne, une identité par application. Pas de compte générique. Chaque accès doit pouvoir être rattaché à un individu ou à un service précis.

Des rôles plutôt que des droits individuels. Le contrôle d'accès basé sur les rôles (RBAC) donne des droits à une fonction, puis y rattache des personnes. Un départ ou un changement de poste se traduit par un changement de rôle, pas par une chasse aux permissions oubliées.

Une authentification centralisée. L'annuaire d'entreprise reste la source de vérité. La plateforme s'y connecte par fédération d'identités, avec authentification forte. Un compte désactivé dans l'annuaire perd immédiatement l'accès.

Secrets et clés d'API : le point faible habituel

Les applications métier et les pipelines communiquent par des identifiants techniques : mots de passe de bases, clés d'API, jetons d'accès.

La règle : un secret n'est jamais écrit en clair dans du code ni dans un document. Il est stocké dans un coffre-fort de secrets, injecté à l'exécution et renouvelé selon un calendrier. Les pipelines lisent leurs identifiants depuis ce coffre, jamais depuis une variable copiée à la main. On y ajoute des identifiants distincts par application et par environnement, et une détection automatique des secrets dans les dépôts de code.

Ce sujet prend une dimension nouvelle avec les agents IA. Un agent qui appelle des outils via un protocole comme MCP (Model Context Protocol, un standard d'interconnexion entre assistants et outils) a besoin d'identifiants pour agir. S'ils sont trop larges, l'agent hérite de droits que personne n'a consciemment décidé de lui donner.

Environnements séparés et journalisation

Séparer les environnements. Développement, recette et production sont des espaces distincts, avec des données distinctes. Les données de production ne descendent en développement qu'après pseudonymisation.

Journaliser les accès. Qui a lu quelle table, quand, avec quel rôle. Sur les plateformes modernes, cette journalisation est native et interrogeable. Elle sert à détecter un comportement anormal, répondre à un audit et reconstituer un incident.

La norme ISO 27001, référentiel international de management de la sécurité de l'information, structure ces exigences et donne un cadre cohérent, même sans viser la certification.

Le rôle du Délégué à la Protection des Données

Le Délégué à la Protection des Données (DPD) est le point de contact interne sur le RGPD. Il aide à répondre aux questions qui reviennent sans cesse sur le terrain. Peut-on conserver l'historique de badgeage pour analyser les temps de cycle ? Un assistant IA peut-il accéder aux comptes rendus de maintenance qui mentionnent des noms ?

La Commission nationale de l'informatique et des libertés (CNIL) publie des référentiels et des recommandations pour cadrer ces usages. Le DPD en est le relais. Le faire intervenir tôt évite de découvrir, à la fin d'un projet, qu'un traitement n'a pas de base légale.

Le moindre privilège et la conformité dès la conception

Le moindre privilège. Chaque personne, chaque application, chaque agent ne reçoit que les droits strictement nécessaires à sa tâche, pour la durée nécessaire. Un pipeline qui alimente un tableau de bord de maintenance n'a pas besoin de lire la table des salaires.

La conformité dès la conception. Le RGPD impose de penser la protection des données au moment de concevoir un traitement, pas après. Sur une plateforme, cela signifie classifier les données à l'ingestion, appliquer le masquage dès le stockage, documenter la finalité de chaque flux dans le code de transformation.

Pourquoi cela conditionne les usages IA

Un modèle de langage, qu'il s'agisse de Claude, de GPT, de Mistral ou d'un modèle déployé en interne, répond à partir de ce qu'on lui donne. Branché sur une plateforme mal bornée, il exposera des données confidentielles avec la même aisance que des données publiques.

À l'inverse, une plateforme où les rôles sont propres, les secrets maîtrisés, les données personnelles masquées et les accès journalisés permet d'ouvrir des usages IA en confiance. Un système de recherche augmentée par génération (RAG) interroge les documents qu'un rôle autorise. Un agent agit avec des identifiants limités et tracés. L'AI Act, le règlement européen sur l'intelligence artificielle, demande précisément cette traçabilité et cette maîtrise des données pour les systèmes qu'il encadre.

C'est le sens de la conviction qui guide ce travail : la gouvernance ne freine pas l'IA. Elle est ce qui permet de lui dire oui.

À retenir

  • Les données industrielles mêlent production, données personnelles et propriété intellectuelle : chaque famille a ses règles.
  • Une identité par personne, des rôles plutôt que des droits individuels, une authentification centralisée.
  • Les secrets vivent dans un coffre-fort, jamais dans le code ni dans un document.
  • Environnements séparés et journalisation des accès ne se négocient pas.
  • Le DPD intervient à la conception, pas à la fin.
  • Une plateforme sécurisée est la condition pour ouvrir des usages IA en confiance.

Checklist

  • Aucun compte générique ou partagé n'existe sur la plateforme.
  • L'authentification est fédérée avec l'annuaire d'entreprise et renforcée.
  • Tous les secrets applicatifs sont stockés dans un coffre-fort et renouvelés.
  • Développement, recette et production sont séparés, avec des données pseudonymisées hors production.
  • Les accès aux données sensibles sont journalisés et interrogeables.
  • Les données personnelles des opérateurs sont classifiées et masquées selon le rôle.
  • Le DPD a validé les traitements avant mise en production.
  • Les agents et assistants IA disposent d'identifiants propres et limités.