Une étude exclusive reposant sur l’analyse de 82 entreprises belges opérant dans des environnements OT
Plus de budgets pour l’OT, mais encore un manque d’appropriation réelle du sujet. Pour Agoria, qui scanne le domaine pour la deuxième fois, il ne s’agit pas d’une question de taille ou de ressources, mais bien d’organisation et d’anticipation.
40 % des 82 entreprises interrogées par Agoria disposent d’un inventaire complet et à jour de leurs actifs OT. L’inventaire constitue la ligne de démarcation. Les entreprises qui comprennent leur environnement OT grâce à un inventaire exhaustif peuvent le protéger efficacement. En revanche, celles qui ne le font pas restent exposées, quelle que soit leur taille ou leur budget.
Combien en disposaient voici cinq ans, lors de la publication de la première édition de l’étude sur la cybersécurité dans le secteur manufacturier ? L’édition de septembre 2026 -présentée hier, lundi 21 septembre- ne le dit pas. Mais on peut supposer que c’était bien moins. Cinq ans plus tard, les usines sont connectées, les attaquants ont compris que la production constitue le maillon faible et les réglementations européennes s’étendent désormais aux ateliers de production.
« Nous nous concentrons sur le secteur manufacturier car les conséquences y sont physiques : un système de contrôle compromis peut paralyser une ligne de production, endommager des équipements ou mettre un opérateur en danger », commente Eric Van Cangh, Senior Business Group Leader Digital, Agoria.
OT, une condition indispensable
En l’espace de cinq ans, la perception de la cybersécurité OT a sensiblement évolué. En principe, elle ne se résume plus à une simple transposition de la cybersécurité IT aux machines, démontre Agoria. Pour preuve, la Défense belge a fait du sujet une priorité nationale. L’Europe se réarme, l’industrie belge y participe, tandis que le pays accueille le quartier général de l’OTAN ainsi que le SHAPE. Intégrer une chaîne d’approvisionnement de la défense peut faire d’une entreprise une cible pour des attaquants liés à des États.
« La cybersécurité OT devient une condition indispensable pour exercer une activité, poursuit Alain Wayenberg, Business Group Leader, Manufacturing & Process Systems, Agoria. Les maîtres d’œuvre exigent de plus en plus de leurs fournisseurs qu’ils prouvent la sécurisation adéquate de leurs usines, systèmes et équipements. »
A l’analyse, le tableau d’ensemble qui se dégage de cette deuxième étude est encourageant. De fait, l’écart entre les entreprises les plus performantes en matière de cybersécurité OT et les autres tient davantage à l’organisation qu’au budget. Ce qui signifie qu’il est possible de combler cette différence.
Confiance, oui, mais pas réellement vérifiée
Mais que signifie, ici, l’adjectif « performant » ? 38 % des répondants se disent convaincus de pouvoir détecter une attaque sur leur environnement OT en quelques heures. Tandis que 34 % ne disposent d’aucune capacité technique de détection.
L’industrie belge aborde la résilience OT avec une confiance qui n’est pas réellement vérifiée, constate donc Agoria. De fait, les plans de réponse aux incidents et de continuité d’activité se limitent principalement à l’environnement IT. Quant aux sauvegardes ainsi que les capacités de détection, elles ne sont pas testées régulièrement.
Les entreprises stagnent à des niveaux proches de ceux d’il y a cinq ans. Ainsi, 22 % des entreprises ne valident toujours pas leurs sauvegardes OT par des tests de restauration…
« Les entreprises les plus performantes ne sont pas plus grandes, mieux financées ou mieux dotées en personnel que les autres, souligne Eric Van Cangh. Ce sont celles qui ont mené à bien ce que les autres avaient entamé et qui sont en mesure de démontrer que leurs dispositifs de résilience sont effectivement testés. »
Réglementations, oui, mais lesquelles ?
Côté réglementaire, 65 % des personnes interrogées utilisent ou envisagent d’adopter au moins un référentiel de cybersécurité, contre 34 % en 2021. Il y a donc progrès, même si de nombreuses entreprises ignorent encore quelles réglementations les concernent ou comment procéder.
Ainsi, la directive NIS2 élargit son champ d’application de 7 à 18 secteurs -dont 11 nouveaux, dont 10 sont étroitement liés au monde industriel (technologies opérationnelles/OT). C’est loin d’être clair pour les entreprises. Quant au Cyber Resilience Act, il introduit des exigences de cybersécurité pour les produits numériques comportant des éléments numériques, applicables depuis le 11 septembre 2026.
Le CCB, notre autorité nationale en la matière, rend ces exigences opérationnelles grâce à son cadre CyberFundamentals, une méthode proportionnée pour évaluer la maturité d’une entreprise en matière de cybersécurité. Voire l’ISO 27001 pour l’organisation et l’IEC 62443 pour l’atelier de production
Le budget évolue, mais la responsabilité reste floue
Toujours à ce propos, dans ses conclusions, Agoria invite l’industrie belge à préciser la répartition des responsabilités. De fait, en l’absence de responsable clairement identifié, la politique s’applique principalement au périmètre IT, la formation reste générique et les allocations budgétaires semblent manquer de décisions stratégiques claires.
Un indicateur le montre : seuls 19 % des répondants disposent d’un CISO dédié à l’OT ou d’un poste équivalent. Le budget évolue, mais la responsabilité reste floue. L’industrie belge investit dans la cybersécurité OT, mais la répartition des responsabilités semble imprécise.
Bref, un manque d’appropriation réelle du sujet. Pour Agoria, encore une fois, il ne s’agit pas d’une question de taille ou de ressources, mais bien d’organisation. Et d’anticipation : le calendrier réglementaire laisse moins de marge de manœuvre que beaucoup d’entreprises ne le pensent…


