Skip to content
Nouvelles exigences pour les CI australiens

Les règles CIRMP renforcées sont entrées en vigueur le 10 juin 2026 et marquent la fin de l'ère fondée sur des principes pour neuf catégories d'actifs : la radiodiffusion, les systèmes de noms de domaine, l'électricité, les opérateurs du marché de l'énergie, les infrastructures de fret, les services de fret, le gaz, les carburants liquides et l'eau. Les obligations en matière de cybersécurité sont désormais précises. Authentification multifactorielle résistante au phishing avec journalisation centralisée. Segregation réseau des systèmes critiques. Systèmes critiques capables de continuer à fonctionner pendant au moins trois mois pendant que tout ce qui les entoure est reconstruit. 

Les délais de grâce fixent les premières échéances à juin 2027 et juin 2028, ce qui peut sembler lointain tant que l'on n'a pas évalué le coût de la refonte architecturale.  

Téléchargez la présentation de la solution RSA pour découvrir comment chaque exigence correspond à une fonctionnalité spécifique de RSA, ce qui vous permettra d'identifier les points forts et les lacunes de votre programme. 

Section 8B, risques liés à la compromission des identifiants

RSA peut aider les infrastructures critiques australiennes organisations répondre aux exigences en matière de hameçonnage- un système d'authentification FIDO2 résilient, fonctionnant en local sur site pour les opérations techniques (OT) et hébergé dans le cloud pour l'informatique (IT), couvrant les serveurs relais Windows, Linux ainsi que les machines Unix et les cas d'utilisation de SAML ou d'OIDC. Plus les plus de 200 messages des journaux d'authentification et d'administration qui répondent aux besoins de la journalisation centralisée, suivi et l'obligation de révision. 

Section 8C, risques liés aux mouvements latéraux

Découvrez comment RSA Authentication Manager permet aux organisations de s'authentifier de manière indépendante alors que les systèmes critiques sont isolés, comment l'authentification perdure pendant plus de 90 jours de l'isolation par rapport au reste du réseau, et comment les agents associés aux terminaux, aux groupes et aux rôles garantissent le principe du « moins de privilèges » sur l'ensemble des systèmes en contact avec des actifs critiques. 

Section 9A, risques pour le personnel

Contrôles d'accès visant à empêcher tout accès non autorisé ou non supervisé aux composants critiques, et accès privilégiés associés à des terminaux, des groupes et des rôles spécifiques. 

Les exigences imposent aux organisations de maintenir leurs activités sans connexion au cloud

La plupart des déploiements de solutions d'identité reposent sur une connexion Internet. L'authentification multifactorielle (MFA) résistante au phishing fournie par un fournisseur d'identité dans le cloud constitue une dépendance vis-à-vis d'un tiers, et la section 8C exige que les systèmes critiques restent opérationnels pendant au moins trois mois pendant que d'autres ordinateurs sont en cours de restauration ou de récupération. 

Si l'on coupe un environnement OT isolé de son service d'authentification dans le cloud, les opérateurs se retrouvent bloqués au moment même où le contrôle d'accès est le plus crucial. La règle n'apporte aucune solution à ce problème. Elle légalise la possibilité d'exploiter l'infrastructure et de fournir les services essentiels même en cas d'isolement. 

La technologie RSA assure l'authentification sur site, dans des environnements « air-gapped » et « semi-air-gapped », tant lors de l'événement d'isolation que lors de la reconstruction. C'est là toute la différence entre un contrôle qui satisfait à la exigence 8B sur le papier et un autre qui résiste à la exigence 8C dans la pratique. 

Délais relatifs aux règles CIRMP renforcées

Les règles CIRMP renforcées ont été enregistrées le 9 juin 2026 et sont entrées en vigueur le lendemain. Les délais de grâce courent à compter de la date d'entrée en vigueur. 

Ce délai de douze mois expire en juin 2027. Il couvre des risques matériels supplémentaires, notamment la propriété, le contrôle et l'influence étrangers, les principaux risques cybernétiques liés aux systèmes non mis à jour, aux technologies obsolètes et aux technologies émergentes, ainsi que les risques liés à la gestion des accès. 

Le délai de vingt-quatre mois expire en juin 2028. Il couvre les risques restants en matière de cybersécurité et de sécurité de l'information, notamment l'authentification multifactorielle (MFA) résistante au phishing et la segmentation du réseau, ainsi que la chaîne d'approvisionnement, la sécurité physique et la vérification des antécédents du personnel. 

La réglementation exige également un niveau de maturité plus élevé de la part des entités responsables, notamment « Essential Eight », l'AESCSF, la norme ISO 27001, le NIST CSF 2.0 ou le C2M2. 

Foire aux questions

À qui s'appliquent les règles CIRMP renforcées ? 

Entités responsables pour neuf catégories d'infrastructures critiques : radiodiffusion, systèmes de noms de domaine, électricité, opérateurs du marché de l'énergie, infrastructures de fret, services de fret, gaz, carburants liquides et eau. Les entités n'appartenant pas à ces catégories conservent leurs obligations de base existantes au titre du CIRMP. 

À quelle date les règles CIRMP renforcées entreront-elles en vigueur ? 

Elles ont débuté le 10 juin 2026. Les délais de grâce de douze mois expirent en juin 2027 et ceux de vingt-quatre mois en juin 2028, selon la catégorie de risque. 

Quelles sont les exigences de l'article 8B en matière d'authentification multifactorielle ? 

Une authentification multifactorielle résistante au phishing sur l'ensemble des systèmes et réseaux spécifiés, ainsi qu'une journalisation centralisée, une surveillance et un examen régulier des tentatives d'authentification, qu'elles aboutissent ou non. 

L'authentification multifactorielle (MFA) résistante au phishing doit-elle fonctionner sans connexion au cloud ? 

L'article 8B ne le précise pas directement. C'est l'article 8C qui le stipule : les systèmes critiques doivent rester opérationnels pendant au moins trois mois pendant la remise en état des autres ordinateurs. Si l'authentification repose sur un service cloud externe, elle ne satisfait plus à cette exigence dès que l'environnement est isolé. 

Que signifie concrètement cette exigence opérationnelle de trois mois ? 

Les systèmes critiques doivent être conçus pour fonctionner de manière autonome pendant les phases d'intervention et de reprise après incident, y compris en matière d'authentification. RSA Authentication Manager fonctionne en mode actif/actif et est tolérant aux pannes ; il continue d'assurer l'authentification sur site pendant que les systèmes sont isolés, reconstruits ou remis en service. 

Quelles sont les conditions requises par l'article 9A pour bénéficier d'un accès privilégié ? 

Processus ou système du CIRMP visant à réduire au minimum ou à éliminer le risque significatif d'accès non autorisé ou non supervisé à des composants critiques, ainsi que le risque de compromission ou d'utilisation abusive des identifiants et des accès privilégiés utilisés pour accéder à l'actif. 

La technologie RSA prend-elle en charge les environnements OT isolés physiquement ? 

Oui. RSA propose une solution d’authentification FIDO2 résistante au phishing qui s’exécute localement sur site et prend en charge les environnements « air-gapped » et « semi-air-gapped » parallèlement aux infrastructures informatiques classiques. 

Découvrez le CIRMP. Assurez votre sécurité.

En savoir plus sur les produits RSA