27
DÉVELOPPEMENT INDUSTRIEL INCLUSIF ET DURABLE Assurer la sécurité et la sûreté industrielles Organisation des Nations Unies pour le développement industriel Service fédéral russe de surveillance environnementale, industrielle et nucléaire Institut de normalisation britannique, BSI FRANÇAIS MANUEL

Assurer la sécurité et la sûreté industrielles

  • Upload
    others

  • View
    6

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Assurer la sécurité et la sûreté industrielles

DEacuteVELOPPEMENT INDUSTRIEL INCLUSIF ET DURABLE

Assurer la seacutecuriteacute et la sucircreteacute industrielles

Organisation des Nations Unies pour le deacuteveloppement industriel

Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire

Institut de normalisation britannique BSI FRA

NCcedil

AIS

MANUEL

Assurer la seacutecuriteacute et la sucircreteacute industrielles

Manuel

Vienne AutricheAoucirct 2021

Organisation des Nations Unies pour le deacuteveloppement industriel

Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire

Institut de normalisation britannique (British Standards Institution)

Le preacutesent manuel a eacuteteacute preacutepareacute dans le cadre du projet de lrsquoONUDI financeacute par la Feacutedeacuteration de Russie intituleacute laquo Assurer la seacutecuriteacute et sucircreteacute industrielles raquo Il est le fruit drsquoune collaboration entre lrsquoOrganisation des Nations unies pour le deacuteveloppement industriel (ONUDI) le Service deacutedieacute agrave la transition numeacuterique aux technologies et agrave lrsquoinnovation le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire (Rostechnadzor) et la BSI (British Standards Institution) sous la supervision geacuteneacuterale de Farrukhbek Alimdjanov speacutecialiste du deacuteveloppement industriel agrave lrsquoONUDI Kate Field directrice geacuteneacuterale santeacute seacutecuriteacute et bien-ecirctre (BSI) a fourni les modegraveles ainsi que des donneacutees eacutecrites preacutecieuses drsquoautres donneacutees ont eacuteteacute apporteacutees par JC Sekar drsquoAcuizen Technologies et par Michael Tooma associeacute-geacuterant ClydeampCo (Australie) Oliver Authried et Yana Roessl chargeacutes de projets agrave lrsquoONUDI ont fourni des donneacutees et contenus suppleacutementaires agrave ce manuel

Nous remercions Irina Sokolova directrice du deacutepartement pour la coopeacuteration internationale (Rostechnadzor) pour son soutien sans faille ses commentaires preacutecieux et ses conseils tout au long du projet ainsi que Dmitry Chachelov directeur adjoint du deacutepartement pour la coopeacuteration internationale

Nous tenions agrave remercier eacutegalement Kate Field de nous avoir apporteacute son soutien continu et donneacute ses conseils aviseacutes au cours des activiteacutes du projet ainsi que Michael Tooma JC Sekar et bien drsquoautres ayant contribueacute agrave une seacuterie de webinaires et aux activiteacutes de la confeacuterence

Les reacutesultats de ce projet dans lesquels srsquoinscrivent le Rapport sur la confeacuterence pour assurer la seacutecuriteacute et la sucircreteacute industrielles ainsi que les modegraveles et eacutetudes theacuteoriques sont tregraves largement mentionneacutes dans le preacutesent manuel et ont eacutegalement servi de base pour lrsquoeacutelaboration de ce dernier

REMERCIEMENTS

Copyright copy 2021 Organisation des Nations Unies pour le deacuteveloppement industrielImages copy 2021 wwwunidoorg wwwadobestockcom

Le preacutesent document a eacuteteacute produit sans reacutevision officielle des Nations Unies Les appellations employeacutees dans le preacutesent document et la preacutesentation des donneacutees qui y figurent nrsquoimpliquent de la part du Secreacutetariat de lrsquoOrganisation des Nations Unies pour le deacuteveloppement industriel (ONUDI) aucune prise de position quant au statut juridique des pays territoires villes ou zones ou de leurs autoriteacutes ni quant au traceacute de leurs frontiegraveres ou limites ou de leur systegraveme eacuteconomique et degreacute de deacuteveloppement Les appellations laquo deacuteveloppeacute raquo laquo industrialiseacute raquo ou laquo en deacuteveloppement raquo sont employeacutees agrave des fins statistiques et nrsquoexpriment pas neacutecessairement un jugement quant au niveau de deacuteveloppement de tel ou tel pays ou telle ou telle zone La mention dans le texte de la raison sociale ou des produits drsquoune socieacuteteacute nrsquoimplique aucune prise de position en leur faveur de la part de lrsquoONUDI

Le preacutesent document nrsquoa pas eacuteteacute officiellement revu et est disponible en arabe chinois anglais franccedilais et espagnol

AVERTISSEMENT

Table des matiegraveres

TABLE DES MATIEgraveRES

PAGE 5

1 REacuteSILIENCE DES ORGANISATIONS 10

Reacutesilience et seacutecuriteacute industrielle

La seacutecuriteacute et les 3C

Mettre les 3C en application

6INTRODUCTION

162 UN SYSTEgraveME DE SEacuteCURITEacute INDUSTRIELLE REacuteSILIENT AVEC LA MEacuteTHODE 3C-3P

263 CULTURE DE SEacuteCURITEacute

324 INSPECTIONS DE SEacuteCURITEacute INDUSTRIELLE

365 TECHNOLOGIES POUR AMEacuteLIORER LA SEacuteCURITEacute

426 CYBERSECURITEacute

48CONCLUSION ET REacuteSULTATS

50POUR ALLER PLUS LOIN

50REacuteFEacuteRENCES

18

2318

wwwunidoorg

IntroductionREacuteSILIENCE DES ORGANISATIONS

PAGE 7PAGE 6

Introduction

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

PAGE 7PAGE 6

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Le projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et la sucircreteacute industrielles est le fruit drsquoune coopeacuteration entre lrsquoONUDI et le Rostechnadzor (le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire) il a permis de traiter un certain nombre de questions relatives agrave la seacutecuriteacute La premiegravere Confeacuterence internationale pour assurer la seacutecuriteacute et la sucircreteacute industrielles tenue agrave Vienne fin mai 2019 srsquointegravegre agrave une campagne de sensibilisation et agrave pour but de partager des bonnes pratiques en matiegravere de seacutecuriteacute industrielle Elle atteste des efforts mis en œuvre en vue drsquoatteindre la seacutecuriteacute industrielle dans tous les pays sans exception En reacuteponse agrave la pandeacutemie de la COVID-19 lrsquoONUDI et le Rostechnadzor ont organiseacute une seacuterie de webinaires traitant de problegravemes relatifs agrave des aspects speacutecifiques de la seacutecuriteacute (et notamment le changement des conditions de travail causeacute par la pandeacutemie) Pour marquer une nouvelle eacutetape le preacutesent manuel propose un aperccedilu de certaines exigences permettant de garantir un environnement de travail sucircr il fait aussi appel aux compeacutetences pointues drsquoexperts internationaux

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre

drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

Selon lrsquoOIT plus de 6 500 personnes dans le monde meurent chaque jour des suites de maladies professionnelles et plus de 1 000 personnes par jour deacutecegravedent drsquoun accident du travail1 Le nombre annuel de deacutecegraves survenus dans un contexte professionnel est passeacute de 233 millions en 2014 agrave 278 millions en 20172 Parmi ces 278 millions de deacutecegraves en 2017 24 millions eacutetaient associeacutes agrave des maladies professionnelles3 En 2014 les taux drsquoaccidents du travail mortels eacutetaient les plus eacuteleveacutes en Asie (715 ) puis en Afrique (189 ) en Ameacuterique (65 ) et enfin en Europe (29 )4 Les taux drsquoaccidents mortels pour 100 000 personnes eacutetaient les plus eacuteleveacutes en Afrique (174 ) et en Asie (130 ) Ils reflegravetent la reacutepartition globale des travailleurs et des travaux agrave risque ainsi que les diffeacuterents niveaux de deacuteveloppement eacuteconomique

Les dangers industriels les accidents du travail et les maladies professionnelles peuvent survenir agrave cause de mauvaises conditions techniques ou industrielles suite agrave des proceacutedures dangereuses des deacutefauts dans les infrastructures ou en conseacutequence drsquoactiviteacutes humaines particuliegraveres5 Leur impact est tregraves important non seulement pour les travailleurs mais

PAGE 9PAGE 8

INTRODUCTION

1) OIT 20192) Haumlmaumllaumlinen Takala et Boon Kiat 20173) Haumlmaumllaumlinen Takala et Boon Kiat 20174) Haumlmaumllaumlinen Takala et Boon Kiat 20175) OIT 2019

INTR

OD

UC

TIO

N

eacutegalement pour leurs familles et la socieacuteteacute au sens large agrave court ou long terme que ce soit agrave la suite drsquoune blessure ou drsquoun deacutecegraves drsquoune deacutegradation du bien-ecirctre physique cognitif et eacutemotionnel de troubles socioeacuteconomiques de dommages mateacuteriels et de deacutegradations de lrsquoenvironnement De plus ces dangers peuvent faire baisser la productiviteacute et lrsquoefficaciteacute des entreprises perturbant ainsi le processus de production entravant la compeacutetitiviteacute et diminuant la reacuteputation des entreprises sur lrsquoensemble de la chaicircne drsquoapprovisionnement ce qui affecte plus largement lrsquoeacuteconomie et la socieacuteteacute

La seacutecuriteacute industrielle srsquointeacuteresse agrave la preacutevention drsquoun grand nombre de risques industriels drsquoaccidents du travail et de maladies professionnelles afin de creacuteer un environnement deacutenueacute de tout risque (laquo risque zeacutero raquo) Srsquoil srsquoagit drsquoune tacircche complexe lrsquoutilisation de strateacutegies efficaces de preacutevention des risques mises en place au niveau de lrsquoentreprise national reacutegional et international peuvent eacuteliminer le risque ou du moins le reacuteduire

Les risques provoqueacutes par des dangers dont la cause est naturelle ou humaine seront toujours une part inteacutegrante des activiteacutes industrielles Il est donc crucial de comprendre ces risques de maniegravere intrinsegraveque afin drsquoinformer les autoriteacutes de controcircle et de prendre des mesures drsquoatteacutenuation baseacutees sur les bonnes pratiques et les meilleures techniques disponibles6

Une mobilisation collective aux niveaux international et national est impeacuterative pour pouvoir garantir une protection environnementale significative et geacuterer les risques accidents et dangers potentiels Sur le plan international des protocoles conventions et accords ont eacuteteacute utiliseacutes pour geacuterer les reacutepercussions neacutegatives des accidents industriels Des partenariats entre les entreprises la socieacuteteacute civile et les agences gouvernementales sont eacutegalement essentiels en vue de partager des informations capitales et drsquoassurer un engagement de tous en faveur des objectifs communs7

Le preacutesent manuel fournira un aperccedilu des concepts fondamentaux permettant de garantir la seacutecuriteacute industrielle ainsi que des informations sur les tendances actuelles en matiegravere de gestion des risques industriels en srsquointeacuteressant agrave des aspects organisationnels (et tout particuliegraverement dans le contexte de pandeacutemie de la COVID-19 et des troubles qursquoelle a engendreacutes) de seacutecuriteacute technologique et des conseacutequences importantes pour la cyberseacutecuriteacute

Cette derniegravere joue un rocircle cleacute dans les environnements de travail modernes et crsquoest un aspect qui doit ecirctre pris au seacuterieux degraves le deacutebut Le teacuteleacutetravail a mis en eacutevidence des failles au sein des organisations et des entreprises Drsquoautres tendances en matiegravere de transition numeacuterique ainsi que la connexion agrave internet des eacutequipements de production attestent que le besoin en matiegravere de cyberseacutecuriteacute va croissant Il est donc capital de traiter la seacutecuriteacute dans son ensemble et crsquoest ce que le preacutesent manuel tentera de faire

6) ONUDI 20197) ONUDI 2019

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 2: Assurer la sécurité et la sûreté industrielles

Assurer la seacutecuriteacute et la sucircreteacute industrielles

Manuel

Vienne AutricheAoucirct 2021

Organisation des Nations Unies pour le deacuteveloppement industriel

Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire

Institut de normalisation britannique (British Standards Institution)

Le preacutesent manuel a eacuteteacute preacutepareacute dans le cadre du projet de lrsquoONUDI financeacute par la Feacutedeacuteration de Russie intituleacute laquo Assurer la seacutecuriteacute et sucircreteacute industrielles raquo Il est le fruit drsquoune collaboration entre lrsquoOrganisation des Nations unies pour le deacuteveloppement industriel (ONUDI) le Service deacutedieacute agrave la transition numeacuterique aux technologies et agrave lrsquoinnovation le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire (Rostechnadzor) et la BSI (British Standards Institution) sous la supervision geacuteneacuterale de Farrukhbek Alimdjanov speacutecialiste du deacuteveloppement industriel agrave lrsquoONUDI Kate Field directrice geacuteneacuterale santeacute seacutecuriteacute et bien-ecirctre (BSI) a fourni les modegraveles ainsi que des donneacutees eacutecrites preacutecieuses drsquoautres donneacutees ont eacuteteacute apporteacutees par JC Sekar drsquoAcuizen Technologies et par Michael Tooma associeacute-geacuterant ClydeampCo (Australie) Oliver Authried et Yana Roessl chargeacutes de projets agrave lrsquoONUDI ont fourni des donneacutees et contenus suppleacutementaires agrave ce manuel

Nous remercions Irina Sokolova directrice du deacutepartement pour la coopeacuteration internationale (Rostechnadzor) pour son soutien sans faille ses commentaires preacutecieux et ses conseils tout au long du projet ainsi que Dmitry Chachelov directeur adjoint du deacutepartement pour la coopeacuteration internationale

Nous tenions agrave remercier eacutegalement Kate Field de nous avoir apporteacute son soutien continu et donneacute ses conseils aviseacutes au cours des activiteacutes du projet ainsi que Michael Tooma JC Sekar et bien drsquoautres ayant contribueacute agrave une seacuterie de webinaires et aux activiteacutes de la confeacuterence

Les reacutesultats de ce projet dans lesquels srsquoinscrivent le Rapport sur la confeacuterence pour assurer la seacutecuriteacute et la sucircreteacute industrielles ainsi que les modegraveles et eacutetudes theacuteoriques sont tregraves largement mentionneacutes dans le preacutesent manuel et ont eacutegalement servi de base pour lrsquoeacutelaboration de ce dernier

REMERCIEMENTS

Copyright copy 2021 Organisation des Nations Unies pour le deacuteveloppement industrielImages copy 2021 wwwunidoorg wwwadobestockcom

Le preacutesent document a eacuteteacute produit sans reacutevision officielle des Nations Unies Les appellations employeacutees dans le preacutesent document et la preacutesentation des donneacutees qui y figurent nrsquoimpliquent de la part du Secreacutetariat de lrsquoOrganisation des Nations Unies pour le deacuteveloppement industriel (ONUDI) aucune prise de position quant au statut juridique des pays territoires villes ou zones ou de leurs autoriteacutes ni quant au traceacute de leurs frontiegraveres ou limites ou de leur systegraveme eacuteconomique et degreacute de deacuteveloppement Les appellations laquo deacuteveloppeacute raquo laquo industrialiseacute raquo ou laquo en deacuteveloppement raquo sont employeacutees agrave des fins statistiques et nrsquoexpriment pas neacutecessairement un jugement quant au niveau de deacuteveloppement de tel ou tel pays ou telle ou telle zone La mention dans le texte de la raison sociale ou des produits drsquoune socieacuteteacute nrsquoimplique aucune prise de position en leur faveur de la part de lrsquoONUDI

Le preacutesent document nrsquoa pas eacuteteacute officiellement revu et est disponible en arabe chinois anglais franccedilais et espagnol

AVERTISSEMENT

Table des matiegraveres

TABLE DES MATIEgraveRES

PAGE 5

1 REacuteSILIENCE DES ORGANISATIONS 10

Reacutesilience et seacutecuriteacute industrielle

La seacutecuriteacute et les 3C

Mettre les 3C en application

6INTRODUCTION

162 UN SYSTEgraveME DE SEacuteCURITEacute INDUSTRIELLE REacuteSILIENT AVEC LA MEacuteTHODE 3C-3P

263 CULTURE DE SEacuteCURITEacute

324 INSPECTIONS DE SEacuteCURITEacute INDUSTRIELLE

365 TECHNOLOGIES POUR AMEacuteLIORER LA SEacuteCURITEacute

426 CYBERSECURITEacute

48CONCLUSION ET REacuteSULTATS

50POUR ALLER PLUS LOIN

50REacuteFEacuteRENCES

18

2318

wwwunidoorg

IntroductionREacuteSILIENCE DES ORGANISATIONS

PAGE 7PAGE 6

Introduction

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

PAGE 7PAGE 6

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Le projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et la sucircreteacute industrielles est le fruit drsquoune coopeacuteration entre lrsquoONUDI et le Rostechnadzor (le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire) il a permis de traiter un certain nombre de questions relatives agrave la seacutecuriteacute La premiegravere Confeacuterence internationale pour assurer la seacutecuriteacute et la sucircreteacute industrielles tenue agrave Vienne fin mai 2019 srsquointegravegre agrave une campagne de sensibilisation et agrave pour but de partager des bonnes pratiques en matiegravere de seacutecuriteacute industrielle Elle atteste des efforts mis en œuvre en vue drsquoatteindre la seacutecuriteacute industrielle dans tous les pays sans exception En reacuteponse agrave la pandeacutemie de la COVID-19 lrsquoONUDI et le Rostechnadzor ont organiseacute une seacuterie de webinaires traitant de problegravemes relatifs agrave des aspects speacutecifiques de la seacutecuriteacute (et notamment le changement des conditions de travail causeacute par la pandeacutemie) Pour marquer une nouvelle eacutetape le preacutesent manuel propose un aperccedilu de certaines exigences permettant de garantir un environnement de travail sucircr il fait aussi appel aux compeacutetences pointues drsquoexperts internationaux

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre

drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

Selon lrsquoOIT plus de 6 500 personnes dans le monde meurent chaque jour des suites de maladies professionnelles et plus de 1 000 personnes par jour deacutecegravedent drsquoun accident du travail1 Le nombre annuel de deacutecegraves survenus dans un contexte professionnel est passeacute de 233 millions en 2014 agrave 278 millions en 20172 Parmi ces 278 millions de deacutecegraves en 2017 24 millions eacutetaient associeacutes agrave des maladies professionnelles3 En 2014 les taux drsquoaccidents du travail mortels eacutetaient les plus eacuteleveacutes en Asie (715 ) puis en Afrique (189 ) en Ameacuterique (65 ) et enfin en Europe (29 )4 Les taux drsquoaccidents mortels pour 100 000 personnes eacutetaient les plus eacuteleveacutes en Afrique (174 ) et en Asie (130 ) Ils reflegravetent la reacutepartition globale des travailleurs et des travaux agrave risque ainsi que les diffeacuterents niveaux de deacuteveloppement eacuteconomique

Les dangers industriels les accidents du travail et les maladies professionnelles peuvent survenir agrave cause de mauvaises conditions techniques ou industrielles suite agrave des proceacutedures dangereuses des deacutefauts dans les infrastructures ou en conseacutequence drsquoactiviteacutes humaines particuliegraveres5 Leur impact est tregraves important non seulement pour les travailleurs mais

PAGE 9PAGE 8

INTRODUCTION

1) OIT 20192) Haumlmaumllaumlinen Takala et Boon Kiat 20173) Haumlmaumllaumlinen Takala et Boon Kiat 20174) Haumlmaumllaumlinen Takala et Boon Kiat 20175) OIT 2019

INTR

OD

UC

TIO

N

eacutegalement pour leurs familles et la socieacuteteacute au sens large agrave court ou long terme que ce soit agrave la suite drsquoune blessure ou drsquoun deacutecegraves drsquoune deacutegradation du bien-ecirctre physique cognitif et eacutemotionnel de troubles socioeacuteconomiques de dommages mateacuteriels et de deacutegradations de lrsquoenvironnement De plus ces dangers peuvent faire baisser la productiviteacute et lrsquoefficaciteacute des entreprises perturbant ainsi le processus de production entravant la compeacutetitiviteacute et diminuant la reacuteputation des entreprises sur lrsquoensemble de la chaicircne drsquoapprovisionnement ce qui affecte plus largement lrsquoeacuteconomie et la socieacuteteacute

La seacutecuriteacute industrielle srsquointeacuteresse agrave la preacutevention drsquoun grand nombre de risques industriels drsquoaccidents du travail et de maladies professionnelles afin de creacuteer un environnement deacutenueacute de tout risque (laquo risque zeacutero raquo) Srsquoil srsquoagit drsquoune tacircche complexe lrsquoutilisation de strateacutegies efficaces de preacutevention des risques mises en place au niveau de lrsquoentreprise national reacutegional et international peuvent eacuteliminer le risque ou du moins le reacuteduire

Les risques provoqueacutes par des dangers dont la cause est naturelle ou humaine seront toujours une part inteacutegrante des activiteacutes industrielles Il est donc crucial de comprendre ces risques de maniegravere intrinsegraveque afin drsquoinformer les autoriteacutes de controcircle et de prendre des mesures drsquoatteacutenuation baseacutees sur les bonnes pratiques et les meilleures techniques disponibles6

Une mobilisation collective aux niveaux international et national est impeacuterative pour pouvoir garantir une protection environnementale significative et geacuterer les risques accidents et dangers potentiels Sur le plan international des protocoles conventions et accords ont eacuteteacute utiliseacutes pour geacuterer les reacutepercussions neacutegatives des accidents industriels Des partenariats entre les entreprises la socieacuteteacute civile et les agences gouvernementales sont eacutegalement essentiels en vue de partager des informations capitales et drsquoassurer un engagement de tous en faveur des objectifs communs7

Le preacutesent manuel fournira un aperccedilu des concepts fondamentaux permettant de garantir la seacutecuriteacute industrielle ainsi que des informations sur les tendances actuelles en matiegravere de gestion des risques industriels en srsquointeacuteressant agrave des aspects organisationnels (et tout particuliegraverement dans le contexte de pandeacutemie de la COVID-19 et des troubles qursquoelle a engendreacutes) de seacutecuriteacute technologique et des conseacutequences importantes pour la cyberseacutecuriteacute

Cette derniegravere joue un rocircle cleacute dans les environnements de travail modernes et crsquoest un aspect qui doit ecirctre pris au seacuterieux degraves le deacutebut Le teacuteleacutetravail a mis en eacutevidence des failles au sein des organisations et des entreprises Drsquoautres tendances en matiegravere de transition numeacuterique ainsi que la connexion agrave internet des eacutequipements de production attestent que le besoin en matiegravere de cyberseacutecuriteacute va croissant Il est donc capital de traiter la seacutecuriteacute dans son ensemble et crsquoest ce que le preacutesent manuel tentera de faire

6) ONUDI 20197) ONUDI 2019

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 3: Assurer la sécurité et la sûreté industrielles

Le preacutesent manuel a eacuteteacute preacutepareacute dans le cadre du projet de lrsquoONUDI financeacute par la Feacutedeacuteration de Russie intituleacute laquo Assurer la seacutecuriteacute et sucircreteacute industrielles raquo Il est le fruit drsquoune collaboration entre lrsquoOrganisation des Nations unies pour le deacuteveloppement industriel (ONUDI) le Service deacutedieacute agrave la transition numeacuterique aux technologies et agrave lrsquoinnovation le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire (Rostechnadzor) et la BSI (British Standards Institution) sous la supervision geacuteneacuterale de Farrukhbek Alimdjanov speacutecialiste du deacuteveloppement industriel agrave lrsquoONUDI Kate Field directrice geacuteneacuterale santeacute seacutecuriteacute et bien-ecirctre (BSI) a fourni les modegraveles ainsi que des donneacutees eacutecrites preacutecieuses drsquoautres donneacutees ont eacuteteacute apporteacutees par JC Sekar drsquoAcuizen Technologies et par Michael Tooma associeacute-geacuterant ClydeampCo (Australie) Oliver Authried et Yana Roessl chargeacutes de projets agrave lrsquoONUDI ont fourni des donneacutees et contenus suppleacutementaires agrave ce manuel

Nous remercions Irina Sokolova directrice du deacutepartement pour la coopeacuteration internationale (Rostechnadzor) pour son soutien sans faille ses commentaires preacutecieux et ses conseils tout au long du projet ainsi que Dmitry Chachelov directeur adjoint du deacutepartement pour la coopeacuteration internationale

Nous tenions agrave remercier eacutegalement Kate Field de nous avoir apporteacute son soutien continu et donneacute ses conseils aviseacutes au cours des activiteacutes du projet ainsi que Michael Tooma JC Sekar et bien drsquoautres ayant contribueacute agrave une seacuterie de webinaires et aux activiteacutes de la confeacuterence

Les reacutesultats de ce projet dans lesquels srsquoinscrivent le Rapport sur la confeacuterence pour assurer la seacutecuriteacute et la sucircreteacute industrielles ainsi que les modegraveles et eacutetudes theacuteoriques sont tregraves largement mentionneacutes dans le preacutesent manuel et ont eacutegalement servi de base pour lrsquoeacutelaboration de ce dernier

REMERCIEMENTS

Copyright copy 2021 Organisation des Nations Unies pour le deacuteveloppement industrielImages copy 2021 wwwunidoorg wwwadobestockcom

Le preacutesent document a eacuteteacute produit sans reacutevision officielle des Nations Unies Les appellations employeacutees dans le preacutesent document et la preacutesentation des donneacutees qui y figurent nrsquoimpliquent de la part du Secreacutetariat de lrsquoOrganisation des Nations Unies pour le deacuteveloppement industriel (ONUDI) aucune prise de position quant au statut juridique des pays territoires villes ou zones ou de leurs autoriteacutes ni quant au traceacute de leurs frontiegraveres ou limites ou de leur systegraveme eacuteconomique et degreacute de deacuteveloppement Les appellations laquo deacuteveloppeacute raquo laquo industrialiseacute raquo ou laquo en deacuteveloppement raquo sont employeacutees agrave des fins statistiques et nrsquoexpriment pas neacutecessairement un jugement quant au niveau de deacuteveloppement de tel ou tel pays ou telle ou telle zone La mention dans le texte de la raison sociale ou des produits drsquoune socieacuteteacute nrsquoimplique aucune prise de position en leur faveur de la part de lrsquoONUDI

Le preacutesent document nrsquoa pas eacuteteacute officiellement revu et est disponible en arabe chinois anglais franccedilais et espagnol

AVERTISSEMENT

Table des matiegraveres

TABLE DES MATIEgraveRES

PAGE 5

1 REacuteSILIENCE DES ORGANISATIONS 10

Reacutesilience et seacutecuriteacute industrielle

La seacutecuriteacute et les 3C

Mettre les 3C en application

6INTRODUCTION

162 UN SYSTEgraveME DE SEacuteCURITEacute INDUSTRIELLE REacuteSILIENT AVEC LA MEacuteTHODE 3C-3P

263 CULTURE DE SEacuteCURITEacute

324 INSPECTIONS DE SEacuteCURITEacute INDUSTRIELLE

365 TECHNOLOGIES POUR AMEacuteLIORER LA SEacuteCURITEacute

426 CYBERSECURITEacute

48CONCLUSION ET REacuteSULTATS

50POUR ALLER PLUS LOIN

50REacuteFEacuteRENCES

18

2318

wwwunidoorg

IntroductionREacuteSILIENCE DES ORGANISATIONS

PAGE 7PAGE 6

Introduction

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

PAGE 7PAGE 6

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Le projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et la sucircreteacute industrielles est le fruit drsquoune coopeacuteration entre lrsquoONUDI et le Rostechnadzor (le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire) il a permis de traiter un certain nombre de questions relatives agrave la seacutecuriteacute La premiegravere Confeacuterence internationale pour assurer la seacutecuriteacute et la sucircreteacute industrielles tenue agrave Vienne fin mai 2019 srsquointegravegre agrave une campagne de sensibilisation et agrave pour but de partager des bonnes pratiques en matiegravere de seacutecuriteacute industrielle Elle atteste des efforts mis en œuvre en vue drsquoatteindre la seacutecuriteacute industrielle dans tous les pays sans exception En reacuteponse agrave la pandeacutemie de la COVID-19 lrsquoONUDI et le Rostechnadzor ont organiseacute une seacuterie de webinaires traitant de problegravemes relatifs agrave des aspects speacutecifiques de la seacutecuriteacute (et notamment le changement des conditions de travail causeacute par la pandeacutemie) Pour marquer une nouvelle eacutetape le preacutesent manuel propose un aperccedilu de certaines exigences permettant de garantir un environnement de travail sucircr il fait aussi appel aux compeacutetences pointues drsquoexperts internationaux

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre

drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

Selon lrsquoOIT plus de 6 500 personnes dans le monde meurent chaque jour des suites de maladies professionnelles et plus de 1 000 personnes par jour deacutecegravedent drsquoun accident du travail1 Le nombre annuel de deacutecegraves survenus dans un contexte professionnel est passeacute de 233 millions en 2014 agrave 278 millions en 20172 Parmi ces 278 millions de deacutecegraves en 2017 24 millions eacutetaient associeacutes agrave des maladies professionnelles3 En 2014 les taux drsquoaccidents du travail mortels eacutetaient les plus eacuteleveacutes en Asie (715 ) puis en Afrique (189 ) en Ameacuterique (65 ) et enfin en Europe (29 )4 Les taux drsquoaccidents mortels pour 100 000 personnes eacutetaient les plus eacuteleveacutes en Afrique (174 ) et en Asie (130 ) Ils reflegravetent la reacutepartition globale des travailleurs et des travaux agrave risque ainsi que les diffeacuterents niveaux de deacuteveloppement eacuteconomique

Les dangers industriels les accidents du travail et les maladies professionnelles peuvent survenir agrave cause de mauvaises conditions techniques ou industrielles suite agrave des proceacutedures dangereuses des deacutefauts dans les infrastructures ou en conseacutequence drsquoactiviteacutes humaines particuliegraveres5 Leur impact est tregraves important non seulement pour les travailleurs mais

PAGE 9PAGE 8

INTRODUCTION

1) OIT 20192) Haumlmaumllaumlinen Takala et Boon Kiat 20173) Haumlmaumllaumlinen Takala et Boon Kiat 20174) Haumlmaumllaumlinen Takala et Boon Kiat 20175) OIT 2019

INTR

OD

UC

TIO

N

eacutegalement pour leurs familles et la socieacuteteacute au sens large agrave court ou long terme que ce soit agrave la suite drsquoune blessure ou drsquoun deacutecegraves drsquoune deacutegradation du bien-ecirctre physique cognitif et eacutemotionnel de troubles socioeacuteconomiques de dommages mateacuteriels et de deacutegradations de lrsquoenvironnement De plus ces dangers peuvent faire baisser la productiviteacute et lrsquoefficaciteacute des entreprises perturbant ainsi le processus de production entravant la compeacutetitiviteacute et diminuant la reacuteputation des entreprises sur lrsquoensemble de la chaicircne drsquoapprovisionnement ce qui affecte plus largement lrsquoeacuteconomie et la socieacuteteacute

La seacutecuriteacute industrielle srsquointeacuteresse agrave la preacutevention drsquoun grand nombre de risques industriels drsquoaccidents du travail et de maladies professionnelles afin de creacuteer un environnement deacutenueacute de tout risque (laquo risque zeacutero raquo) Srsquoil srsquoagit drsquoune tacircche complexe lrsquoutilisation de strateacutegies efficaces de preacutevention des risques mises en place au niveau de lrsquoentreprise national reacutegional et international peuvent eacuteliminer le risque ou du moins le reacuteduire

Les risques provoqueacutes par des dangers dont la cause est naturelle ou humaine seront toujours une part inteacutegrante des activiteacutes industrielles Il est donc crucial de comprendre ces risques de maniegravere intrinsegraveque afin drsquoinformer les autoriteacutes de controcircle et de prendre des mesures drsquoatteacutenuation baseacutees sur les bonnes pratiques et les meilleures techniques disponibles6

Une mobilisation collective aux niveaux international et national est impeacuterative pour pouvoir garantir une protection environnementale significative et geacuterer les risques accidents et dangers potentiels Sur le plan international des protocoles conventions et accords ont eacuteteacute utiliseacutes pour geacuterer les reacutepercussions neacutegatives des accidents industriels Des partenariats entre les entreprises la socieacuteteacute civile et les agences gouvernementales sont eacutegalement essentiels en vue de partager des informations capitales et drsquoassurer un engagement de tous en faveur des objectifs communs7

Le preacutesent manuel fournira un aperccedilu des concepts fondamentaux permettant de garantir la seacutecuriteacute industrielle ainsi que des informations sur les tendances actuelles en matiegravere de gestion des risques industriels en srsquointeacuteressant agrave des aspects organisationnels (et tout particuliegraverement dans le contexte de pandeacutemie de la COVID-19 et des troubles qursquoelle a engendreacutes) de seacutecuriteacute technologique et des conseacutequences importantes pour la cyberseacutecuriteacute

Cette derniegravere joue un rocircle cleacute dans les environnements de travail modernes et crsquoest un aspect qui doit ecirctre pris au seacuterieux degraves le deacutebut Le teacuteleacutetravail a mis en eacutevidence des failles au sein des organisations et des entreprises Drsquoautres tendances en matiegravere de transition numeacuterique ainsi que la connexion agrave internet des eacutequipements de production attestent que le besoin en matiegravere de cyberseacutecuriteacute va croissant Il est donc capital de traiter la seacutecuriteacute dans son ensemble et crsquoest ce que le preacutesent manuel tentera de faire

6) ONUDI 20197) ONUDI 2019

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 4: Assurer la sécurité et la sûreté industrielles

IntroductionREacuteSILIENCE DES ORGANISATIONS

PAGE 7PAGE 6

Introduction

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

PAGE 7PAGE 6

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Le projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et la sucircreteacute industrielles est le fruit drsquoune coopeacuteration entre lrsquoONUDI et le Rostechnadzor (le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire) il a permis de traiter un certain nombre de questions relatives agrave la seacutecuriteacute La premiegravere Confeacuterence internationale pour assurer la seacutecuriteacute et la sucircreteacute industrielles tenue agrave Vienne fin mai 2019 srsquointegravegre agrave une campagne de sensibilisation et agrave pour but de partager des bonnes pratiques en matiegravere de seacutecuriteacute industrielle Elle atteste des efforts mis en œuvre en vue drsquoatteindre la seacutecuriteacute industrielle dans tous les pays sans exception En reacuteponse agrave la pandeacutemie de la COVID-19 lrsquoONUDI et le Rostechnadzor ont organiseacute une seacuterie de webinaires traitant de problegravemes relatifs agrave des aspects speacutecifiques de la seacutecuriteacute (et notamment le changement des conditions de travail causeacute par la pandeacutemie) Pour marquer une nouvelle eacutetape le preacutesent manuel propose un aperccedilu de certaines exigences permettant de garantir un environnement de travail sucircr il fait aussi appel aux compeacutetences pointues drsquoexperts internationaux

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre

drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

Selon lrsquoOIT plus de 6 500 personnes dans le monde meurent chaque jour des suites de maladies professionnelles et plus de 1 000 personnes par jour deacutecegravedent drsquoun accident du travail1 Le nombre annuel de deacutecegraves survenus dans un contexte professionnel est passeacute de 233 millions en 2014 agrave 278 millions en 20172 Parmi ces 278 millions de deacutecegraves en 2017 24 millions eacutetaient associeacutes agrave des maladies professionnelles3 En 2014 les taux drsquoaccidents du travail mortels eacutetaient les plus eacuteleveacutes en Asie (715 ) puis en Afrique (189 ) en Ameacuterique (65 ) et enfin en Europe (29 )4 Les taux drsquoaccidents mortels pour 100 000 personnes eacutetaient les plus eacuteleveacutes en Afrique (174 ) et en Asie (130 ) Ils reflegravetent la reacutepartition globale des travailleurs et des travaux agrave risque ainsi que les diffeacuterents niveaux de deacuteveloppement eacuteconomique

Les dangers industriels les accidents du travail et les maladies professionnelles peuvent survenir agrave cause de mauvaises conditions techniques ou industrielles suite agrave des proceacutedures dangereuses des deacutefauts dans les infrastructures ou en conseacutequence drsquoactiviteacutes humaines particuliegraveres5 Leur impact est tregraves important non seulement pour les travailleurs mais

PAGE 9PAGE 8

INTRODUCTION

1) OIT 20192) Haumlmaumllaumlinen Takala et Boon Kiat 20173) Haumlmaumllaumlinen Takala et Boon Kiat 20174) Haumlmaumllaumlinen Takala et Boon Kiat 20175) OIT 2019

INTR

OD

UC

TIO

N

eacutegalement pour leurs familles et la socieacuteteacute au sens large agrave court ou long terme que ce soit agrave la suite drsquoune blessure ou drsquoun deacutecegraves drsquoune deacutegradation du bien-ecirctre physique cognitif et eacutemotionnel de troubles socioeacuteconomiques de dommages mateacuteriels et de deacutegradations de lrsquoenvironnement De plus ces dangers peuvent faire baisser la productiviteacute et lrsquoefficaciteacute des entreprises perturbant ainsi le processus de production entravant la compeacutetitiviteacute et diminuant la reacuteputation des entreprises sur lrsquoensemble de la chaicircne drsquoapprovisionnement ce qui affecte plus largement lrsquoeacuteconomie et la socieacuteteacute

La seacutecuriteacute industrielle srsquointeacuteresse agrave la preacutevention drsquoun grand nombre de risques industriels drsquoaccidents du travail et de maladies professionnelles afin de creacuteer un environnement deacutenueacute de tout risque (laquo risque zeacutero raquo) Srsquoil srsquoagit drsquoune tacircche complexe lrsquoutilisation de strateacutegies efficaces de preacutevention des risques mises en place au niveau de lrsquoentreprise national reacutegional et international peuvent eacuteliminer le risque ou du moins le reacuteduire

Les risques provoqueacutes par des dangers dont la cause est naturelle ou humaine seront toujours une part inteacutegrante des activiteacutes industrielles Il est donc crucial de comprendre ces risques de maniegravere intrinsegraveque afin drsquoinformer les autoriteacutes de controcircle et de prendre des mesures drsquoatteacutenuation baseacutees sur les bonnes pratiques et les meilleures techniques disponibles6

Une mobilisation collective aux niveaux international et national est impeacuterative pour pouvoir garantir une protection environnementale significative et geacuterer les risques accidents et dangers potentiels Sur le plan international des protocoles conventions et accords ont eacuteteacute utiliseacutes pour geacuterer les reacutepercussions neacutegatives des accidents industriels Des partenariats entre les entreprises la socieacuteteacute civile et les agences gouvernementales sont eacutegalement essentiels en vue de partager des informations capitales et drsquoassurer un engagement de tous en faveur des objectifs communs7

Le preacutesent manuel fournira un aperccedilu des concepts fondamentaux permettant de garantir la seacutecuriteacute industrielle ainsi que des informations sur les tendances actuelles en matiegravere de gestion des risques industriels en srsquointeacuteressant agrave des aspects organisationnels (et tout particuliegraverement dans le contexte de pandeacutemie de la COVID-19 et des troubles qursquoelle a engendreacutes) de seacutecuriteacute technologique et des conseacutequences importantes pour la cyberseacutecuriteacute

Cette derniegravere joue un rocircle cleacute dans les environnements de travail modernes et crsquoest un aspect qui doit ecirctre pris au seacuterieux degraves le deacutebut Le teacuteleacutetravail a mis en eacutevidence des failles au sein des organisations et des entreprises Drsquoautres tendances en matiegravere de transition numeacuterique ainsi que la connexion agrave internet des eacutequipements de production attestent que le besoin en matiegravere de cyberseacutecuriteacute va croissant Il est donc capital de traiter la seacutecuriteacute dans son ensemble et crsquoest ce que le preacutesent manuel tentera de faire

6) ONUDI 20197) ONUDI 2019

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 5: Assurer la sécurité et la sûreté industrielles

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Le projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et la sucircreteacute industrielles est le fruit drsquoune coopeacuteration entre lrsquoONUDI et le Rostechnadzor (le Service feacutedeacuteral russe de surveillance environnementale industrielle et nucleacuteaire) il a permis de traiter un certain nombre de questions relatives agrave la seacutecuriteacute La premiegravere Confeacuterence internationale pour assurer la seacutecuriteacute et la sucircreteacute industrielles tenue agrave Vienne fin mai 2019 srsquointegravegre agrave une campagne de sensibilisation et agrave pour but de partager des bonnes pratiques en matiegravere de seacutecuriteacute industrielle Elle atteste des efforts mis en œuvre en vue drsquoatteindre la seacutecuriteacute industrielle dans tous les pays sans exception En reacuteponse agrave la pandeacutemie de la COVID-19 lrsquoONUDI et le Rostechnadzor ont organiseacute une seacuterie de webinaires traitant de problegravemes relatifs agrave des aspects speacutecifiques de la seacutecuriteacute (et notamment le changement des conditions de travail causeacute par la pandeacutemie) Pour marquer une nouvelle eacutetape le preacutesent manuel propose un aperccedilu de certaines exigences permettant de garantir un environnement de travail sucircr il fait aussi appel aux compeacutetences pointues drsquoexperts internationaux

Reacuteussir agrave sensibiliser dans le domaine de la seacutecuriteacute industrielle en particulier au sujet de la santeacute et la seacutecuriteacute au travail (SST) passe drsquoabord par une premiegravere eacutetape qui srsquointeacuteresse aux niveaux local (de lrsquoentreprise) national reacutegional et international Un grand nombre

drsquoentreprises et de gouvernements mecircme ceux situeacutes dans les reacutegions deacuteveloppeacutees ignorent lrsquoimportance vitale que repreacutesente la seacutecuriteacute industrielle ou preacutefegraverent simplement ne pas y penser

Selon lrsquoOIT plus de 6 500 personnes dans le monde meurent chaque jour des suites de maladies professionnelles et plus de 1 000 personnes par jour deacutecegravedent drsquoun accident du travail1 Le nombre annuel de deacutecegraves survenus dans un contexte professionnel est passeacute de 233 millions en 2014 agrave 278 millions en 20172 Parmi ces 278 millions de deacutecegraves en 2017 24 millions eacutetaient associeacutes agrave des maladies professionnelles3 En 2014 les taux drsquoaccidents du travail mortels eacutetaient les plus eacuteleveacutes en Asie (715 ) puis en Afrique (189 ) en Ameacuterique (65 ) et enfin en Europe (29 )4 Les taux drsquoaccidents mortels pour 100 000 personnes eacutetaient les plus eacuteleveacutes en Afrique (174 ) et en Asie (130 ) Ils reflegravetent la reacutepartition globale des travailleurs et des travaux agrave risque ainsi que les diffeacuterents niveaux de deacuteveloppement eacuteconomique

Les dangers industriels les accidents du travail et les maladies professionnelles peuvent survenir agrave cause de mauvaises conditions techniques ou industrielles suite agrave des proceacutedures dangereuses des deacutefauts dans les infrastructures ou en conseacutequence drsquoactiviteacutes humaines particuliegraveres5 Leur impact est tregraves important non seulement pour les travailleurs mais

PAGE 9PAGE 8

INTRODUCTION

1) OIT 20192) Haumlmaumllaumlinen Takala et Boon Kiat 20173) Haumlmaumllaumlinen Takala et Boon Kiat 20174) Haumlmaumllaumlinen Takala et Boon Kiat 20175) OIT 2019

INTR

OD

UC

TIO

N

eacutegalement pour leurs familles et la socieacuteteacute au sens large agrave court ou long terme que ce soit agrave la suite drsquoune blessure ou drsquoun deacutecegraves drsquoune deacutegradation du bien-ecirctre physique cognitif et eacutemotionnel de troubles socioeacuteconomiques de dommages mateacuteriels et de deacutegradations de lrsquoenvironnement De plus ces dangers peuvent faire baisser la productiviteacute et lrsquoefficaciteacute des entreprises perturbant ainsi le processus de production entravant la compeacutetitiviteacute et diminuant la reacuteputation des entreprises sur lrsquoensemble de la chaicircne drsquoapprovisionnement ce qui affecte plus largement lrsquoeacuteconomie et la socieacuteteacute

La seacutecuriteacute industrielle srsquointeacuteresse agrave la preacutevention drsquoun grand nombre de risques industriels drsquoaccidents du travail et de maladies professionnelles afin de creacuteer un environnement deacutenueacute de tout risque (laquo risque zeacutero raquo) Srsquoil srsquoagit drsquoune tacircche complexe lrsquoutilisation de strateacutegies efficaces de preacutevention des risques mises en place au niveau de lrsquoentreprise national reacutegional et international peuvent eacuteliminer le risque ou du moins le reacuteduire

Les risques provoqueacutes par des dangers dont la cause est naturelle ou humaine seront toujours une part inteacutegrante des activiteacutes industrielles Il est donc crucial de comprendre ces risques de maniegravere intrinsegraveque afin drsquoinformer les autoriteacutes de controcircle et de prendre des mesures drsquoatteacutenuation baseacutees sur les bonnes pratiques et les meilleures techniques disponibles6

Une mobilisation collective aux niveaux international et national est impeacuterative pour pouvoir garantir une protection environnementale significative et geacuterer les risques accidents et dangers potentiels Sur le plan international des protocoles conventions et accords ont eacuteteacute utiliseacutes pour geacuterer les reacutepercussions neacutegatives des accidents industriels Des partenariats entre les entreprises la socieacuteteacute civile et les agences gouvernementales sont eacutegalement essentiels en vue de partager des informations capitales et drsquoassurer un engagement de tous en faveur des objectifs communs7

Le preacutesent manuel fournira un aperccedilu des concepts fondamentaux permettant de garantir la seacutecuriteacute industrielle ainsi que des informations sur les tendances actuelles en matiegravere de gestion des risques industriels en srsquointeacuteressant agrave des aspects organisationnels (et tout particuliegraverement dans le contexte de pandeacutemie de la COVID-19 et des troubles qursquoelle a engendreacutes) de seacutecuriteacute technologique et des conseacutequences importantes pour la cyberseacutecuriteacute

Cette derniegravere joue un rocircle cleacute dans les environnements de travail modernes et crsquoest un aspect qui doit ecirctre pris au seacuterieux degraves le deacutebut Le teacuteleacutetravail a mis en eacutevidence des failles au sein des organisations et des entreprises Drsquoautres tendances en matiegravere de transition numeacuterique ainsi que la connexion agrave internet des eacutequipements de production attestent que le besoin en matiegravere de cyberseacutecuriteacute va croissant Il est donc capital de traiter la seacutecuriteacute dans son ensemble et crsquoest ce que le preacutesent manuel tentera de faire

6) ONUDI 20197) ONUDI 2019

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 6: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Reacutesilience des organisations

Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

1 PAGE 11PAGE 10

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 7: Assurer la sécurité et la sûreté industrielles

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

La gestion des risques se trouve au cœur de la seacutecuriteacute industrielle Il srsquoagit drsquoun ensemble coordonneacute drsquoactiviteacutes

reacutealiseacutees par des personnes de maniegravere bien preacutecise en vue de geacuterer lrsquoincertitude8 La gestion des risques reacutegit eacutegalement un certain nombre de processus commerciaux notamment ayant trait aux finances et agrave la qualiteacute Ces approches de gestion des risques sont avant tout laquo deacutefensives raquo elles tentent en premier lieu drsquoeacuteviter que des accidents ne se produisent et sont geacuteneacuteralement efficaces sur ce point En cas de changement inattendu il est neacutecessaire de savoir faire preuve drsquoagiliteacute et de flexibiliteacute crsquoest le principal deacutefi en matiegravere de gestion du risque

Cette reacutealiteacute srsquoest imposeacutee brutalement agrave tous en 2020 alors qursquoun nouveau coronavirus se propageait sur lrsquoensemble de la planegravete Mecircme lorsque les organisations avaient eacutetabli des plans de continuiteacute des opeacuterations prenant en compte le risque pandeacutemique la graviteacute de lrsquoimpact de la COVID-19 nrsquoa tout simplement pas pu ecirctre anticipeacutee et les approches de gestion des risques actuelles se sont souvent montreacutees inadapteacutees Ce manque drsquoefficaciteacute a eacuteteacute mis en eacutevidence dans un contexte de seacutecuriteacute industrielle ougrave le nombre drsquoaccidents provoqueacutes par des problegravemes de seacutecuriteacute a augmenteacute et ce tout particuliegraverement au moment du redeacutemarrage des usines apregraves les peacuteriodes de confinement obligatoires (mesures

obligeant agrave rester chez soi pour controcircler la propagation du virus) Cette lacune srsquoest eacutegalement reacuteveacuteleacutee dans le cadre de la santeacute et seacutecuriteacute au travail alors que les organisations eacuteprouvaient des difficulteacutes agrave geacuterer les risques psychologiques associeacutes agrave la pandeacutemie notamment lrsquoisolement lieacute au teacuteleacutetravail

En reacuteponse agrave la pandeacutemie le concept de reacutesilience des organisations a ducirc ajouter une nouvelle corde agrave son arc On entend par reacutesilience des organisations la laquo capaciteacute drsquoune entreprise agrave anticiper se preacuteparer reacuteagir et srsquoadapter au changement progressif et aux perturbations soudaines afin de survivre et prospeacuterer raquo9

La reacutesilience des organisations srsquointeacuteresse agrave la gestion des risques de maniegravere plus globale et proactive par lrsquoidentification des diffeacuterents aspects des comportements deacuteontologiques et des capaciteacutes organisationnelles neacutecessaires pour se repeacuterer en temps de crise Lrsquooutil drsquoeacutevaluation des tensions strateacutegiques (Strategic Tensions Assessment Tool) preacutesenteacute ci-contre sous forme de scheacutema10 met en eacutevidence lrsquoeacutequilibre entre les comportements deacutefensifs (eacuteviter la survenue drsquoaccidents) et progressifs (atteindre les reacutesultats voulus) pour obtenir des reacutesultats alors que lrsquoagiliteacute srsquoobtient en trouvant un juste milieu entre coheacuterence et flexibiliteacute

Figure 1 laquo Quadrant de tension raquo repreacutesentant la reacutesilience des organisations

PAGE 13PAGE 12

CHAPITRE 1

8) Adapteacute de la norme BS 311002011 9) Deacutefinition de la norme BS 650002014 laquo Guidance on organizational resilience raquo10) Denyer D (2017) Organizational Resilience A summary of academic evidence business insights and new thinking BSI and Cranfield School of Management

Les dirigeants qui souhaitent accroicirctre la reacutesilience doivent deacutefinir le meilleur eacutequilibre entre les quatre types de comportements et parfois cela implique de prendre des deacutecisions qui vont agrave lrsquoencontre de leur intuition

Le point de vue deacutefensif a pour but drsquoeacuteviter les pertes et de preacuteserver la valeur Il srsquoagit drsquoun controcircle preacuteventif (qui est deacutefensif et coheacuterent) et drsquoune action consciente (qui est deacutefensive et flexible) Crsquoest dans cette cateacutegorie que lrsquoon retrouve les programmes de gestion des risques et les plans de continuiteacute des opeacuterations

Le point de vue baseacute sur lrsquoagiliteacute se concentre sur les opportuniteacutes et la croissance Il srsquoagit drsquoune optimisation des performances (qui est progressive et coheacuterente) et drsquoune innovation eacutevolutive (qui est progressive et flexible) Crsquoest lrsquoessence mecircme de la reacutesilience des organisations

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

OPTIMISATION DES PERFORMANCES

Ameacuteliorer et exploiter

INNOVATION EacuteVOLUTIVEImaginer et creacuteer

CONTROcircLE PREacuteVENTIFSuivi et respect ACTION CONSCIENTE

Repeacuterage et reacutesolutionDEacuteFENSIF

(proteacuteger les reacutesultats)

FLEXIBILITEacute(ideacutees points de vue actions)

CAPACITEacute Agrave ANTICIPER SE PREacutePARER REacuteAGIR

ET SrsquoADAPTER AU CHANGEMENT

PROGRESSIF ET AUX PERTURBATIONS

SOUDAINES

COHEacuteRENCE(objectifs processus routines)

PROGRESSIF(obtenir des reacutesultats)

Lrsquointeacutegration lrsquoeacutequilibre et lrsquoadeacutequation (au but preacutevu) sont des critegraveres essentiels

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 8: Assurer la sécurité et la sûreté industrielles

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Loin drsquoecirctre une simple tacircche ponctuelle la reacutesilience des organisations neacutecessite si lrsquoon veut reacuteussir agrave ameacuteliorer et renforcer la reacutesilience une eacutevaluation et un suivi permanents de facteurs aussi bien internes qursquoexternes Pour reacuteussir agrave geacuterer cette reacutesilience il est impeacuteratif drsquoadopter des bonnes pratiques afin de proposer des ameacuteliorations commerciales

continues qui impliquent de creacuteer des compeacutetences agrave tous les niveaux de lrsquoorganisation Afin drsquoaider les entreprises agrave mieux saisir le concept de reacutesilience des organisations la BSI a mis au point un cadre de recommandations qui permet de les guider agrave travers des eacuteleacutements cleacutes indispensables pour ameacuteliorer la reacutesilience

Figure 2 Cadre de reacutesilience organisationnelle BSI

PAGE 15PAGE 14

CHAPITRE 1

Le cadre est constitueacute de quatre grandes cateacutegories subdiviseacutees en seize eacuteleacutements speacutecifiques Le leadership doit rendre des comptes aux parties prenantes et srsquoengage aupregraves de ces derniegraveres agrave garantir la reacutesilience et la prospeacuteriteacute sur

le long terme de lrsquoorganisation Crsquoest le leadership qui deacutefinit comment les autres cateacutegories interagissent ainsi que leurs performances un leadership efficace est donc un facteur cleacute de reacuteussite

REacuteSI

LIEN

CE

DES

ORG

AN

ISAT

ION

S

1

4 cateacutegories(drsquoordre geacuteneacuteral)

16 eacuteleacutements(drsquoordre speacutecifique)

Leadership Personnes Processus Produit

Leadership Culture Gestion Perspectives drsquoavenir

Vision et objectif

Risque (de perte) de

reacuteputation

Aspects financiers

Gestion des ressources

CommunauteacutePlan de

continuiteacute des opeacuterations

Innovation

Sensibilisation et formation

Chaicircne drsquoapprovision-

nement

Capaciteacute drsquoadaptation

Conformiteacute Informations et connaissances

LEADERSHIP PERSONNES

PRODUITPROCESSUS

Culture Degreacute de partage des valeurs et des comportements de confiance et drsquoinvestissement des employeacutes

Communauteacute Les relations les qualifications administratives et la responsabiliteacute sociale de la communauteacute de lrsquoentreprise

Sensibilisation formation et test

Les niveaux de sensibilisation de formation et de test en matiegravere de reacutesilience des organisations

Conformiteacute Degreacute de coheacuterence de tous les aspects de lrsquoorganisation (y compris au sein de disciplines telles que la qualiteacute la santeacute et seacutecuriteacute ainsi que la seacutecuriteacute des informations) en vue de mener agrave bien sa strateacutegie

9

Leadership La culture la visibiliteacute et les performances des eacutequipes de direction

Vision et objectif

La maniegravere dont lrsquoobjectif est deacutefini communiqueacute et lieacute agrave la gestion strateacutegique des ressources

Risque (de perte) de reacuteputation

Lrsquoapproche de lrsquoentreprise en matiegravere de gestion et de limitation du risque de reacuteputation

Aspects financiers

La qualiteacute de gestion des aspects financiers de lrsquoentreprise

Gestion des ressources

Efficaciteacute de la gestion des ressources (p ex humaines techniques) afin qursquoelles soient employeacutees agrave des postes ougrave elles sont utiles

Gestion Degreacute de deacutefinition des politiques de gestion de lrsquoentreprise et de responsabiliteacute de lrsquoeacutequipe de direction envers lrsquoensemble des parties prenantes

Plan de continuiteacute des opeacuterations

Qualiteacute du cadre des regravegles et proceacutedures du plan de continuiteacute des opeacuterations

Chaicircne drsquoapprovision-nement

Qualiteacute de lrsquoencadrement de la seacutecuriteacute et de la gestion de la chaicircne drsquoapprovisionnement

Informations et connaissances

Qualiteacute des eacuteleacutements drsquoinformation et du partage des connaissances

Perspectives drsquoavenir

Degreacute drsquoexamen systeacutematique des informations par lrsquoentreprise en vue drsquoidentifier le changement les menaces les risques et les opportuniteacutes

Innovation Degreacute drsquoincitation agrave lrsquoinnovation et de mise en valeur de celle-ci par la culture drsquoentreprise

Capaciteacute drsquoadaptation

Capaciteacute agrave identifier le changement et lrsquoincertitude ainsi qursquoagrave prendre des mesures rapides et efficaces

14

1115

12

16

13

10

8

7

61

2

3

4

5

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 9: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Un systegraveme de seacutecuriteacute industrielle reacutesilient avec la meacutethode 3C-3P

Si la pandeacutemie de la COVID-19 est venue perturber

lrsquoindustrie cela ne fait aucun doute que ce ne sera pas

la derniegravere fois Il devient de plus en plus eacutevident que

nous vivons dans un monde qui devra faire face agrave des

bouleversements permanents Comme nous vivons

dans un monde interconnecteacute et interdeacutependant ces

bouleversements peuvent venir de nrsquoimporte ougrave dans le

monde Ils peuvent eacutegalement prendre diverses formes

et venir perturber des activiteacutes qui semblent sans rapport

Selon nous la reacutesilience nrsquoest pas notre capaciteacute agrave nous

remettre si un bouleversement se produit mais plutocirct agrave chaque fois qursquoil se produit

PAGE 17PAGE 16

2

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 10: Assurer la sécurité et la sûreté industrielles

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 19PAGE 18

Lorsque lrsquoon srsquointeacuteresse agrave la reacutesilience dans le cadre de la seacutecuriteacute industrielle la premiegravere reacuteaction est de la deacutefinir comme notre capaciteacute agrave reacuteagir laquo en toute seacutecuriteacute raquo Dans le contexte du preacutesent document la notion de laquo seacutecuriteacute raquo deacutesigne lrsquoabsence de tout incident facirccheux Il est toutefois important de noter que lrsquoabsence drsquoincident repreacutesente simplement un indicateur retardeacute Cette

absence ne veut pas forceacutement dire que crsquoest la conception du systegraveme en elle-mecircme qui le rend seacutecuriseacute en premier lieu et lui permet drsquoecirctre reacutesilient

Ces aspects lieacutes agrave la conception devraient ecirctre inclus agrave toute deacutefinition du terme seacutecuriteacute Ainsi lrsquoimportance nrsquoest pas lrsquoabsence drsquoincidents mais la preacutesence de controcircles agrave priori

REacuteSILIENCE ET SEacuteCURITEacute INDUSTRIELLE

LA SEacuteCURITEacute ET LES 3C

Trois aspects sont importants et peuvent aider agrave mieux deacutefinir la notion de seacutecuriteacute Il srsquoagit des 3C

Capaciteacutes Controcircles Compeacutetences

Capaciteacutes

Il va sans dire que la premiegravere exigence que lrsquoon attend de tout systegraveme reacutesilient est sa capaciteacute agrave reacutesister agrave un bouleversement Il

est possible de sous-diviser cette notion de capaciteacute en deux cateacutegories

Elles concernent la preacutesence de ressources approprieacutees au sein de lrsquoorganisation qui vont des ressources et eacutequipements financiers aux mateacuteriaux et meacutethodes En revanche la seule existence de ces ressources ne suffit pas elles doivent avant tout ecirctre capables de faire face aux changements en cas de bouleversement Les accidents et les incidents sont la conseacutequence de certaines formes drsquoeacutenergies dangereuses La preacutesence de capaciteacutes mateacuterielles garantit que cette eacutenergie est absorbeacutee et ne peut donc pas provoquer drsquoimpact neacutegatif

CAPACITEacuteS MATEacuteRIELLES

Si les capaciteacutes mateacuterielles peuvent se reacuteveacuteler essentielles pour faciliter la reacutecupeacuteration drsquoune organisation lrsquoimportance des capaciteacutes immateacuterielles ne doit pas ecirctre prise agrave la leacutegegravere Dans ce contexte on entend par immateacuteriel des notions telles que la culture drsquoune organisation Cela inclut la confiance et le respect mutuel eacutetablis entre le leadership et les eacutequipes opeacuterationnelles Certaines situations telles que la pandeacutemie actuelle repreacutesentent une excellente occasion pour le leadership de faire preuve de compassion envers sa main-drsquoœuvre et drsquoeacutetablir la confiance neacutecessaire pour creacuteer des relations harmonieuses sur le long terme

Pourtant un autre indicateur de ces capaciteacutes immateacuterielles est le degreacute drsquoinstauration par lrsquoentreprise drsquoun environnement laquo drsquoapprentissage raquo pour ses employeacutes Il est eacutevident que nous vivons dans un monde de plus en plus instable incertain complexe et ambigu Les organisations doivent inteacutegrer ce facteur drsquoimpreacutevisibiliteacute agrave leur habitudes et former leur main-drsquoœuvre afin qursquoelle se preacutepare agrave toute situation inattendue Cela signifie creacuteer un environnement ougrave la formation se fait de maniegravere continue et dynamique ce qui est un autre indicateur de reacutesilience

Les organisations devront reacutealiser des efforts conscients pour mesurer et geacuterer les capaciteacutes mateacuterielles et immateacuterielles qui existent en interne Plusieurs moyens pourraient ecirctre envisageables y compris (sans srsquoy limiter) des examens de conception des eacutetudes et des exercices de simulation ainsi que des enquecirctes Si ce secteur de recherche eacutevolue il neacutecessite encore plus de travail afin de mettre au point des indicateurs convenables

CAPACITEacuteS IMMATEacuteRIELLES

Figure 3 copy Acuizen Technologies

Controcircles

Selon nous la gestion des risques signifie tout simplement lrsquoexistence drsquoun danger et drsquoun eacuteleacutement deacuteclencheur (p ex une exposition ou une action injustifieacutee pouvant provoquer un incident) Eacutetablir un niveau de probabiliteacute agrave ce sujet est eacuteleacutement important la simple preacutesence de danger ne veut pas neacutecessairement

dire qursquoil se transformera en incident ou en accident Les conseacutequences connexes de cet incident pourraient ecirctre mineures ou mecircme majeures et engendrer un deacutecegraves par exemple Lrsquoeacutevaluation de ces situations se fait agrave lrsquoaide drsquoune eacutechelle de graviteacute

Argent Main-drsquoœuvre Machine Mateacuteriaux Meacutethodes

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 11: Assurer la sécurité et la sûreté industrielles

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 21PAGE 20

Le risque est geacuteneacuteralement perccedilu en regardant lrsquoassociation probabiliteacuteseacuteveacuteriteacute qui se mesure agrave lrsquoaide de diffeacuterents moyens drsquoordre quantitatif et qualitatif

Si dans lrsquoideacuteal il fallait eacuteliminer complegravetement les dangers dans la reacutealiteacute il y existe un certain nombre de consideacuterations pratiques et drsquoinconnues qui nous obligent agrave vivre avec quelques degreacutes de risque Cependant ces risques peuvent ecirctre atteacutenueacutes par la mise en place de controcircles agrave diffeacuterentes eacutetapes du

processus Ces controcircles suivent un ordre typique et comprennent entre autres lrsquoeacutelimination la substitution lrsquoingeacutenierie et la fourniture drsquoeacutequipements de protection individuelle (EPI) Le but de ces controcircles est (dans lrsquoideacuteal) drsquoeacuteliminer le risque mais au minimum de proteacuteger la personne contre toute blessure lorsque le danger se manifeste sous forme de risque

Les organisations doivent accepter qursquoelles ont besoin drsquoutiliser des controcircles pour lrsquoensemble des dangers identifieacutes

Figure 4 copy Acuizen Technologies

Compeacutetences

Lrsquohumain se trouve au cœur de chaque activiteacute Ce sont ses connaissances et ses compeacutetences qui permettent de reacutealiser une activiteacute Mecircme lorsque cette

derniegravere est automatiseacutee ce sont au final les compeacutetences humaines qui preacutevoient et conccediloivent le processus deacutefinissant le niveau de performance drsquoune activiteacute

Le fait de former des personnes de maniegravere formelle ou non (dans une classe etc) agrave reacutealiser des tacircches est une premiegravere eacutetape Toutefois une formation ponctuelle ne garantit aucunement qursquoun individu disposera de lrsquoexpertise neacutecessaire pour reacutealiser la tacircche qui lui est assigneacutee

Lrsquoexpertise srsquoacquiert sur le long terme gracircce agrave lrsquoexpeacuterience Par exemple un

cadre permettant drsquoarticuler les diffeacuterentes eacutetapes dans la carriegravere professionnelle drsquoun employeacute est essentiel agrave son eacutepanouissement Pour ce faire il est indispensable que la personne soit motiveacutee et dispose de lrsquoattitude et des aptitudes neacutecessaires pour apprendre et reacuteapprendre en permanence

Figure 5 The AcuiZen Spiral of Expertise

Lorsque lrsquoon srsquointeacuteresse aux compeacutetences dans le cadre de la seacutecuriteacute il est neacutecessaire de mesurer les compeacutetences de gestion des risques (laquo compeacutetences risques raquo) sur lrsquoensemble des niveaux opeacuterationnels et individuels La preacutesence de compeacutetences risques indique la capaciteacute de lrsquoorganisation et de ses employeacutes agrave reconnaicirctre les risques et agrave agir en fonction

Il srsquoagit de meacutecanismes geacuteneacutereacutes par des algorithmes qui eacutevaluent les compeacutetences risques drsquoun individu et plus largement des uniteacutes opeacuterationnelles au sein de lrsquoorganisation Un indice obtenu agrave partir des reacuteponses agrave une seacuterie de questions permet de deacutefinir puis de classer le profil de risque drsquoun individu

COMPEacuteTENCES EN MATIEgraveRE DE RISQUE

DANGERS CONSEacuteQUENCEGraviteacute

Probabiliteacute

Arriveacutee sur le marcheacute du travail

COMMUNIQUER ET

COLLABORER

Exigences du postechangement Formation formellereacuteapprentissage

Utilisation dans le travail

Problegravemes

Reacutesolution des problegravemes

Expertise

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 12: Assurer la sécurité et la sûreté industrielles

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 23PAGE 22

Figure 6 copy Acuizen Technologies

Lrsquoalgorithme eacutetablit un profil de risque pour lrsquoindividu lrsquouniteacute opeacuterationnelle et lrsquoentreprise dans son ensemble Nous vous en proposons un exemple ci-contre

Dans un monde actif disposant de multiples sources drsquoinformations (et de fausses informations) les personnes peuvent tregraves facilement perdre de vue certains principes de seacutecuriteacute fondamentaux Du point de vue des reacutesultats en matiegravere de seacutecuriteacute ces neacutegligences peuvent entraicircner des situations graves Il est donc essentiel de renforcer continuellement ces principes de base dans le cadre de la veacuterification des compeacutetences

Par exemple AcuiZen a mis en eacutevidence lrsquoimportance des technologies pour mesurer les compeacutetences drsquoun individu en deacutefinissant la maniegravere avec laquelle il a inteacutegreacute les concepts de seacutecuriteacute fondamentaux Lrsquoindice mesure eacutegalement le niveau drsquoimplication de cette personne ce qui permet drsquoanticiper une eacuteventuelle intervention humaine le cas eacutecheacuteant

REacuteACTIVATION

Alors que la technologie prend de plus en plus le pas sur les tacircches manuelles il faut mettre lrsquoaccent sur le deacuteveloppement de compeacutetences sociales dans le cadre des interactions humaines Du point de vue de la seacutecuriteacute il est eacutegalement important de mettre en place un meacutecanisme de deacutetection anticipeacutee des dangers psychologiques qui pourraient avoir un impact sur la seacutecuriteacute des personnes et des processus Des incidents graves peuvent se produire lorsque des stress psychologiques et drsquoautres facteurs associeacutes au bien-ecirctre des employeacutes passent inaperccedilus

COMPEacuteTENCE SOCIALE

Les 3C jettent la base drsquoune deacutefinition drsquoun systegraveme industriel reacutesilient et des exigences requises pour ce dernier Qursquoen est-il de leur mise en œuvre

pratique Pour reacutepondre agrave cette question on pourrait prendre comme point de deacutepart lrsquoapproche proposeacutee par le mouvement Vision Zero

METTRE LES 3C EN APPLICATION

Mouvement Vision Zero

Le mouvement Vision Zero est une initiative internationale lanceacutee en 2015 Il demande agrave tous (employeurs travailleurs syndicats et gouvernements) de srsquoimpliquer et drsquoadopter lrsquoeacutetat drsquoesprit suivant toutes les blessures et tous les incidents survenant dans le cadre du travail peuvent ecirctre eacuteviteacutes Il srsquoagit du respect de valeurs fortes voulant que lrsquoabsence drsquoaccident est une reacutealiteacute possible

Pour pouvoir fonctionner Vision Zero a besoin drsquoune approche concerteacutee et globale afin de srsquoassurer que tout type de danger est pris en compte et que des mesures visant agrave reacuteduire les risques sont mises en œuvre La nature des dangers varie en fonction du contexte propre agrave chaque organisation Toutefois il est possible de srsquooccuper de ces dangers en srsquointeacuteressant aux systegravemes de seacutecuriteacute du point de vue des personnes processus et produits

IGNORANCE CONSCIENTE

CONNAISSANCE CONSCIENTE

IGNORANCE INCONSCIENTE

CONNAISSANCE INCONSCIENTE

RISQUEacuteVous ecirctes conscient

que vous ne savez pas

DANGEREUXVous pensez savoir

mais non

CHANCEUXVous ne savez pas mais vous vous en sortez quand mecircme

SUcircRVous savez que vous savez

24

Risque faible

Chanceux Risqueacute Risqueacute eacuteleveacute

60

Taux drsquoimplication

Communication

Indicateurs de compeacutetences sociales

Eacutecoute active

Empathie

Respect

Coopeacuteration

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 13: Assurer la sécurité et la sûreté industrielles

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 25PAGE 24

La seacutecuriteacute des personnes se fait par lrsquointermeacutediaire de la santeacute et seacutecuriteacute au travail (SST) un domaine multidisciplinaire qui traite de la seacutecuriteacute de la santeacute et du bien-ecirctre des personnes au travail Les organisations auraient tout inteacuterecirct agrave consulter avant tout les normes internationales telles que la norme ISO 45001 relative agrave la gestion de la santeacute et seacutecuriteacute au travail ainsi que la norme ISO 45003 relative agrave la santeacute psychologique et agrave la seacutecuriteacute au travail Cette derniegravere fournit des lignes directrices permettant drsquoeacutetablir des conditions de travail plus saines physiquement et mentalement et plus sucircres pour les personnes

SEacuteCURITEacute DES PERSONNES

La seacutecuriteacute des processus est geacuteneacuteralement associeacutee aux entreprises qui utilisent des produits dangereux telles que les raffineries les usines de production de gaz et de peacutetrole et les usines de produits chimiques Son objectif est drsquoeacuteviter les incendies les explosions ou la libeacuteration accidentelle de produits chimiques

La plupart du temps la seacutecuriteacute des processus est une exigence leacutegale et diffeacuterentes juridictions ont mis en place leur propre approche srsquoagissant de son encadrement Le systegraveme de management de la seacutecuriteacute des proceacutedeacutes (PSM) en est un bon exemple Il srsquoagit drsquoune reacuteglementation mise en place par lrsquoOSHA lrsquoagence ameacutericaine de santeacute et seacutecuriteacute au travail (US Occupational Safety and Health Administration)

Les principes geacuteneacuteraux du PSM peuvent srsquoappliquer aux entreprises travaillant avec des mateacuteriaux dangereux Toutefois les concepts de ce systegraveme pourraient sans doute ecirctre remis en contexte et appliqueacutes agrave un grand nombre drsquoactiviteacutes industrielles

SEacuteCURITEacute DES PROCESSUS

La seacutecuriteacute des produits est un terme qui sert agrave deacutecrire les regravegles conccedilues pour proteacuteger les personnes contre des risques associeacutes agrave des milliers de produits de consommation qursquoelles achegravetent et utilisent tous les jours Dans un contexte industriel ce type de seacutecuriteacute inclurait les eacutequipements utiliseacutes dans le cadre des processus

Dans la plupart des cas la seacutecuriteacute des produits beacuteneacuteficie elle aussi drsquoun cadre reacuteglementaire En Europe par exemple les reacuteglementations britanniques relatives agrave la seacutecuriteacute du mateacuteriel eacutelectrique (Electrical Equipment (Safety) Regulations) et la directive 201435UE relative aux limites de tension srsquoappliquent agrave la plupart du mateacuteriel eacutelectrique utiliseacute agrave domicile au bureau ou dans lrsquoindustrie Ces deux textes exigent que le mateacuteriel eacutelectrique ne puisse ecirctre placeacute sur le marcheacute uniquement srsquoil garantit un niveau eacuteleveacute de protection de la santeacute et de la seacutecuriteacute des personnes des animaux domestiques et des biens

Les garanties en matiegravere de seacutecuriteacute des produits sont fournies par le respect des exigences et marquages leacutegaux en vigueur tels que CE UKCA UL ou BSI Kitemark

SEacuteCURITEacute DES PRODUITS

Dans un systegraveme seacutecuriseacute et reacutesilient nul besoin de consulter ces trois grands domaines de seacutecuriteacute En reacutealiteacute ils srsquointerpeacutenegravetrent dans une

certaine mesure et deacutependent les uns des autres Si lrsquoon devait repreacutesenter visuellement ces interactions elles seraient comme suit

Les zones de chevauchement indiquent les secteurs ougrave des systegravemes solides recouvrant les trois domaines (zone centrale) doivent ecirctre mis en place Dans certaines zones de chevauchement deux aspects sont pris en compte Dans les autres zones un aspect se deacutemarque alors que les deux autres aspects sont sans doute laisseacutes de cocircteacute

Dans un systegraveme ideacuteal ces trois aspects sont bien inteacutegreacutes et traiteacutes de maniegravere globale ils sont donc repreacutesenteacutes par un seul cercle (voir Figure 6 ci-dessus agrave droite)

Cela nous rappelle que la Vision Zero est possible lorsqursquoun point de vue global est adopteacute et qursquoil se concentre sur lrsquoensemble des 3P

Eacutetant donneacutee la nature dynamique du travail moderne la quecircte du fameux zeacutero est perpeacutetuelle En outre de nouvelles perturbations ineacutevitables mettront en eacutevidence des failles en matiegravere de seacutecuriteacute des personnes processus ou produits Les organisations doivent reacutealiser des efforts conscients pour deacuteceler ces perturbations et remeacutedier aux failles agrave lrsquoaide de mesures techniques ou administratives suffisantes Ce processus doit ecirctre continu et dynamique

Dans ce contexte lrsquoun des facteurs cleacutes propres agrave une organisation reacutesiliente serait sa capaciteacute agrave communiquer et agrave collaborer rapidement avec les parties prenantes au cours de ces perturbations et agrave trouver des solutions agrave la situation

Figure 6 Repreacutesentation visuelle des trois domaines de seacutecuriteacute dans un systegraveme seacutecuriseacute et reacutesilient

PERSONNES

PROCESSUS PRODUIT

Systegraveme ideacuteal

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 14: Assurer la sécurité et la sûreté industrielles

THE

3C-3

P M

OD

EL F

OR

A R

ESIL

IEN

T IN

DU

STRI

AL

SAFE

TY S

YSTE

M

2

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 2

PAGE 27PAGE 26

REacuteSILIENCE DES ORGANISATIONS

Culture de seacutecuriteacute

La culture drsquoentreprise concerne les laquo valeurs attitudes

pratiques manageacuteriales perceptions compeacutetences et

types drsquoactiviteacutes au niveau individuel ou collectif raquo Elle a

donc un impact sur toutes les strates drsquoune organisation

Crsquoest pourquoi dans le cadre de reacutesilience la culture est

associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo

drsquoune organisation ou de la maniegravere de travailler propre agrave

une organisation (laquo ici on fait comme ccedila raquo)

PAGE 27PAGE 26

3

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 15: Assurer la sécurité et la sûreté industrielles

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 29PAGE 28

On a drsquoabord entendu parler de la notion de culture de la seacutecuriteacute au moment de la catastrophe de

Tchernobyl car elle a eacuteteacute consideacutereacutee comme en eacutetant la cause principale Le conseil de seacutecuriteacute au sein de lrsquoAgence internationale de lrsquoeacutenergie atomique la deacutefinit comme suit

laquo le produit des valeurs attitudes perceptions et comportements individuels et collectifs qui deacuteterminent la forme et le contenu des actions de preacutevention en santeacute et seacutecuriteacute drsquoune organisation ainsi que la faccedilon dont ses membres srsquoimpliquent dans ces actions raquo

Bien que cette deacutefinition ait eacuteteacute motiveacutee par la volonteacute de tendre agrave la seacutecuriteacute industrielle si les organisations ne srsquoimpliquent que dans un seul aspect de la culture (p ex la seacutecuriteacute) elles srsquoengagent clairement sur la mauvaise route La culture drsquoentreprise concerne les laquo valeurs attitudes pratiques manageacuteriales perceptions compeacutetences et types drsquoactiviteacutes au niveau individuel ou collectif raquo11 Elle a donc un impact agrave tous les niveaux drsquoune organisation Crsquoest pourquoi dans le cadre de reacutesilience la culture est associeacutee agrave la notion de personnes Il srsquoagit de laquo lrsquoADN raquo drsquoune organisation ou de la maniegravere de travailler propre agrave une organisation (laquo ici on fait comme ccedila raquo) Dans une organisation il

est possible drsquoidentifier plusieurs cultures speacutecifiques que lrsquoon associe typiquement aux diffeacuterents services niveaux hieacuterarchiques ou postes Des tensions peuvent naicirctre lorsqursquoune culture ne tolegravere aucun risque (p ex au sein des eacutequipes de seacutecuriteacute industrielle) et qursquoune autre est extrecircmement toleacuterante au risque (p ex au sein des eacutequipes deacutedieacutees agrave lrsquoinnovation) Le leadership doit donc faire appliquer la culture drsquoentreprise de maniegravere uniforme dans lrsquoensemble de lrsquoorganisation

La confiance est la notion qui sous-tend la culture drsquoentreprise Agrave lrsquooccasion du cinquiegraveme eacutepisode de la seacuterie de webinaires intituleacute laquo Assurer la seacutecuriteacute et la sucircreteacute industrielles pendant et apregraves la COVID-19 raquo (Ensuring Industrial Safety and Security in times of COVID-19 and beyond)12 John Marshall de la World Ethical Data Foundation remarque que la confiance est un concept preacutesent de maniegravere systeacutematique mais elle peut ecirctre utiliseacutee agrave mauvais escient ou trahie et une fois perdue il est tregraves difficile de la regagner Si la confiance est bien eacutetablie elle beacuteneacuteficie drsquoun grand pouvoir et permet de creacuteer une culture dans laquelle les individus se sentent valoriseacutes et donnent le meilleur drsquoeux-mecircmes dans leur travail Dans ce cas lrsquoorganisation dans son ensemble en beacuteneacuteficie ce qui permet drsquoameacuteliorer les points suivants

11) ISO 450012018 Annexe A12) httpswwwunidoorgensuring-industrial-safety-and-security-times-covid-19-and-beyond

SEacuteCURITEacute INDUSTRIELLE

SANTEacute ET SEacuteCURITEacute AU TRAVAIL

RESPECT DES EXIGENCES LEacuteGALES

QUALITEacute

PRODUCTIVITEacute

SATISFACTION CONCERNANT LE POSTE ET BON EacuteTAT DrsquoESPRIT

EMBAUCHE ET REacuteTENTION DES EMPLOYEacuteS

REacutePUTATION

ET BIEN EacuteVIDEMMENT REacuteSILIENCE DES ORGANISATIONS

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 16: Assurer la sécurité et la sûreté industrielles

SAFE

TY C

ULT

URE

3

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPTER 3

PAGE 31PAGE 30

Si la pandeacutemie de la COVID-19 a lanceacute bien des deacutefis aux organisations elle a eacutegalement repreacutesenteacute une occasion unique drsquoameacuteliorer la confiance drsquoune maniegravere ineacutedite Avant lrsquoarriveacutee du virus beaucoup drsquoorganisations nrsquoeacutetaient pas particuliegraverement favorables au travail flexible ou au teacuteleacutetravail Bien que des motifs organisationnels plausibles aient eacuteteacute eacutevoqueacutes (infrastructure informatique service client) le cœur du problegraveme eacutetait un manque de confiance des organisations envers leur main-drsquoœuvre Celles-ci partaient du principe que les personnes en teacuteleacutetravail ne seraient pas en mesure de fournir les mecircmes efforts que ceux attendus en temps normal Des recherches et des exemples concrets ont montreacute qursquoil srsquoagissait drsquoun postulat erroneacute En reacutealiteacute un grand nombre drsquoorganisations ont vu leur productiviteacute augmenter avec le

teacuteleacutetravail Malgreacute tout ce dernier nrsquoest pas une solution adapteacutee agrave tous les postes et en particulier dans lrsquoindustrie De plus si certaines personnes pouvaient opter pour le teacuteleacutetravail toutes ne sont pas precirctes agrave adopter ce mode de fonctionnement Les organisations doivent reacuteeacutevaluer leur perception de la notion de confiance envers leur main-drsquoœuvre Celles qui nrsquoy parviennent pas devront faire face agrave une deacutegradation rapide de la culture et de la reacutesilience mais aussi agrave une fuite de leurs bons eacuteleacutements Pour aider les organisations agrave creacuteer la bonne culture la BSI a mis au point le Prioritizing People Modelcopy Ce modegravele preacutesente les bonnes pratiques pour creacuteer un climat de confiance une culture permettant de mettre en œuvre les conditions ideacuteales pour le bien-ecirctre des individus et la reacutesilience des organisations

Le fait de creacuteer une culture de confiance ne se fait pas du jour au lendemain crsquoest un processus qui prend du temps et neacutecessite un engagement continu la maturiteacute culturelle Pendant le webinaire mentionneacute preacuteceacutedemment Caroline Pike consultante de lrsquoAgence internationale de lrsquoeacutenergie atomique srsquoest servie de

lrsquoanalogie du jardin pour illustrer cette notion avoir un beau jardin requiert beaucoup de travail et vous devez ensuite lrsquoentretenir reacuteguliegraverement pour eacuteviter que les mauvaises herbes ne prennent le dessus Les aspects cleacutes suivants doivent ecirctre mis en place pour creacuteer une culture positive

En seacutecuriteacute industrielle il srsquoagit des concepts qui recouvrent des cultures laquo justes raquo laquo reacuteparatrices raquo ou laquo drsquoapprentissage raquo dans lesquelles les individus ne sont pas blacircmeacutes pour leurs erreurs et ougrave ces derniegraveres sont le reacutesultat de problegravemes systeacutemiques au niveau de lrsquoorganisation les PIF (performance influencing factors ou facteurs drsquoinfluence sur les performances)13 Agrave lrsquoextrecircme inverse on retrouve la culture de la peur dans laquelle les individus ont peur de faire part de leurs inquieacutetudes car ils craignent les repreacutesailles (p ex perdre leur travail)

LEADERSHIP COLLABORATIF COMMUNICATIF ET INTELLIGENT DrsquoUN POINT DE VUE EacuteMOTIONNEL

La vision et les valeurs drsquoune organisation et sa maniegravere de mener ses activiteacutes quotidiennes doivent ecirctre coheacuterentes Dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail la notion de laquo zeacutero blessure raquo ou laquo zeacutero accident raquo illustre tregraves bien cet eacutequilibre Srsquoil srsquoagit drsquoun engagement tregraves fort de la part du leadership comment cette notion srsquoapplique-t-elle agrave la main-drsquoœuvre et aux activiteacutes actuelles Quels changements concrets sont mis en œuvre au quotidien pour ameacuteliorer la seacutecuriteacute Bien souvent au lieu de mettre en place une seacuterie de mesures pratiques on constate une volonteacute drsquoengagement de longue date en faveur du laquo zeacutero accident raquo sans toutefois avoir de consignes claires agrave ce sujet Par conseacutequent lorsque les deacutecisions opeacuterationnelles quotidiennes viennent se heurter agrave cette notion le message perd de son caractegravere authentique et la confiance disparaicirct On se rend compte alors de lrsquoincoheacuterence entre la vision et la pratique ce qui entache la confiance et entraicircne un deacutesengagement et des ressentiments

VISION ET VALEURS

Il a eacuteteacute maintes fois prouveacute que lrsquoimplication des travailleurs dans la prise de deacutecision sur des questions de santeacute et seacutecuriteacute sur le lieu de travail permettait drsquoameacuteliorer nettement les performances dans ce domaine au sein de lrsquoorganisation Pour quelles raisons Tout simplement parce que les travailleurs sont bien souvent les mieux placeacutes pour identifier les problegravemes et les solutions Et lorsqursquoon les fait participer ils se sentent respecteacutes et valoriseacutes ce qui encourage lrsquoadoption de comportements positifs (sucircrs) Agrave tous les niveaux les travailleurs sont une ressource agrave exploiter et non un problegraveme qursquoil faut controcircler Plus le systegraveme est conccedilu pour aller dans ce sens plus un climat de confiance sera eacutetabli et plus il sera efficace

CONSULTATION ET PARTICIPATION INCLUSIVES

Les compeacutetences et les ressources sont une composante essentielle de la culture drsquoentreprise Si les individus ne disposent pas des compeacutetences et capaciteacutes adapteacutees ils ne pourront jamais travailler de maniegravere optimale De mecircme srsquoil manque des ressources pour reacutealiser le travail requis alors il en reacutesulte un niveau de performances et de seacutecuriteacute en deccedilagrave des attentes standard Srsquoagissant de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est essentiel de comprendre la compeacutetence du risque Les individus (agrave tous les niveaux de lrsquoorganisation) comprennent-ils les risques en preacutesence Comment preacutevoir et diminuer ces risques La reacuteponse agrave ces questions est un eacuteleacutement cleacute drsquoune branche souvent oublieacutee et pourtant capitale de la culture de seacutecuriteacute la laquo culture de flexibiliteacute raquo Il srsquoagit de la responsabilisation des individus compeacutetents et disposant de solides connaissances dans leur domaine afin qursquoils prennent des deacutecisions de premier plan en vue drsquoatteindre lrsquoobjectif fixeacute de seacutecuriteacute mecircme si cela requiert drsquoadapter lrsquoapproche utiliseacutee pour y parvenir Cette capaciteacute drsquoadaptation se trouve agrave la croiseacutee des chemins entre culture de seacutecuriteacute et reacutesilience Sa maicirctrise neacutecessite drsquoinvestir dans les compeacutetences des travailleurs et des dirigeants

COMPEacuteTENCES ET RESSOURCES

13) httpswwwhsegovukhumanfactorstopicspifspdf

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 17: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Inspections de seacutecuriteacute industrielle

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi

les autoriteacutes de seacutecuriteacute industrielle Les lois ordonnent

lrsquoinspection des usines et entreprises afin de veacuterifier si elles

respectent les reacuteglementations en matiegravere de seacutecuriteacute

Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir

ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et

de supervision en cas de circonstances impreacutevues

PAGE 33PAGE 32

4

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 18: Assurer la sécurité et la sûreté industrielles

INSP

ECTI

ON

S D

E SEacute

CU

RITEacute

IND

UST

RIEL

LE

4

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 4

PAGE 35PAGE 34

La pandeacutemie de la COVID-19 a eacutegalement mis au deacutefi les autoriteacutes de seacutecuriteacute industrielle Les lois

ordonnent lrsquoinspection des usines et entreprises afin de veacuterifier si elles respectent les reacuteglementations en matiegravere de seacutecuriteacute Lrsquoanneacutee 2020 a permis de montrer que la loi doit pouvoir ecirctre flexible afin de deacutefinir un reacutegime speacutecial de controcircle et de supervision en cas de circonstances impreacutevues

Drsquoune part il va de soi que le nombre drsquoinspections doit ecirctre reacuteduit afin de minimiser les contacts directs Drsquoautre part les questions de seacutecuriteacute ne devraient pas ecirctre neacutegligeacutees car elles peuvent avoir des conseacutequences facirccheuses notamment des incidents et des accidents

Dans ce contexte il est donc essentiel de deacutefinir quels sites dangereux doivent ecirctre superviseacutes par les pouvoirs publics en tenant compte des dangers et des risques mais eacutegalement des regravegles

sanitaires qui obligent les inspecteurs agrave respecter les gestes barriegraveres et agrave porter des EPI (masques chirurgicaux et gants par exemple)

Pour les sites preacutesentant un danger plus faible les inspections pourraient se faire par teacuteleacutephone ou par videacuteo et par lrsquointermeacutediaire drsquooutils de communication agrave distance Pour y parvenir il faudrait mettre en place un centre drsquoinformation speacutecial qui compile des analyses documentaires et des donneacutees issues des systegravemes drsquoinformation des sites

Dans un contexte similaire agrave celui que nous connaissons actuellement les autoriteacutes de seacutecuriteacute industrielle devraient prendre des mesures speacuteciales pour garantir le fonctionnement en toute seacutecuriteacute des entreprises et utiliser diffeacuterentes meacutethodes de communication agrave distance minimiser le nombre requis de documents et prolonger sur la base des inspections passeacutees la peacuteriode de validiteacute des documents deacutelivreacutes preacuteceacutedemment

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 19: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Technologies pour ameacuteliorer la seacutecuriteacuteLa technologie a permis drsquoapporter un soutien continu dans

les domaines de la seacutecuriteacute industrielle et de la santeacute et

seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et

drsquoinspections agrave distance

Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils

numeacuteriques concernent principalement la consultation de

documents et drsquoarchives la visite des locaux les entretiens

avec les travailleurs et la veacuterification du respect des

reacuteglementations

PAGE 37PAGE 36

5

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 20: Assurer la sécurité et la sûreté industrielles

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

CHAPITRE 5

PAGE 39PAGE 38

Afin drsquoassurer la seacutecuriteacute des personnes la technologie a eacuteteacute une composante essentielle ayant

contribueacute agrave lrsquoadoption de pratiques de travail sucircres pendant la COVID-19 le teacuteleacutetravail ou la participation agrave des formations en ligne a permis de reacuteduire les risques drsquoinfection le risque de transmission du virus a eacuteteacute limiteacute par lrsquoutilisation de voies drsquoaccegraves et de

transactions sans contact et les applications sur mobile ont conserveacute une trace de nos deacuteplacements permettant ainsi drsquoeffectuer un suivi rapide du virus La technologie a eacutegalement permis drsquoapporter un soutien continu dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail notamment par lrsquointermeacutediaire drsquoaudits et drsquoinspections agrave distance

Lrsquoapproche de lrsquoaudit agrave distance et des audits (et inspections) immersifs est quasiment la mecircme que pour les audits sur place sauf que les interactions avec lrsquoauditeur se font par le biais de moyens techniques Les audits reacutealiseacutes agrave lrsquoaide drsquoun certain nombre drsquooutils numeacuteriques concernent principalement la consultation de documents et drsquoarchives la visite des locaux les entretiens avec les travailleurs et la veacuterification du respect des reacuteglementations

Outils de visioconfeacuterence en ligne et en direct tels que Webex Zoom MS Teams GotoWebinar

Visioconfeacuterence en direct associeacutee agrave des technologies sur smartphone ou tablette avec fonction videacuteo (p ex WhatsApp WeChat Skype ou Facetime)

Visioconfeacuterence en direct associeacutee agrave lrsquoutilisation drsquoun smartphone drsquoune tablette de smartglass ou de casques de VR

Srsquoil offre un accompagnement continu lrsquoaudit immersif preacutesente eacutegalement drsquoautres avantages Son utilisation permet de reacuteduire les trajets ce qui affecte positivement lrsquoenvironnement de reacutealiser des interventions plus freacutequentes et plus cibleacutees drsquoeffectuer une eacutevaluation plus efficace des solutions mises en place pour reacutesoudre les non-conformiteacutes et enfin drsquoavoir une expertise mixte Les audits immersifs stimulent eacutegalement la participation agrave lrsquoaudit ou agrave lrsquoinspection en fournissant une meilleure transparence en matiegravere de non-conformiteacute de bonnes pratiques et de remarques drsquoordre geacuteneacuteral

La reacutealisation drsquoun audit agrave distance preacutesente aussi quelques inconveacutenients Agrave cause de problegravemes de connexion lrsquoutilisation drsquooutils numeacuteriques en direct nrsquoest pas

toujours une solution envisageable Dans ce cas il est possible drsquoutiliser drsquoautres meacutethodes comme la videacuteo un processus speacutecifique peut ecirctre filmeacute par une personne sur place La videacuteo est ensuite envoyeacutee par e-mail (ou par un autre biais) et eacutetudieacutee agrave part Dans certains cas lrsquoutilisation de technologies numeacuteriques introduit un risque et notamment dans les lieux avec une atmosphegravere explosive Il faut alors utiliser des outils agrave seacutecuriteacute intrinsegraveque pour eacuteliminer les risques dans ces environnements et poursuivre lrsquoaudit immersif Lrsquoensemble des parties qui contribuent agrave lrsquoaudit doivent eacutegalement disposer des compeacutetences pour la reacutealisation drsquoun audit immersif mais aussi comprendre les impacts lieacutes agrave la fatigue mentale la reacutealisation drsquoaudits agrave distance est une tacircche qui peut ecirctre eacutepuisante

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 21: Assurer la sécurité et la sûreté industrielles

Lrsquoautre pendant agrave lrsquoutilisation drsquoaudits agrave distance est que certaines normes et certains organismes de certification et corps leacutegislatifs ne parviennent pas agrave suivre le rythme Dans le secteur automobile par exemple lrsquoInternational Automotive Task Force (IATF) nrsquoautorisait pas la reacutealisation drsquoun audit agrave distance pour la certification de son systegraveme de gestion de la qualiteacute Plusieurs mois de lobbying par les membres du secteur et les organismes de certification ont eacuteteacute neacutecessaires avant drsquoenfin obtenir les autorisations Une situation similaire srsquoest eacutegalement produite dans le secteur agroalimentaire ougrave lrsquoadoption drsquoune approche hybride pour la reacutealisation drsquoaudits et drsquoinspections alimentaires nrsquoeacutetait pas vraiment la bienvenue Au contraire le secteur aeacuterospatial srsquoest tregraves rapidement adapteacute gracircce agrave lrsquoeacutemission par lrsquoInternational Aerospace Quality Group (IAQG) de lignes directrices claires sur les audits agrave distance ce qui a permis drsquoassurer la continuiteacute des opeacuterations pendant la pandeacutemie

Tout le monde srsquoaccorde agrave dire que les audits immersifs mecircme srsquoils sont reacuteellement un plus ne peuvent pas remplacer complegravetement les audits en preacutesentiel et ce tout particuliegraverement dans les domaines de la seacutecuriteacute industrielle et de la santeacute et seacutecuriteacute au travail il est donc neacutecessaire drsquoutiliser une approche hybride Cette derniegravere devra rapidement faire lrsquoobjet drsquoun consensus entre lrsquoensemble des parties prenantes afin de srsquoaccorder sur la forme agrave lui donner Jusqursquoagrave preacutesent nous sommes simplement passeacutes drsquoune meacutethodologie drsquoaudit traditionnelle en preacutesentiel agrave une virtuelle Les leacutegislateurs les creacuteateurs de normes et les organismes de certification ont besoin de reacutefleacutechir autrement Srsquoils continuent agrave comparer les reacutesultats obtenus avec la nouvelle approche hybride et ceux obtenus avec lrsquoancienne ils ne reacuteussiront pas agrave suivre lrsquoindustrie fait la course en tecircte en vue drsquoexploiter les avantages lieacutes agrave la transition numeacuterique Lrsquoutilisation drsquooutils tels que le suivi en continu offre une veacuteritable opportuniteacute agrave

TEC

HN

OLO

GIE

S D

rsquoAM

EacuteLIO

RATI

ON

DE

LA S

EacuteCU

RITEacute

5

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES CHAPITRE 5

PAGE 41PAGE 40

ces organismes de mieux tirer profit des empreintes numeacuteriques laisseacutees par les organisations dans le cadre drsquoaudits et drsquoactiviteacutes de mise en application des lois

Les systegravemes de suivi continu et agrave distance appartiennent agrave un secteur en pleine croissance et qui a du potentiel agrave la fois en matiegravere de reacuteglementation que drsquoapplication des lois La seacutecuriteacute industrielle srsquointeacuteresse tout particuliegraverement agrave ces systegravemes Elle utilise deacutejagrave un grand nombre de technologies opeacuterationnelles Deacutesormais nous constatons que ce type de technologie est associeacute agrave des outils analytiques et numeacuteriques pour creacuteer des modegraveles de risque preacutedictifs Il en va de mecircme pour le secteur de la construction et pour la santeacute et seacutecuriteacute au travail on utilise des outils de building information modelling (BIM) La capaciteacute drsquoanticiper les incidents de sucircreteacute de qualiteacute ou de seacutecuriteacute est une proposition clairement inteacuteressante surtout en seacutecuriteacute industrielle ougrave les incidents ont parfois des conseacutequences humaines et environnementales tragiques et agrave long terme Nous devons toutefois adopter une approche prudente envers les opportuniteacutes proposeacutees par la transition numeacuterique et lrsquoindustrie 40 Nous ne pouvons pas deacuteleacuteguer les responsabiliteacutes en matiegravere de seacutecuriteacute aux technologies surtout parce que ces derniegraveres sont souvent imparfaites Par exemple les algorithmes qui controcirclent lrsquooutil puissant qursquoest lrsquointelligence artificielle sont eacutecrits par des personnes et celles-ci y introduisent des biais conscients et inconscients ainsi que des risques drsquoerreur humaine geacuteneacutereacutes par une mauvaise gestion des indicateurs de performances humaines (voir la

section sur la culture) Et si lrsquoon prend en consideacuteration tous ces facteurs alors la technologie loin de reacuteduire les risques peut potentiellement les augmenter

Il est aussi essentiel de ne pas perdre de vue les questions de seacutecuriteacute fondamentales Le 4 aoucirct 2020 le Moyen-Orient a eacuteteacute toucheacute par lrsquoune des explosions artificielles drsquoorigine non nucleacuteaire les plus puissantes de lrsquoHistoire Une quantiteacute importante de nitrate drsquoammonium stockeacutee dans le port de la ville de Beyrouth a exploseacute faisant au moins 210 morts et deacutetruisant le port ainsi qursquoune bonne partie de la ville Lrsquoenquecircte sur les causes de lrsquoexplosion est en cours mais il est eacutevident que ces produits chimiques dangereux ont eacuteteacute entreposeacutes pendant plusieurs anneacutees sans ecirctre proteacutegeacutes par des mesures de seacutecuriteacute adapteacutees Lrsquoexplosion a eacuteteacute preacuteceacutedeacutee drsquoun incendie sans doute provoqueacute par des travaux agrave chaud Le stockage adeacutequat des produits chimiques et la reacutealisation de travaux agrave chaud sont pourtant des probleacutematiques eacuteleacutementaires de seacutecuriteacute Nous devons donc nous assurer que ces fondamentaux sont geacutereacutes efficacement car les conseacutequences peuvent ecirctre fatales

Enfin lrsquoindustrie 40 a mis en place une nouvelle mesure de seacutecuriteacute que nous devons consideacuterer comme laquo eacuteleacutementaire raquo dans le cadre de nos strateacutegies de gestion des risques la cyberseacutecuriteacute

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 22: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Cyberseacutecuriteacute

La gestion des risques est au cœur de la cyberseacutecuriteacute et

de la seacutecuriteacute industrielle et pourtant ces deux fonctions

travaillent rarement ensemble de maniegravere significative Il

est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute

geacuteneacuterale (informatique et industrielle)

PAGE 43PAGE 42

6

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 23: Assurer la sécurité et la sûreté industrielles

CY

BER

SEacuteC

URI

TEacute

6

CHAPITRE 6

PAGE 45PAGE 44

Comme indiqueacute preacuteceacutedemment lrsquoindustrie utilise depuis de nombreuses anneacutees un large

panel de technologies opeacuterationnelles pour ses systegravemes de controcircle industriel Il est toutefois inteacuteressant de noter que si les risques de seacutecuriteacute ont eacuteteacute identifieacutes eacutevalueacutes et reacuteduits les risques lieacutes agrave ces systegravemes sur le plan de la cyberseacutecuriteacute ont souvent eacuteteacute neacutegligeacutes La preacutesente section met en eacutevidence les aspects fondamentaux de la culture un sujet preacuteceacutedemment abordeacute le niveau de compeacutetence en matiegravere de risque est-il suffisant au sein des organisations Un autre domaine de la culture qui a eacutegalement deacutejagrave eacuteteacute preacutesenteacute sera deacuteveloppeacute dans cette section dans quelle mesure des eacutequipes avec des

compeacutetences diffeacuterentes peuvent-elles travailler efficacement ensemble La gestion des risques est au cœur de la cyberseacutecuriteacute et de la seacutecuriteacute industrielle et pourtant ces deux fonctions travaillent rarement ensemble de maniegravere significative Il est donc essentiel de les rapprocher agrave des fins de seacutecuriteacute geacuteneacuterale (informatique et industrielle)

Un certain nombre de freins et de problegravemes qui se posent entre la seacutecuriteacute industrielle et la cyberseacutecuriteacute ont eacuteteacute clairement mis en eacutevidence par la reacutecente cyberattaque subie par une usine de traitement des eaux en Floride causeacutee par un individu malveillant qui a tenteacute drsquoempoisonner les reacuteserves drsquoeau potable14

14) httpsus-certcisagovncasalertsaa21-042a

Mecircme si des systegravemes de controcircle industriel sont en place depuis de nombreuses anneacutees le fait drsquoautoriser des mises agrave jour informatiques engendre souvent des tensions lieacutees agrave la peur drsquoendommager les systegravemes opeacuterationnels (et parfois de seacutecuriteacute) essentiels Par conseacutequent les mises agrave jour destineacutees agrave ameacuteliorer la cyberseacutecuriteacute ne sont tout simplement pas installeacutees Crsquoest ce qui srsquoest passeacute en Floride lrsquousine utilisait une version obsolegravete du systegraveme

drsquoexploitation Windows 7 Crsquoest pourquoi il est capital drsquoinstaller les mises agrave jour Si de veacuteritables questions opeacuterationnelles ou de seacutecuriteacute industrielle se posent lors de ces mises agrave jour alors les eacutequipes de seacutecuriteacute (informatiqueindustrielle) doivent collaborer avec les eacutequipes opeacuterationnelles en vue drsquoidentifier des alternatives efficaces (segmentation correcte du reacuteseau et mise en place drsquoune architecture Zero Trust par exemple)

DEacuteFAUT DrsquoINSTALLATION DES PATCHS ET DES MISES Agrave JOUR DU SYSTEgraveME

Les systegravemes de controcircle industriel sont devenus tregraves complexes Comprendre quels eacuteleacutements sont effectivement preacutesents nrsquoest pas toujours une tacircche aiseacutee et du point de vue de la cyberseacutecuriteacute il est neacutecessaire de connaicirctre leurs relations les uns avec les autres (ou agrave internet) si une relation existe bel et bien Ils repreacutesentent donc une cible ideacuteale pour les individus malveillants qui peuvent y acceacuteder plus facilement En outre agrave cause du manque de segmentation (isolement des uns par rapport aux autresau systegraveme informatique dans son ensemble) des

personnes mal intentionneacutees peuvent naviguer toujours plus loin dans les systegravemes pour trouver une cible de plus grande valeur Dans le cas de lrsquousine en Floride ses ordinateurs semblaient ecirctre connecteacutes agrave internet sans aucun pare-feu Les organisations doivent donc conserver un registre agrave jour des eacuteleacutements et comprendre leur relation avec internet et les autres infrastructures informatiques Ces bonnes pratiques ainsi que de (nombreuses) autres se retrouvent dans la norme internationale ISO 27001 relative aux systegravemes de gestion de seacutecuriteacute de lrsquoinformation

SUIVI ET SEGMENTATION DES EacuteLEacuteMENTS

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 24: Assurer la sécurité et la sûreté industrielles

CY

BER

SEacuteC

URI

TEacute

6

PAGE 47PAGE 46

Il semblerait qursquoun seul et unique mot de passe ait eacuteteacute utiliseacute pour tous les ordinateurs de lrsquousine de traitement des eaux en Floride ainsi que pour lrsquoaccegraves agrave une application de bureau agrave distance Le cybercriminel srsquoest servi de ce mot de passe pour acceacuteder au systegraveme Un grand nombre de systegravemes technologiques de controcircle tels que lrsquoauthentification agrave plusieurs facteurs et les geacuteneacuterateurs de mots de passe peuvent (et doivent) ecirctre

utiliseacutes La plupart du temps lrsquoaccegraves aux systegravemes se fait par lrsquointermeacutediaire de techniques drsquoingeacutenierie sociale comme lrsquohameccedilonnage Les employeacutes agrave tous les niveaux de lrsquoentreprise doivent donc ecirctre formeacutes dans le domaine de la cyberseacutecuriteacute pour comprendre quels sont les risques associeacutes et quelles mesures prendre pour eacuteliminer ou limiter ces risques

COMPEacuteTENCES ET INGEacuteNIERIE SOCIALE

Un grand nombre de juridictions ont commenceacute agrave exiger des minima de cyberseacutecuriteacute de la directive de lrsquoAgence europeacuteenne pour la cyberseacutecuriteacute (ENISA) relative agrave la seacutecuriteacute des reacuteseaux et de lrsquoinformation (SRI) en passant par les exigences eacutemanant du deacutepartement ameacutericain de la Deacutefense (DOD) concernant le cadre de certification du modegravele des niveaux de maturiteacute en matiegravere de cyberseacutecuriteacute (CMMC) et les reacuteglementations californiennes speacutecifiques

Par exemple les recommandations de SRI concernent les secteurs sensibles (de lrsquoeacutenergie des transports de lrsquoeau de la santeacute des infrastructures numeacuteriques et des finances) et font part aux pays membres de la neacutecessiteacute de deacutefinir leur strateacutegie nationale pour la seacutecuriteacute des reacuteseaux et des systegravemes informatiques Il srsquoagit entre autres de meacutethodes de coopeacuteration entre les secteurs public et priveacute de campagnes de sensibilisation de formation et drsquoeacuteducation de plans de recherche et de deacuteveloppement en lien

CHANGEMENTS LEacuteGAUX

Les risques preacutesenteacutes par les tiers existent mecircme srsquoils nrsquoont pas eacuteteacute mis en eacutevidence dans notre exemple en Floride Les tiers (prestataires fournisseurs clients) peuvent avoir accegraves agrave certains systegravemes Un fabricant de mateacuteriel drsquoorigine (OEM) signalera reacuteguliegraverement lorsque des mises

agrave jour et des patchs doivent ecirctre installeacutes sur leur propre mateacuteriel Pour ce faire ils fourniront des points drsquoaccegraves exploitables par les cybercriminels La cleacute est de mettre en place des meacutecanismes de controcircle drsquoaccegraves qui seront diffeacuterents drsquoun systegraveme agrave lrsquoautre

TIERS

avec la strateacutegie de SRI ainsi que de plans drsquoeacutevaluation des risques

Le Cybersecurity Act eacutetablit les regravegles geacuteneacuterales de lrsquoUnion europeacuteenne (UE) concernant la certification de cyberseacutecuriteacute pour les produits processus et services De plus ce regraveglement deacutefinit un nouveau mandat permanent pour lrsquoENISA ainsi qursquoune augmentation des ressources alloueacutees agrave cette derniegravere pour lui permettre drsquoatteindre ses objectifs

Ces nouvelles normes ont un impact sur presque toutes les organisations notamment dans le cadre de la production ougrave un grand nombre de systegravemes de controcircle industriel sont requis lesquels utilisent (encore) bien souvent des systegravemes informatiques datant des anneacutees 1980 Dans ce cas ces derniers sont tregraves difficiles (voire impossibles) agrave mettre agrave jour pour qursquoils respectent les exigences de seacutecuriteacute les plus pointues Le long cycle de vie des sites de production et le principe qui veut de laquo ne pas reacuteparer tant que ccedila fonctionne raquo entraicircnent un risque accru sur la dureacutee car les failles seront exploiteacutees par de plus en plus de personnes mal intentionneacutees agrave lrsquoavenir Du point de vue opeacuterationnel ce systegraveme de controcircle fonctionne parfaitement bien alors pourquoi faudrait-il le remplacer par

un nouveau Lorsque les organisations sont tenues drsquoassurer dans la mesure du raisonnable la seacutecuriteacute informatique de leurs opeacuterations une approche plus proactive pourra ecirctre neacutecessaire Elle permettrait aux organisations drsquoeacutevaluer le risque informatique de maniegravere anticipeacutee et de mettre en place les controcircles requis pour correspondre agrave leurs besoins et aux circonstances Ce type drsquoapproche baseacutee sur les performances geacuteneacuterera le bon eacutequilibre entre seacutecuriteacute publique responsabiliteacute et efficaciteacute

Beaucoup drsquoorganisations comptent sur drsquoimportantes chaicircnes drsquoapprovisionnement et sur leur relation numeacuterique avec celles-ci (partage de fichiers de conception traitement des commandes gestion des stocks systegravemes financiers etc) Lorsque lrsquoon srsquointeacuteresse agrave la chaicircne drsquoapprovisionnement numeacuterique la seacutecuriteacute est bien souvent mise de cocircteacute ou du moins nrsquoest pas prise en consideacuteration avec le seacuterieux neacutecessaire Mecircme si un grand nombre drsquoorganisations ont mis en eacutevidence lrsquoimpact des fournisseurs sur la qualiteacute de leurs produits beaucoup ont choisi drsquoignorer lrsquoimpact de la chaicircne drsquoapprovisionnement sur leur propre seacutecuriteacute informatique ainsi que sur la reacutesilience de leur plan de continuiteacute des opeacuterations

CHAPITRE 6ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 25: Assurer la sécurité et la sûreté industrielles

REacuteSILIENCE DES ORGANISATIONS

Conclusion et reacutesultats

Le preacutesent manuel a tenteacute de deacutemontrer que certains problegravemes complexes peuvent ecirctre reacutesolus avec des solutions simples Toutefois il est neacutecessaire de commencer agrave reacutealiser ces eacutetapes simples de maniegravere systeacutematique pour espeacuterer creacuteer un monde et un environnement de travail plus sucircrs qui ameacuteliorent non seulement le bien-ecirctre personnel mais eacuteliminent eacutegalement les coucircts associeacutes aux incidents graves Faire des raccourcis en matiegravere de seacutecuriteacute peut causer des dommages graves et des coucircts importants lesquels deviennent au bout du compte la responsabiliteacute des pouvoirs publics

Il convient donc de noter que ce manuel reacutecapitule les premiegraveres eacutetapes simples agrave reacutealiser et explique ce qursquoil faut faire pour garantir un environnement de travail sucircr seacutecuriseacute et sain dans lrsquoensemble des diffeacuterents secteurs Il existe plusieurs modegraveles agrave prendre en compte qui deacutependent des circonstances actuelles (lrsquoimportance eacutetant de mettre en place une

gestion proactive de la seacutecuriteacute et des mesures approprieacutees de controcircle)

Pendant toute la dureacutee du projet de lrsquoONUDI visant agrave assurer la seacutecuriteacute et sucircreteacute industrielles notre panel drsquoexperts et le reacuteseau creacuteeacute dans le cadre de cette mission (ameacuteliorer la seacutecuriteacute dans le monde) ont reacuteussi agrave attirer lrsquoattention des diffeacuterents acteurs Il a eacuteteacute deacutemontreacute que la responsabiliteacute en matiegravere de seacutecuriteacute ne revient pas uniquement aux leacutegislateurs agrave lrsquoentreprise ou aux travailleurs il faut avant tout comprendre qursquoil est question de relations dynamiques entre ces acteurs et qursquoil est important de tirer les leccedilons neacutecessaires pour chacune drsquoentre elles Agrave cette fin la confeacuterence principale pour assurer la seacutecuriteacute et la sucircreteacute industrielle tenue en mai 2019 a permis de rassembler 80 experts du domaine de la seacutecuriteacute des repreacutesentants de gouvernements des leacutegislateurs en matiegravere de seacutecuriteacute et des fournisseurs de technologies de seacutecuriteacute

PAGE 49PAGE 48

En guise de suivi et drsquoapregraves les retours nombreux et positifs reccedilus suite agrave la confeacuterence mais eacutegalement en reacuteponse agrave la pandeacutemie de la COVID-19 une seacuterie de webinaires a eacuteteacute creacuteeacutee rapidement en vue de trouver des solutions agrave une crise qui nrsquoavait encore pas deacutevoileacute tous ses secrets et qui paralyse encore bien des pays La reacuteponse agrave la question de la COVID-19 a mis au deacutefi des systegravemes de seacutecuriteacute avanceacutes et drsquoautres faisant deacutejagrave face agrave des difficulteacutes Cela a permis de mettre en eacutevidence lrsquoimportance de reacutealiser une planification agrave long terme lorsqursquoil srsquoagit de seacutecuriteacute

Tirer des enseignements de lrsquoexpeacuterience acquise nous a permis de faire connaissance avec les recommandations de seacutecuriteacute et de deacutecouvrir comment faire pour eacuteviter les incidents dommageables mecircme srsquoils continuent agrave se produire dans le monde entier Dans certains cas les confinements et la pandeacutemie ont interrompu le flot vital drsquoinformations mais ont aussi mis au jour de nouvelles opportuniteacutes telles que les inspections et

le suivi agrave distance qui peuvent fournir de meilleures donneacutees aux leacutegislateurs et aux services publics Ainsi la reconstruction apregraves cette crise pourra se faire de maniegravere plus sucircre et plus seacutecuriseacutee De plus la rapiditeacute des innovations en matiegravere de suivi drsquoinspection et drsquoeacutevaluation pourrait continuer agrave venir alimenter les processus drsquooptimisation tant au niveau industriel que juridique Le potentiel de collaboration a eacuteteacute clairement mis en eacutevidence et cet esprit drsquoentraide productif doit continuer agrave reacutegner agrave lrsquoavenir

Dans un futur proche les probleacutematiques et collaborations neacutees de ce projet seront encore drsquoactualiteacute dans les forums internationaux et au cœur de discussions agrave ce sujet Ainsi il sera possible de garantir que la seacutecuriteacute srsquoameacuteliore dans le monde et que nos eacuteconomies prennent un caractegravere reacutesilient qursquoelles srsquoadaptent aux personnes et surtout cela permettra de mener agrave bien la vision pour un deacuteveloppement industriel inclusif et durable

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 26: Assurer la sécurité et la sûreté industrielles

PAGE 50

Pour aller plus loin

ASSURER LA SEacuteCURITEacute ET LA SUcircRETEacute INDUSTRIELLES

Reacutefeacuterences

[1] Agnew J 2013 Building the Foundation for a Sustainable Safety Culture Disponible sur le site httpswwwehstodaycom sustainable-safety-culture

[2] Bauer A Wollherr D et Buss M 2008 Human-Robot Collaboration A Survey International Journal of Humanoid Robotics 5 47ndash66 101142 S0219843608001303

[3] Bridgestone nd Safety Industrial Hygiene Disponible sur le site httpswwwbridgestonecomresponsibilitiessafety_healthindexhtml

[4] British Safety Council 2017 Five Star Occupational Health and Safety Audit Disponible sur le site wwwbritsafeorgmedia3388ma176-fsa-hs-spec-v6ndash2507pdf

[5] Estimates of the Cancer Burden in Europe from Radioactive Fallout from the Chernobyl Accident International Journal of Cancer Cardis et al (2006)

[6] Frick K and Zwetsloot GIJM 2007 From Safety Management to Corporate Citizenship An Overview of Approaches to Health Management In U Johansson G Ahonen amp R Roslander (editors) Work Health and Management Control Thomson Fakta Stockholmpp 99ndash134

[7] Haimes YY 2009 Risk Modeling Assessment and Management New York NY John Wiley amp Sons pp 154ndash196

[8] HSE (Health and Safety Executive) 2000 Safety Culture Maturity Model Offshore Technology Report 2000049 Keil Centre for the Health and Safety Executive

[9] 2005 A Review of Safety Culture and Safety Climate Literature for the Development of the Safety Culture Inspec-tion Toolkit Research Report 367 Crown Publishers Disponible sur le site httpwwwhsegov ukresearchrrpdfrr367pdf

[10] HSL (Health and Safety Laboratory) 2002 Safety Culture A Review of the Literature Crown Publishers Disponible sur le site httpwwwhsegovukresearchhsl_pdf2002 hsl02-25pdf

[11] ICSI (Institut pour une culture de seacutecuriteacute industrielle) 2017 La culture de seacutecuriteacute comprendre pour agir Numeacutero 2018-01 des Cahiers de la seacutecuriteacute industrielle Toulouse France ICSI httpswwwicsi-euorgdocuments88csi_1801-_ safety_culture_from_understanding_to_actionpdf

[12] ISO (International Organization for Standardization) nd ISO 45001 relative agrave la santeacute et seacutecuriteacute au travail Genegraveve ISO Disponible sur le site httpswwwisoorgiso-45001 -occupational-health-and-safetyhtml

[13] Building a Safety Culture Improving Safety and Health Management in the Construction Industry SmartMarket Re-port Centre for Construction Research amp Training Dodge Data amp Analytics DuPont The DuPonttrade Bradley Curvetrade Disponible sur le site httpswwwconsultdsscombradley-curveJones et al 2016

[14] OSG (Occupational Safety Group) nd Six Tips to Help you Build a Positive Safety Culture Disponible sur le site httpsosgcasix-tips-to-help-you-build-a-positive -safety-culture-in-your-workplace

[15] ONU (Organisation des Nations Unies) nd Cadre mondial drsquoindicateurs relatifs aux objectifs et aux cibles du Programme de deacuteveloppement durable agrave lrsquohorizon 2030 New York Organisation des Nations Unies Disponible sur le site httpsunstatsunorgsdgsindicatorsGlobal20Indicator20Framework20after20202120refinement_Frepdf

[16] Universiteacute de Cambridge 2019a Managing Cyber Risk in the Fourth Industrial Revolution Characterizing Cyber Threats Vulnerabilities and Potential Losses

[17] 2019b OK Computer The Safety and Security Dimension of Industry 40[18] 2019c Safety Assurance of Autonomy to Support the Fourth Industrial Revolution

[1] Haumlmaumllaumlinen P Takala J and Boon Kiat T 2017 Global Estimates of Occupational Accidents and Work-related Illnesses 2017 XXI World Congress on Safety and Health at Work Singapour Workplace Safety and Health Institute Disponible sur le site httpwwwicohweb orgsiteimagesnewspdfReport20Global20 Estimates20of20Occu-pational20Accidents20 and20Work-related20Illnesses20201720rev1pdf

[2] OIT (Organisation internationale du Travail) La seacutecuriteacute et la santeacute au cœur de lrsquoavenir du travail Mettre agrave profit 100 ans drsquoexpeacuterience Genegraveve OIT p 3 Disponible sur le site httpswwwiloorgglobaltopicssafety-and-health-at-workevents-trainingevents-meetingsworld-day-for-safetyWCMS_686763lang--frindexhtm

[3] Organisation des Nations Unies pour le deacuteveloppement industriel 2019 International Conference on Ensuring Industrial Safety The Role of Government Regulations Standards and New Technologies Vienne

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie

Page 27: Assurer la sécurité et la sûreté industrielles

Centre international de Vienne BP 300 1400 Vienne AutricheTeacuteleacutephone (+43-1) 26026-0 unidounidoorgwwwunidoorg

wwwunidoorg

Ce projet a eacuteteacute financeacute par la Feacutedeacuteration de Russie