ENBRA - Ingeniería en Automatización y Seguridad Industrial

Réglementation machines

prEN 50742 : qu'est-ce que la protection contre la corruption des machines ?

Par Raúl Bricio ·

Si vous fabriquez des machines connectées, il y a un sigle qu'il vaut mieux avoir dès maintenant sur votre radar : prEN 50742. C'est le projet de norme européenne Sécurité des machines — Protection contre la corruption, conçu pour aider à satisfaire l'une des exigences les plus récentes du Règlement Machines (UE) 2023/1230, applicable à partir du 20 janvier 2027.

Qu'est-ce que la prEN 50742 ?

C'est une norme en cours d'élaboration au sein du CENELEC, dans le comité CLC/TC 44X (sécurité des machines, aspects électrotechniques). Les travaux ont débuté à l'été 2024 et l'enquête publique s'est clôturée en février 2026. Le « pr » signifie qu'il s'agit encore d'un projet : une fois publiée, elle s'appellera EN 50742.

Le vote final était prévu en septembre 2026 et la publication pour la fin de l'année. Il est prudent de vérifier son statut auprès du CENELEC avant de la citer dans un dossier technique.

Quelle exigence du Règlement Machines couvre-t-elle ?

Les points 1.1.9 (Protection contre la corruption) et 1.2.1 (Sécurité et fiabilité des systèmes de commande) de l'Annexe III, qui regroupe les exigences essentielles de sécurité et de santé. En pratique, ils exigent que les connexions, le logiciel et la logique de commande de la machine résistent à des tentatives malveillantes raisonnablement prévisibles, et qu'une manipulation ne puisse pas provoquer une situation dangereuse.

C'est la première fois que la réglementation sur les machines traite la cybersécurité comme une exigence de sécurité, et la prEN 50742 est conçue pour être la norme harmonisée offrant une voie concrète de conformité.

Que signifie « corruption » ?

Dans cette norme, la corruption est toute modification accidentelle ou illégitime des données de la machine pouvant conduire à une situation dangereuse. C'est plus large qu'une cyberattaque : cela inclut aussi une erreur de maintenance ou une configuration erronée.

Et c'est plus étroit que la sécurité informatique générale. Il ne s'agit pas de protéger la confidentialité des données, mais de garantir que les fonctions de sécurité de la machine ne puissent être ni neutralisées ni altérées.

À quoi s'applique-t-elle ?

  • Machines, composants de sécurité et quasi-machines.
  • Matériel, logiciel et données qui affectent la sécurité, sur tout le cycle de vie : conception, fabrication, mise en service, utilisation, maintenance et démantèlement.
  • Toutes les interfaces : réseaux, ports de service et d'ingénierie, accès à distance, USB et connexions cloud.

Une machine réellement isolée a des exigences minimales, mais dès qu'il y a de la connectivité, il faut l'analyser. La norme n'est pas rétroactive : elle s'applique aux machines neuves, même si une modification substantielle d'une machine en service peut aussi la rendre applicable.

Comment ça fonctionne ? Trois étapes

  1. Identifier les actifs critiques : le logiciel de sécurité, les paramètres et les configurations dont l'altération affecterait une fonction de sécurité.
  2. Analyser les menaces : quelles vulnérabilités existent et de quelles capacités disposerait un attaquant.
  3. Déterminer le niveau de sécurité (SRSL, Safety-Related Security Level), qui va des environnements isolés aux machines exposées à des réseaux non fiables. Plus la gravité du danger et la probabilité d'attaque sont élevées, plus les mesures sont strictes.

Deux voies de conformité

  • Voie A, fondée sur l'analyse de risques : le fabricant analyse les menaces selon la logique de l'EN ISO 12100 et en déduit les mesures de protection. C'est l'option naturelle pour ceux qui n'ont pas de service cybersécurité.
  • Voie B, fondée sur l'IEC 62443 : elle s'appuie sur des processus établis, comme le développement sécurisé de l'EN IEC 62443-4-1 et les exigences système de l'IEC 62443-3-3. Elle convient aux fabricants qui travaillent déjà avec cette famille de normes.

La prEN 50742 fait ainsi office de pont entre la sécurité des machines et la cybersécurité industrielle. Pour approfondir ce second volet, chez ENBRA nous l'abordons avec l'IEC / ISA 62443.

Ce qu'un fabricant peut faire dès maintenant

Quel que soit le texte final de la norme, voici de bonnes pratiques qui réduisent déjà le risque et évitent du travail par la suite :

  1. Inventorier les interfaces de chaque machine : bus de terrain, Wi-Fi, USB, ports de service, accès à distance et cloud.
  2. Identifier les logiciels et données critiques pour les fonctions de sécurité : programme de sécurité de l'automate, paramètres, configuration safety.
  3. Analyser les menaces et définir l'environnement de sécurité attendu du client, par exemple segmentation réseau et contrôle d'accès.
  4. Protéger l'intégrité et l'accès : rôles et authentification sur les interfaces de service, gestion des modifications, vérification de l'intégrité du logiciel de sécurité et journalisation des événements.
  5. Définir la gestion des mises à jour pendant la durée de vie de la machine.
  6. Le documenter dans le dossier technique et la notice d'instructions, en précisant l'environnement réseau que la machine suppose.

Questions fréquentes

La prEN 50742 est-elle obligatoire ? Les normes harmonisées sont volontaires. Ce qui est obligatoire, c'est de satisfaire les exigences 1.1.9 et 1.2.1 de l'Annexe III. Appliquer une norme harmonisée, une fois citée au Journal officiel de l'UE, donne une présomption de conformité à ces exigences.

Remplace-t-elle l'IEC 62443 ? Non. Elle peut s'appuyer dessus (voie B), mais se concentre sur la protection des fonctions de sécurité de la machine, pas sur la cybersécurité de toute l'usine.

Remplace-t-elle le calcul du PL ou du SIL ? Non. L'EN ISO 13849-1 et l'IEC 62061 calculent la fiabilité des fonctions de sécurité ; la prEN 50742 protège cette conception contre toute neutralisation ou altération.

Faut-il un organisme notifié ? Cela ne dépend pas de cette norme, mais de l'appartenance de la machine à l'Annexe I du Règlement. Nous l'expliquons dans notre article sur les nouveautés du Règlement Machines 2023/1230.

Comment ENBRA vous accompagne

Nous analysons vos machines au regard des exigences de cybersécurité du Règlement : inventaire des interfaces, analyse des menaces et définition des mesures. Nous intervenons à travers nos services de cybersécurité OT et de sécurité des machines, et nous préparons la documentation du dossier technique et du marquage CE. Pour savoir où en est votre machine, contactez notre équipe.