Aller au contenu
SAMFire Detection Solutions
Tous les articles

Maintenance

Une centrale incendie IP présente-t-elle un risque cyber ?

  • 5 min de lecture
  • Rédigé et publié automatiquement
Close-up view of a fire truck dashboard with gauges and control levers.
Photo Vladimir Srajber · Pexels

Blog

En bref

Oui : une centrale de détection incendie reliée au réseau informatique du bâtiment (télégestion, supervision, GTB) hérite des mêmes vulnérabilités qu'un équipement informatique classique. La norme NBN S 21-100-2 encadre l'entretien technique, mais la protection réseau reste à organiser avec le service informatique, via la segmentation et une politique de mise à jour maîtrisée.

Un système de détection incendie connecté en IP présente-t-il vraiment des risques de cybersécurité ?

Oui. Dès qu'une centrale de détection incendie communique via le réseau informatique du bâtiment (télégestion, supervision centralisée, report d'alarme vers un poste central, intégration à la gestion technique du bâtiment), elle devient un point d'accès potentiel au même titre qu'une caméra IP ou un contrôleur de climatisation. Le risque n'est pas théorique : un équipement de sécurité mal isolé peut servir de porte d'entrée vers le reste du réseau, ou inversement être perturbé par un incident survenu ailleurs sur ce réseau. La norme NBN S 21-100-1 encadre la conception et l'installation de la détection incendie, mais elle ne traite pas la cybersécurité réseau : cette dimension relève d'une démarche conjointe entre l'installateur, le gestionnaire du bâtiment et le service informatique.

Quelles sont les vulnérabilités concrètes d'une centrale incendie connectée au réseau du bâtiment ?

Les vulnérabilités les plus fréquentes tiennent moins au matériel de détection lui-même qu'à la façon dont il est intégré au réseau informatique existant. Une centrale reliée sans isolation au réseau bureautique hérite de toutes les failles de ce réseau.

VulnérabilitéConséquence possibleOrigine typique
Mot de passe par défaut non modifié sur l'interface de télégestionAccès non autorisé à la configuration de la centraleMise en service sans durcissement
Absence de segmentation réseauPropagation d'un incident informatique vers la centrale incendieCâblage sur le même VLAN que la bureautique
Firmware non mis à jourExploitation de failles connues et publiéesAbsence de contrat de maintenance couvrant le volet logiciel
Accès distant mal sécurisé (maintenance à distance)Prise de contrôle ou coupure du report d'alarmePortail de télémaintenance exposé sans restriction

Ces points ne remettent pas en cause la fiabilité de la détection en tant que telle, mais celle de sa couche de communication.

Pourquoi la segmentation réseau est-elle recommandée pour une centrale de détection incendie ?

La segmentation réseau consiste à isoler la centrale incendie et ses équipements périphériques (répétiteurs, passerelles de télégestion) dans un réseau logique séparé (VLAN dédié) du réseau bureautique et du réseau de gestion technique générale. L'objectif est double : empêcher qu'un incident survenu sur le réseau informatique classique (rançongiciel, intrusion) n'affecte la fonction de sécurité incendie, et empêcher qu'un accès à la centrale ne serve de rebond vers le reste du système d'information.

En pratique, cela implique de définir avec le service informatique du bâtiment quels flux sont strictement nécessaires (report d'alarme vers le poste de sécurité, télégestion pour la maintenance) et de bloquer tout le reste par des règles de pare-feu. Cette exigence doit être formalisée dès le cahier des charges de l'installation, et non ajoutée après coup : une centrale déjà câblée sur un réseau plat est plus coûteuse à isoler qu'une centrale pensée en segmentation dès la conception.

Comment gérer les mises à jour d'une centrale incendie connectée sans compromettre sa fiabilité ?

La mise à jour d'une centrale incendie connectée doit suivre une procédure encadrée, car une mise à jour mal maîtrisée peut elle-même provoquer un dysfonctionnement de la détection. Le principe reste toujours le même : ne jamais appliquer une mise à jour sans validation préalable de l'installateur agréé qui assure l'entretien au titre de la NBN S 21-100-2.

Quelques principes à respecter en contexte professionnel :

  1. 1.Documenter chaque version de firmware installée et la date de mise à jour dans le registre de sécurité du bâtiment.
  2. 2.Tester la mise à jour sur un équipement non critique ou en dehors des heures d'occupation, lorsque c'est possible.
  3. 3.Vérifier après mise à jour que le report d'alarme vers la zone de secours ou le poste central fonctionne toujours correctement.
  4. 4.Conserver une version antérieure fonctionnelle documentée, pour pouvoir revenir en arrière en cas de dysfonctionnement.

Cette rigueur rejoint celle déjà exigée pour l'entretien périodique classique de la détection incendie : une mise à jour logicielle est, du point de vue de la sécurité, un acte de maintenance à part entière.

Quelles bonnes pratiques adopter en contexte professionnel belge ?

En Belgique, la gestion cybersécurité d'une centrale incendie connectée repose sur une répartition claire des rôles entre l'exploitant, l'installateur certifié BOSEC et le service informatique du bâtiment. Aucun texte réglementaire belge ne fixe aujourd'hui de règle spécifique de cybersécurité pour la détection incendie : la vigilance relève donc de bonnes pratiques d'ingénierie, pas d'une obligation chiffrée.

Les pratiques à privilégier :

  • Exiger de l'installateur un durcissement des accès (changement des identifiants par défaut, désactivation des services inutilisés) dès la mise en service.
  • Limiter les accès distants de télémaintenance à des plages horaires et des adresses identifiées, avec traçabilité des connexions.
  • Intégrer la centrale incendie dans l'inventaire des équipements sensibles tenu par le service informatique, au même titre que les autres systèmes techniques critiques du bâtiment.
  • Faire valider la conception réseau (segmentation, flux autorisés) conjointement par l'installateur et l'informaticien avant réception de l'installation.

L'ANPI peut être consultée par les installateurs et les exploitants pour des recommandations techniques complémentaires, en dehors du strict champ réglementaire.

Qui est responsable de la cybersécurité d'une centrale incendie en Belgique ?

La responsabilité de la cybersécurité d'une centrale de détection incendie connectée est partagée entre l'exploitant du bâtiment, l'installateur qui assure l'entretien au titre de la NBN S 21-100-2, et le service informatique interne ou externe qui gère le réseau du bâtiment. Aucun de ces trois acteurs ne peut couvrir seul l'ensemble du risque.

Le conseiller en prévention a un rôle de coordination : il s'assure que la fonction de sécurité incendie reste garantie quelles que soient les évolutions du réseau informatique, et que les incidents informatiques éventuels sont testés pour leur impact sur la détection. Cette coordination doit être formalisée dans les procédures internes du bâtiment, au même titre que les autres volets de la prévention incendie prévus par le Code du bien-être au travail (Livre III, titre 3).

Questions fréquentes

  • cybersécurité
  • détection incendie
  • maintenance
  • nbn s 21-100-2
  • belgique
  • centrale incendie

Faites vérifier votre installation avant que quelqu’un d’autre s’en charge.

Audit sur site sous 48 h, sans engagement. Vous repartez avec un rapport écrit, qu’on travaille ensemble ou non.

Garde technique 24/7 · 0800 14 145