Control Systems Security
Robot chromé sur une plateforme offshore avec des cages d'aquaculture dans une mer agitée

Cybersécurité OT pour l'Aquaculture : L'Industrie Que Personne Ne Protège

Par Jeff Gray · 15 août 2026 · Cyborama

Avertissement : Reconnaissance passive uniquement. Aucun test actif, aucune tentative d'authentification, aucun scan au-delà de la collecte de données publiques. Les résultats reflètent des services accessibles publiquement en août 2026. Les points d'accès peuvent avoir changé de statut depuis leur découverte.

Ce que j'ai mal compris

Quand j'étais jeune, j'ai regardé L'Âge de cristal (Logan's Run). Il y a une scène où un robot explique que la mer a manqué de protéines, alors ils ont commencé à élever des humains. C'était censé être de la science-fiction. C'était censé être un avertissement sur un monde poussé au-delà de ses limites.

Ça ne s'est pas passé comme le film le disait. La mer a bel et bien manqué de protéines, mais au lieu de cultiver des humains, nous avons appris à cultiver l'océan lui-même. L'aquaculture moderne, c'est du contrôle de processus industriel — automates programmables, SCADA, capteurs environnementaux continus, nourrisseurs automatiques, caméras sous-marines avec IA, plateformes cloud reliant des fermes dans différents pays. Les systèmes de contrôle ressemblent beaucoup plus à une utility d'eau ou une petite usine manufacturière que la plupart des gens ne le pensent.

Et presque personne ne les traite comme de l'OT critique.

Ce que cela accomplit réellement

Avant d'aborder les problèmes de sécurité, il vaut la peine de reconnaître ce que l'aquaculture moderne fait réellement. Elle nourrit des centaines de millions de personnes avec des protéines qui ne nécessitent pas de piller les océans. Les stocks de poissons sauvages s'effondrent ou sont au maximum dans toutes les grandes pêcheries de la planète. L'aquaculture est le seul moyen de continuer à répondre à la demande mondiale de fruits de mer sans vider la mer.

La technologie derrière tout cela est véritablement impressionnante. Surveillance environnementale en temps réel. Nourrissage automatique qui réduit les déchets et améliore les ratios de conversion alimentaire. Caméras sous-marines et analyses IA qui suivent la santé des poissons sans contact physique. Tout cela fonctionne dans certains des environnements les plus hostiles sur Terre — tempêtes de l'Atlantique Nord, houles du Pacifique, installations offshore dans des courants glaciaux — et maintient les poissons en vie et en bonne santé à l'échelle industrielle.

C'est aussi, par conception, le futur des fruits de mer durables. Les systèmes d'aquaculture recirculants terrestres éliminent les rejets dans les eaux libres. Le nourrissage de précision réduit la pollution. La surveillance à distance diminue le besoin de bateaux et d'équipages dans des conditions dangereuses. Si vous voulez nourrir une population croissante tout en laissant les écosystèmes sauvages tranquilles, c'est le seul chemin qui monte en échelle.

Ce qui est précisément pourquoi elle mérite une meilleure protection que ce qu'elle reçoit.

Sur quoi fonctionne réellement une ferme piscicole moderne

Couche terrain

Oxygène dissous, salinité, température, pH, débitmètres, nourrisseurs automatiques, pompes, caméras sous-marines, estimateurs de biomasse, compteurs de poux. La plupart de ces équipements communiquent en Modbus RTU/TCP, bus CAN ou série propriétaire.

Couche contrôle

Automates programmables et interfaces homme-machine qui surveillent les paramètres de l'eau, exécutent les cycles de nourrissage, gèrent l'aération et le renouvellement de l'eau, et déclenchent des alarmes quand quelque chose dérive. On y trouve du Modbus TCP, de l'OPC UA, et de plus en plus de MQTT chaque année pour les sites connectés au cloud.

Couche plateforme

Systèmes centraux de gestion de ferme qui collectent les données de multiples sites, optimisent l'alimentation, suivent les indicateurs de santé et donnent aux opérateurs un accès à distance depuis des bureaux, téléphones et tablettes. Du SaaS classique au-dessus de l'OT.

Connectivité distante

Les cages marines et les installations offshore reviennent vers la terre via satellite, cellulaire et VPN. Ces liens transportent télémétrie, vidéo et commandes de contrôle. C'est un long fil exposé.

Ce que l'on voit

J'ai exécuté une série de requêtes de reconnaissance passive sur l'infrastructure aquacole. Voici ce qui est apparu mi-août 2026.

Plateformes fournisseurs sur internet ouvert

Plusieurs grands fournisseurs de technologie aquacole ont des points d'accès internet découvrables — portails VPN avec authentification basique, courtiers IoT MQTT sur des clouds publics, passerelles API, environnements de développement qui ne devraient probablement pas être publics, et au moins une plateforme OT de type SCADA hébergée sur AWS et accessible sans authentification.

Les découvertes véritablement préoccupantes ne sont pas les plus évidentes. Un portail VPN fournisseur est censé être accessible depuis internet. Une passerelle API derrière une authentification fonctionne comme prévu. Les problèmes sont les choses qui ne devraient pas être là : systèmes de développement exposés sur le cloud public, plateformes OT accessibles sans vérification d'identifiants, et des serveurs sud-américains exécutant Microsoft SQL Server et RDP côte à côte sur un Windows ancien.

Exposition par protocole dans les pays aquacoles

Modbus TCP (port 502) apparaît dans tous les grands pays producteurs d'aquaculture :

PaysPoints d'accès port 502
Norvège144
Chili296
Royaume-Uni25 957
Canada9 080
Îles Féroé8
Islande42

Courtiers MQTT (connectivité capteurs IoT et intégration cloud) :

PaysCourtiers MQTT
Norvège516
Chili320
Canada2 360

Tous les points d'accès sur le port 502 n'appartiennent pas à une ferme piscicole. Les contrôleurs AB Regin sont aussi utilisés dans la gestion de bâtiments et les systèmes HVAC. Mais la densité de services Modbus et MQTT dans des pays dont l'économie est dominée par l'aquaculture pointe vers une conclusion claire : les points d'intégration entre les systèmes OT sur site et les plateformes cloud accessibles depuis internet sont réels, ils sont découvrables, et ils ne sont pas cachés.

Un attaquant n'a pas besoin de trouver un automate programmable de ferme piscicole spécifique. Il lui suffit de trouver la plateforme cloud qui s'y connecte. Et ces plateformes sont sur internet ouvert.

La surface d'attaque

Quand les systèmes de contrôle d'une ferme piscicole tombent, les poissons meurent. Pas éventuellement — en quelques heures.

Arrêtez le nourrissage automatique pendant 48 à 72 heures sur une cage haute densité et vous perdez la récolte. Falsifiez les lectures d'oxygène dissous et les opérateurs voient des chiffres normaux pendant que les poissons suffoquent. Coupez les pompes d'aération et l'oxygène chute rapidement. Prenez le contrôle d'un automate et les dégâts sont faits avant que quiconque ne se rende sur la cage.

C'est pourquoi ce secteur est particulièrement difficile à sécuriser. Les installations sont distantes — zones côtières, cages offshore, environnements hostiles. Le matériel tombe régulièrement en panne à cause de la corrosion saline et des intempéries. Les personnes qui gèrent ces opérations pensent biologie des poissons, pas sécurité réseau. Et la propriété est fragmentée : le fournisseur de capteurs, le fournisseur de plateforme, l'opérateur de ferme et le fournisseur de connectivité touchent tous des morceaux du système sans qu'une seule partie ne possède le tableau complet de la sécurité.

Ce qui a déjà été écrit

Ce n'est pas un problème inexploré. C'est un problème ignoré.

Le secteur international de l'assurance aquacole a publié des avertissements il y a près de sept ans sur l'automatisation croissante des fermes piscicoles et le besoin croissant de préparation cybernétique. Leur recommandation était que les propriétaires de fermes devraient gérer activement leur position pour s'assurer que la préparation cyber augmente et que la vulnérabilité diminue. Sept ans plus tard, cette recommandation n'a pas été adoptée à grande échelle.

L'un des plus grands fournisseurs de technologie aquacole au monde a été frappé par une attaque ransomware en 2023 qui les a forcés à isoler des portions de leur infrastructure. L'incident a coûté environ 6 millions de dollars en un seul trimestre et a directement impacté les opérations, pas seulement l'informatique d'entreprise. Ce n'était pas un risque théorique. C'était un risque réalisé.

Les entreprises technologiques opérant en Amérique du Sud travaillent activement sur la sécurité OT pour l'industrie aquacole régionale et ont présenté des outils de sécurité lors de grands salons professionnels du secteur. Les déclarations publiques des responsables cybersécurité dans la région soulignent que la sécurité ne peut pas être abordée de manière réactive et doit faire partie de la conception de l'opération, avec un accent sur l'anticipation, la surveillance continue et la résilience.

Le secteur plus large de l'alimentation et de l'agriculture a subi au moins 167 attaques ransomware en 2023 et 40 autres au premier trimestre 2024 aux États-Unis seulement. De grandes entreprises dont Dole, Sysco et Mondelez ont été touchées. L'aquaculture fait partie de cet ensemble de cibles plus large, mais elle ne reçoit presque aucune de l'attention cybersécurité qui va à la production végétale ou à la transformation de viande.

Le problème n'est pas que personne n'a identifié le risque. Le problème est que les personnes qui l'ont identifié — assureurs, fournisseurs technologiques et entreprises de cybersécurité — n'ont pas l'autorité pour exiger que les opérateurs aquacoles agissent en conséquence.

Le vide réglementaire

La norme NERC CIP existe pour l'énergie. La norme NIST SP 800-82 et la norme IEC 62443 existent pour les systèmes de contrôle industriel de manière générale. Mais l'aquaculture n'a rien de tout cela.

Nous avons vérifié chaque grand pays producteur :

La Norvège produit environ la moitié du saumon atlantique d'élevage mondial. L'Autorité norvégienne de sécurité alimentaire réglemente la sécurité alimentaire et le bien-être des poissons sous la Loi sur l'aquaculture. L'Autorité norvégienne de sécurité publie des principes de sécurité des TIC, mais ce sont des recommandations, pas des obligations contraignantes, et aucune n'est rédigée pour les opérateurs aquacoles. Un grand opérateur de ferme piscicole pourrait tomber sous le coup de la Loi norvégienne sur la sécurité numérique s'il est classé comme service critique, mais cette détermination est au cas par cas, pas sectorielle. Le résultat est qu'une opération de saumon en cage marine avec SCADA connecté à internet, nourrissage automatisé et systèmes de surveillance à distance n'a aucune obligation réglementaire d'inventorier ces systèmes, segmenter ces réseaux ou sécuriser l'accès à ceux-ci.

Le Chili est le deuxième producteur mondial. SERNAPESCA fait respecter les obligations sanitaires et de déclaration — suivi de mortalité, traitements vétérinaires, données de santé des poissons — avec des amendes réelles en cas de non-conformité. Mais SERNAPESCA n'a aucune norme de cybersécurité pour les fermes salmonicoles. La Loi 21.663 chilienne (Ley Marco de Ciberseguridad) établit des obligations cyber pour les services essentiels et les opérateurs critiques, mais l'aquaculture n'est pas spécifiquement incluse dans son champ d'application.

Le Canada réglemente l'aquaculture sous des cadres environnementaux et halieutiques. Aucune disposition de sécurité OT n'existe dans la réglementation fédérale ou provinciale de la Colombie-Britannique.

L'Écosse et les Îles Féroé fonctionnent sous la réglementation britannique et locale des pêches. Aucune n'a abordé la cybersécurité OT pour les fermes piscicoles.

L'Australie fait exception. Sa Loi sur les infrastructures critiques de 2021 inclut l'aquaculture dans son champ d'application, imposant des obligations obligatoires de gestion des risques cyber aux grands opérateurs. C'est le seul pays que nous avons trouvé qui a traité l'infrastructure numérique aquacole comme critique.

La norme mondiale pour la sécurité OT — l'IEC 62443 — existe et pourrait être appliquée à l'aquaculture dès aujourd'hui. Elle définit la segmentation en zones et conduits, les exigences d'inventaire d'actifs et les contrôles d'accès. Mais elle n'est imposée aux opérateurs de fermes piscicoles dans aucun grand pays producteur sauf l'Australie, et même là, elle n'est pas spécifiquement adaptée à l'environnement aquacole.

Ce qui doit se passer

La norme existe déjà. Elle a juste besoin d'être appliquée.

L'IEC 62443 est la norme internationale pour la sécurité des systèmes d'automatisation et de contrôle industriel. Elle est neutretechnologiquement, neutre vis-à-vis des fournisseurs, et conçue exactement pour ce genre d'environnement : capteurs, automates, interfaces homme-machine, systèmes en réseau et opérateurs humains. Elle n'a pas besoin d'être réécrite pour l'aquaculture. Elle doit être adoptée.

Les cinq étapes ci-dessous sont des principes de l'IEC 62443 appliqués aux fermes piscicoles :

Inventaire des actifs. On ne peut pas protéger ce qu'on ne peut pas nommer. Chaque capteur, automate, interface homme-machine, passerelle et point d'accès cloud doit être catalogué. C'est l'étape 1 du modèle de zone IEC 62443.

Segmentation réseau. Les dispositifs de terrain sur des boucles isolées. Les systèmes de contrôle sur un réseau séparé. L'accès cloud uniquement via des passerelles authentifiées. Jamais de Modbus TCP sur internet. Jamais. C'est la conception zone-et-conduit.

Contrôle d'accès. Authentification multifactorielle sur chaque point d'accès distant. Pas d'identifiants partagés. Pas de mots de passe par défaut du fabricant sur les modems satellite ou les passerelles de capteurs. Les postes d'ingénierie ne devraient pas être accessibles depuis internet ouvert.

Réponse aux incidents. Un plan pour ce qui se passe quand le tableau de bord s'éteint. Parce qu'il s'éteindra. L'IEC 62443 exige des procédures de récupération documentées et des sauvegardes testées.

Responsabilité des fournisseurs. Les fournisseurs technologiques devraient livrer des systèmes avec des bases de référence de sécurité, pas avec des identifiants par défaut et des API ouvertes. La norme place la responsabilité à la fois sur l'opérateur et le fournisseur.

En résumé

L'aquaculture est la réponse à une question difficile : comment nourrir une population croissante avec des protéines durables tout en laissant les écosystèmes sauvages tranquilles ? La technologie fonctionne. L'échelle est déjà là. Et elle croît.

Mais c'est une industrie fonctionnant sur des systèmes de contrôle industriel sans normes de sécurité OT, construite par de petits intégrateurs, connectée à internet via des liens distants, et exploitée par des personnes qui pensent poissons, pas pare-feu.

C'est le même problème que nous avons vu dans le traitement de l'eau, le pétrole et le gaz, et la production d'électricité — juste avec dix ans de retard, et avec encore moins d'attention.

Les poissons ne sont pas les seules choses en danger.


OTFeed — Choisissez les fournisseurs de votre environnement, recevez des alertes quand un incident les concerne. 3 993 advisories OT suivis. Commencez votre essai gratuit de 30 jours →