Cybersécurité du bâtiment

    Audit Cyber

    La plupart des bâtiments sont maintenant pilotables à distance par le mainteneur multitechnique, avec un réseau qui inclut parfois même contrôle d'accès et vidéosurveillance. Il est rarement audité comme tel : le seul déclencheur, aujourd'hui, reste l'exigence d'un locataire.

    Un audit indépendant, mené conjointement avec notre partenaire D2ES-IT (certifié ISO 27001/27005), pour évaluer et sécuriser la partie numérique de vos bâtiments tertiaires. Deux façons de le mobiliser : un diagnostic sur un site déjà en exploitation, ou un accompagnement dès la programmation d'un projet immobilier.

    D2ES-IT

    Le bâtiment numérique est devenu une cible

    En avril 2026, l'ANSSI a publié sa première doctrine dédiée à la sécurité des systèmes de gestion technique du bâtiment. Le bâtiment connecté y est traité comme une infrastructure critique, au même titre qu'un site industriel.

    Le Décret BACS impose depuis 2025 un système de gestion technique automatisé dans le tertiaire. L'obligation est déjà en dépassement pour une large part du parc, ce qui pousse au remplacement des GTB dans l'urgence, souvent sans réflexion sur la sécurité du réseau qui les pilote.

    Chauffage, ascenseurs, contrôle d'accès et vidéosurveillance passent aujourd'hui par le même réseau numérique. Une faille sur ce réseau ne reste pas confinée à l'informatique : elle immobilise le bâtiment.

    Deux métiers, un même angle mort

    Vous êtes DSI

    Vous pilotez la sécurité du système d'information de votre entreprise. Le bâtiment, lui, reste souvent hors de votre périmètre de gouvernance, alors qu'il constitue un point d'entrée réseau à part entière.

    Vous êtes en direction immobilière

    Vous gérez le patrimoine, le budget travaux, la relation locataire. Vous devez de plus en plus démontrer, par contrat, la sécurité numérique de vos actifs, sans disposer forcément des compétences internes pour l'évaluer.

    Conseil et AMO, sans intégration

    Nous intervenons en assistance à maîtrise d'ouvrage : diagnostic, programmation, rédaction des exigences, coordination et contrôle, sans concevoir les systèmes ni vendre de solution technique. Cette indépendance vis-à-vis des éditeurs et intégrateurs conditionne la neutralité de nos recommandations.

    Un diagnostic, un accompagnement, ou les deux

    Diagnostic sur site existant

    Un état des lieux mené en quelques semaines, sur quatre axes : gouvernance, protection, défense, résilience. L'analyse de risque suit la méthode EBIOS. Elle débouche sur une feuille de route priorisée et chiffrée, pas sur une liste de vulnérabilités non hiérarchisée.

    Livrables

    • Compte-rendu d'audit de maturité
    • Analyse de risques
    • Plan d'actions priorisé
    • Feuille de route chiffrée

    Accompagnement d'un projet immobilier

    La cybersécurité s'intègre dès la programmation : rédaction des exigences dans le CCTP, clauses contractuelles adaptées au niveau d'intervention de chaque prestataire, coordination entre les lots techniques pendant le chantier, contrôle de conformité à la réception.

    Livrables

    • CCTP sécurisé
    • Clauses marché
    • Suivi de chantier
    • PV de réception avec contrôle technique

    Les deux parcours se combinent sans difficulté : beaucoup de clients commencent par un diagnostic, puis nous suivent sur le projet qui en découle.

    NIS2 n'est pas encore la loi. Ça ne change rien à l'urgence.

    La directive NIS2 devait être transposée en droit français avant octobre 2024. La loi Résilience, qui doit le faire, est toujours en attente de promulgation : elle a franchi le Sénat en mars 2025, puis la commission spéciale de l'Assemblée nationale en septembre 2025, pour un passage en séance publique désormais prévu en septembre 2026.

    Ce délai ne retarde pas le contenu de vos obligations. L'ANSSI a publié en mars 2026 son Référentiel Cyber France, qui détaille déjà les mesures attendues pour les entités essentielles et importantes. Ce référentiel n'a pas encore force de loi, mais il deviendra la base du contrôle dès que les décrets d'application seront publiés.

    Deux situations vous concernent, avec ou sans la loi :

    • Vous êtes vous-même une entité essentielle ou importante au sens de NIS2. La sécurisation de votre chaîne d'approvisionnement inclut les bâtiments qui hébergent vos activités critiques.
    • Vous êtes propriétaire d'un immeuble occupé par des entités régulées. Elles vous demandent, ou vous demanderont, des garanties contractuelles sur la sécurité des bâtiments qu'elles occupent. C'est déjà le cas dans l'automobile, l'aéronautique et la logistique.

    Anticiper le référentiel aujourd'hui évite de tout reprendre dans l'urgence le jour où la loi entre en vigueur.

    Une méthodologie certifiée

    Cet audit est mené avec D2ES-IT, certifié ISO 27001 Lead Auditor et Implementer, ISO 27005 Risk Management, et formé à la méthode d'analyse de risque EBIOS. Leur pratique s'appuie sur les référentiels ANSSI et NIS2.

    ISO 27001 Lead Auditor
    ISO 27001 Implementer
    ISO 27005 Risk Management
    EBIOS Risk Manager

    Faisons le point sur votre patrimoine

    Demander un échange