SECTEURS — TRANSPORT ET LOGISTIQUE

Vous êtes connecté à tout le monde. C’est votre force et votre faiblesse.

CE QUE VOUS DÉTENEZ

Moins des données que des clés.

Votre valeur pour un attaquant ne réside pas dans vos fichiers. Elle réside dans vos connexions.

Portails de vos donneurs d’ordre, plateformes portuaires, systèmes douaniers, outils de suivi partagés, échanges de données avec les entrepôts et les commissionnaires. Une entreprise de transport, même modeste, dispose d’accès à des dizaines d’environnements qui ne lui appartiennent pas.

Chacun de ces accès est une porte chez quelqu’un d’autre.

S’y ajoute ce que vous savez : quelle marchandise part, quand, vers où, pour quelle valeur. Une information qui a peu d’intérêt en soi, mais qui vaut beaucoup pour qui veut détourner un chargement ou frapper au bon moment.

POURQUOI LE SECTEUR EST VISÉ

Petite structure ne veut pas dire hors de portée.

Selon le rapport européen sur le paysage des menaces, le transport est aujourd’hui le troisième secteur le plus ciblé de l’Union. Et l’argument de la taille n’a jamais aussi mal tenu qu’ici.

Des acteurs liés à des États ont délibérément visé des entreprises de transport et de logistique de petite taille à travers l’Europe.

La raison est simple : ces entreprises sont connectées aux flux qui intéressent réellement. On ne les attaque pas pour ce qu’elles sont, mais pour ce à quoi elles donnent accès.

S’ajoute le vecteur d’entrée. L’hameçonnage représente environ six incidents sur dix dans le secteur, et il sert presque toujours de première étape : on récupère des identifiants, puis on s’en sert plus tard. Ces identifiants circulent entre les deux moments.

CE QUE LA LOI VOUS IMPOSE

Le régime le plus exigeant.

Le transport figure parmi les secteurs que la réglementation européenne classe comme essentiels — la catégorie la plus élevée. Aviation, ferroviaire, maritime, routier, gestionnaires de ports et sociétés logistiques y sont visés dès qu’ils franchissent les seuils de taille.

Ce classement change la nature des obligations.

Concrètement, le niveau d’exigence attendu est le plus élevé du référentiel. En Belgique, une entité essentielle doit atteindre le niveau Essential de CyFun, soit 217 contrôles, là où une entité importante s’arrête à 132.

S’y ajoutent l’enregistrement auprès de l’autorité nationale, la gestion documentée des risques, et la notification des incidents significatifs dans des délais très courts.

Sous les seuils, l’exigence vous parvient autrement : vos donneurs d’ordre, eux assujettis, doivent sécuriser leur chaîne et répercutent leurs obligations par contrat.

CE QUI ARRIVE CONCRÈTEMENT

Trois usages de vos propres accès.

L’entrée chez votre client

Votre identifiant sur le portail d’un donneur d’ordre circule. Ce n’est pas vous qui êtes visé : c’est lui, à travers vous. Et c’est votre nom qui apparaîtra dans les journaux de connexion.

L’instruction modifiée

Un changement d’adresse de livraison, un transporteur substitué, un ordre d’enlèvement anticipé. Une instruction venue d’une adresse connue ne se vérifie pas deux fois quand le camion attend.

L’hameçonnage différé

Un collaborateur saisit ses identifiants sur une fausse page. Rien ne se passe. L’exploitation intervient des semaines plus tard, quand plus personne ne fait le lien avec l’incident initial.

Entre le vol de l’identifiant et son utilisation, il s’écoule un temps pendant lequel il circule.

C’est exactement cette période que nous regardons. Votre pare-feu, lui, ne verra rien : quand l’accès sera utilisé, il le sera avec des identifiants parfaitement valides.

CE QUE NOUS DÉTECTONS

Vos clés, avant qu’elles ne servent.

Notre surveillance continue porte sur les identifiants et les accès de votre entreprise qui se retrouvent en circulation à l’extérieur.

Les comptes de vos exploitants, de votre administration et de vos conducteurs, y compris ceux ouverts sur des services tiers avec une adresse de l’entreprise. Vos accès aux portails de donneurs d’ordre, aux plateformes portuaires, aux systèmes de suivi et de déclaration. Et les identifiants qui circulent après la compromission d’un éditeur logistique : ce sont les vôtres qui se retrouvent dehors, pas les siens.

Pour chaque menace : sa provenance, sa date d’apparition, le système auquel elle donne accès, et ce qu’il faut refermer en priorité.

Ce travail d’analyse débouche sur une marche à suivre, pas sur une alerte de plus. Nous fixons l’objectif ; la mise en œuvre revient à votre équipe technique. Rien à installer, aucun accès à vos systèmes.

CE QUE ÇA CHANGE AU QUOTIDIEN

Rester un partenaire fiable.

Vis-à-vis de vos donneurs d’ordre

Ils doivent sécuriser leur chaîne. Pouvoir démontrer que vos accès à leurs systèmes sont surveillés vous place du bon côté de cette exigence.

Sur vos délais de notification

Si vous êtes assujetti, l’obligation de signaler court en heures. Elle suppose une capacité de détection, pas seulement une procédure écrite. Voir notre page conformité.

Avant la certification

Quelle que soit la voie choisie, l’évaluation porte sur ce qui est en place et depuis quand. Un dispositif ancien et documenté vaut mieux qu’un déploiement précipité trois mois avant l’échéance.

Après un hameçonnage

Savoir quel identifiant a réellement fuité, et vers quel service il pointe, permet d’agir sur le bon compte plutôt que de tout réinitialiser au jugé.

QUESTIONS FRÉQUENTES

Ce que le secteur nous demande.

Mon entreprise de transport est-elle soumise à NIS2 ?
Le transport fait partie des secteurs classés essentiels, la catégorie la plus élevée. L’assujettissement dépend ensuite de votre taille, appréciée sur l’effectif et les données financières. Sous les seuils, l’exigence vous parvient par vos donneurs d’ordre assujettis.
Quelle différence entre entité essentielle et importante ?
Le niveau d’exigence attendu. En Belgique, le référentiel CyFun le montre bien : une entité importante vise le niveau du même nom, qui compte 132 contrôles. Une entité essentielle doit atteindre le niveau Essential, qui en compte 217. Les sanctions encourues diffèrent également, de même que le rythme des évaluations.
Pourquoi viser une petite entreprise de transport ?
Parce qu’elle est connectée. Des acteurs liés à des États ont ciblé des entreprises logistiques de petite taille à travers l’Europe, non pour ce qu’elles détiennent, mais pour les accès dont elles disposent chez leurs clients.
Un collaborateur s’est fait avoir par un faux courriel, que faire ?
Changer son mot de passe est le premier réflexe, mais il ne suffit pas toujours : une session ouverte peut rester valide, et le même mot de passe peut être utilisé ailleurs. Nous établissons ce qui a réellement fuité, vers quel service, et depuis quand.
Surveillez-vous mes accès aux portails de mes clients ?
Oui. Ce sont des identifiants comme les autres, et ils figurent parmi les plus sensibles puisqu’ils ouvrent sur un environnement qui n’est pas le vôtre. Nous vous indiquons vers quel service pointe chaque identifiant détecté.
Erawyps nécessite-t-il une installation dans nos systèmes ?
Non. Nous travaillons exclusivement depuis l’extérieur : aucun agent, aucune connexion à votre réseau, aucune intervention de votre prestataire informatique.
Erawyps est-il accessible pour une PME du transport ?
Oui. Notre modèle s’adresse aux structures aux moyens contraints, et votre formule évolue avec votre exposition réelle : elle s’allège dès que vos scans ne remontent plus rien. Le détail figure sur la page parcours client.