Aller au contenu
Tous les insights

Cybersécurité

Guide de cybersécurité et de résilience du DMS en concession

La sécurité de la concession est une discipline opérationnelle : protéger l'identité, réduire l'exposition, préserver les preuves et continuer à vendre et entretenir des véhicules quand les systèmes tombent en panne.

Dealer group operations protected by layered cybersecurity controls

Réponse courte

Sécurisez le DMS de la concession comme partie d'un environnement plus large d'identité et d'intégration. Exigez authentification à plusieurs facteurs, moindre privilège et suppression rapide des accès. Inventoriez systèmes et flux de données, appliquez des correctifs aux services exposés, protégez comptes API et de service, segmentez les réseaux d'atelier et de bureau, maintenez des sauvegardes isolées et testées, évaluez les fournisseurs et répétez les opérations manuelles. Cartographiez séparément le RGPD et toute obligation NIS2 applicable.

1. Modélisez la vraie surface d'attaque de la concession

Le DMS est rarement isolé. Il échange des données de client, véhicule, prix, réparation, pièces et comptabilité avec CRM, portails constructeur, prestataires financiers, sites web, systèmes d'appel, outils diagnostiques et tableurs. Les réseaux de filiale incluent postes de bureau, équipement d'atelier, Wi-Fi, imprimantes, caméras et accès distant fournisseur. Chaque identité et interface fait partie de la frontière opérationnelle.

Commencez par un inventaire des actifs et flux de données. Enregistrez responsable, finalité, utilisateurs, administrateur, exposition internet, authentification, intégrations, sensibilité des données, fournisseur et dépendance de reprise. Incluez interfaces dormantes et comptes robotiques. Les connexions legacy inconnues sont particulièrement dangereuses car elles peuvent conserver des permissions larges après la fin de leur finalité métier.

ENISA a analysé 4 875 incidents pour son Threat Landscape 2025. Dans son sous-ensemble de cybercriminalité, le ransomware représentait 81,1 %, tandis que les violations liées au ransomware représentaient 15,2 % des incidents au total. [1] Ces dénominateurs sont différents et ne doivent pas être confondus. La leçon opérationnelle est que les concessions ont besoin à la fois de prévention et de capacité de reprise.

Modèle de résilience en couches de la concessionLes contrôles réduisent probabilité d'attaque, rayon d'impact et temps de reprise.
Données et flux de travail du DMSIdentité, rôles, API et auditPostes, réseaux et monitoringGouvernance, fournisseurs et réponseReprise isolée et continuité manuelle testée soutiennent chaque couche

2. Faites de l'identité le plan de contrôle de sécurité

Exigez une authentification à plusieurs facteurs résistante au phishing où disponible, spécialement pour administrateurs, e-mail, accès distant et finance. Centralisez l'authentification où praticable et bloquez les comptes utilisateur partagés. Les comptes de service ont besoin de responsables, portées étroites, secrets rotatifs et pas d'usage interactif. Les identifiants API devraient être stockés dans un gestionnaire de secrets, pas des scripts ou tickets.

Implémentez un processus d'arrivée, transfert et départ qui reflète le turnover et les changements de rôle de la concession. Désactivez rapidement l'accès au départ, retirez les anciennes permissions de filiale au transfert et revoyez régulièrement l'accès privilégié. Séparez la capacité de créer un fournisseur, approuver un paiement, exporter des données client et changer les paramètres de sécurité.

Surveillez emplacement de connexion inhabituel, déplacement impossible, exports massifs, changements de privilège, logs désactivés et changements massifs d'enregistrements. Les alertes ont besoin de responsables et de playbooks de réponse. Préservez les logs d'audit hors de portée du compte surveillé et synchronisez l'heure entre systèmes pour que les enquêteurs puissent reconstituer les événements.

3. Réduisez l'exposition technique et le risque d'intégration

Contrôles de sécurité prioritaires du DMS
DomaineContrôlePreuve à revoir
IdentitéMFA, moindre privilège, cycle de vie des accèsCouverture, liste des rôles privilégiés, test de suppression
InterfacesTokens à portée, validation, limites de fréquence, rotationRegistre des intégrations et ancienneté des secrets
PostesLogiciel supporté, correctifs, EDR, chiffrementCouverture et correctifs critiques en retard
RéseauSegmenter les chemins bureau, atelier, invité et fournisseurRègles de pare-feu et revue de l'accès distant
DonnéesChiffrement, contrôles d'export, conservationPropriété des clés et logs d'export massif
RepriseSauvegardes isolées et exercices de restaurationRPO, RTO mesurés et résultats de test

Appliquez d'abord des correctifs aux vulnérabilités exposées à internet et exploitées, en utilisant criticité des actifs et preuves de menace. Retirez les logiciels de contrôle à distance non supportés et fermez les ports inutilisés. Segmentez les appareils diagnostiques et d'atelier des services financiers et d'identité. L'accès fournisseur devrait être limité dans le temps, approuvé et surveillé.

Sécurisez les intégrations comme du logiciel de production. Validez schéma et autorisation, utilisez l'idempotence pour prévenir les événements financiers dupliqués, limitez les données retournées et protégez les endpoints webhook contre spoofing et rejeu. Appliquez des identifiants séparés par environnement et partenaire. Un unique compte d'intégration tout-puissant déjoue la conception des rôles.

4. Concevez la reprise autour des opérations de la concession

Définissez objectif de point de reprise, objectif de temps de reprise et interruption maximale tolérable pour acquisition de lead, planification d'atelier, pièces, facturation, remise de véhicule et paie. Les dépendances comptent : restaurer le DMS sans identité, DNS, stockage de documents ou lien constructeur peut ne pas restaurer un service utile.

Maintenez des sauvegardes immuables ou isolées protégées par des identifiants séparés de l'administration de production. Testez la restauration vers un environnement propre et vérifiez la cohérence des données, pas seulement que les fichiers existent. Enregistrez le temps pris et les étapes manuelles. Conservez contacts fournisseur et informations de licence dans un pack de réponse hors ligne.

Préparez des procédures d'interruption contrôlée : comment vérifier les clients, capturer le travail, autoriser la remise du véhicule, enregistrer les pièces, protéger les formulaires papier et rapprocher les transactions après la reprise. Entraînez-vous avec les responsables de filiale. La continuité manuelle n'est pas une licence pour contourner les contrôles antifraude et de confidentialité.

5. Traitez les fournisseurs comme partie de l'environnement de contrôle

Demandez des preuves proportionnées au risque : hébergement et résidence des données, chiffrement, contrôles d'identité, logs d'audit, développement sécurisé, gestion des vulnérabilités, assurance indépendante, approche des tests d'intrusion, historique des incidents, sous-traitants ultérieurs, continuité, restitution et suppression des données. Un certificat est utile mais ne répond pas si une concession a configuré MFA ou des permissions excessives.

Les contrats devraient définir notification d'incident, coopération, préservation des preuves, objectifs de reprise, changements de sous-traitants et support de sortie. Cartographiez les quatrièmes parties qui peuvent perturber matériellement le service. Réévaluez au renouvellement et après des changements majeurs d'architecture ou de propriété.

Pour les données personnelles, l'article 32 du RGPD exige des responsables et sous-traitants qu'ils utilisent des mesures appropriées au risque, incluant le cas échéant chiffrement, résilience, restauration et tests réguliers. [2] Ceci est basé sur le risque, pas une checklist fixe.

6. Comprenez NIS2 et les règles véhicule sans exagérer

NIS2 est la Directive (UE) 2022/2555, donc les États membres la transposent en droit national. Le périmètre dépend du secteur, du type d'entité, des règles de taille, des choix nationaux et de la désignation. La fabrication de véhicules automobiles apparaît dans l'Annexe II, et certains fournisseurs cloud, de services gérés et numériques sont des catégories couvertes. Une concession ordinaire n'est pas automatiquement dans le périmètre simplement parce qu'elle vend ou entretient des véhicules. [3]

Même quand une concession est hors périmètre direct, les contrats constructeur ou fournisseur peuvent transmettre des exigences. Les entités couvertes font face à des obligations de gouvernance, gestion du risque et reporting d'incidents selon l'implémentation nationale. Vérifiez l'entité juridique et la législation nationale actuelle plutôt que de vous fier à un résumé au niveau UE.

Les Règlements UNECE n° 155 et 156 traitent de la cybersécurité du véhicule et de la gestion des mises à jour logicielles dans le cadre de l'homologation. [4] Ils concernent principalement les constructeurs et les types de véhicules approuvés, pas la certification de chaque DMS de concession. Les concessions peuvent néanmoins soutenir des mises à jour logicielles contrôlées, des preuves de campagne et une escalade d'incidents dans la chaîne automobile plus large.

Où se situe Omnetic

Les modules documentés d'Omnetic relient les flux de travail CRM, cycle de vie du véhicule, stock, pricing et inspection. Moins de passages de relais incontrôlés peuvent améliorer la visibilité opérationnelle, mais la consolidation concentre aussi la dépendance et doit être protégée en conséquence. La documentation produit référence API, webhooks, identifiants externes et exports planifiés sans publier de catalogue public complet de sécurité ou d'interfaces.

Avant la sélection, demandez à Omnetic de prouver hébergement, résidence, chiffrement, RBAC, MFA ou 2FA, logs d'audit, isolation des sauvegardes, tests de reprise, termes d'incident, gestion des vulnérabilités, sous-traitants ultérieurs et sécurité des intégrations. Validez configuration et responsabilités dans le pays et pack visés.

Limites

Aucun ensemble de contrôles ne garantit la sécurité. Menaces, services fournisseur et règles NIS2 nationales changent. Les chiffres ENISA décrivent son ensemble d'incidents analysés et ne sont pas une probabilité spécifique à la concession. Obtenez un conseil juridique et de sécurité pour périmètre, notification d'incident et architecture.

Questions fréquentes

Choisissez votre marché et votre langue

International