Cybersécurité
Guide de cybersécurité et de résilience du DMS en concession
La sécurité de la concession est une discipline opérationnelle : protéger l'identité, réduire l'exposition, préserver les preuves et continuer à vendre et entretenir des véhicules quand les systèmes tombent en panne.

Réponse courte
Sécurisez le DMS de la concession comme partie d'un environnement plus large d'identité et d'intégration. Exigez authentification à plusieurs facteurs, moindre privilège et suppression rapide des accès. Inventoriez systèmes et flux de données, appliquez des correctifs aux services exposés, protégez comptes API et de service, segmentez les réseaux d'atelier et de bureau, maintenez des sauvegardes isolées et testées, évaluez les fournisseurs et répétez les opérations manuelles. Cartographiez séparément le RGPD et toute obligation NIS2 applicable.
1. Modélisez la vraie surface d'attaque de la concession
Le DMS est rarement isolé. Il échange des données de client, véhicule, prix, réparation, pièces et comptabilité avec CRM, portails constructeur, prestataires financiers, sites web, systèmes d'appel, outils diagnostiques et tableurs. Les réseaux de filiale incluent postes de bureau, équipement d'atelier, Wi-Fi, imprimantes, caméras et accès distant fournisseur. Chaque identité et interface fait partie de la frontière opérationnelle.
Commencez par un inventaire des actifs et flux de données. Enregistrez responsable, finalité, utilisateurs, administrateur, exposition internet, authentification, intégrations, sensibilité des données, fournisseur et dépendance de reprise. Incluez interfaces dormantes et comptes robotiques. Les connexions legacy inconnues sont particulièrement dangereuses car elles peuvent conserver des permissions larges après la fin de leur finalité métier.
ENISA a analysé 4 875 incidents pour son Threat Landscape 2025. Dans son sous-ensemble de cybercriminalité, le ransomware représentait 81,1 %, tandis que les violations liées au ransomware représentaient 15,2 % des incidents au total. [1] Ces dénominateurs sont différents et ne doivent pas être confondus. La leçon opérationnelle est que les concessions ont besoin à la fois de prévention et de capacité de reprise.
2. Faites de l'identité le plan de contrôle de sécurité
Exigez une authentification à plusieurs facteurs résistante au phishing où disponible, spécialement pour administrateurs, e-mail, accès distant et finance. Centralisez l'authentification où praticable et bloquez les comptes utilisateur partagés. Les comptes de service ont besoin de responsables, portées étroites, secrets rotatifs et pas d'usage interactif. Les identifiants API devraient être stockés dans un gestionnaire de secrets, pas des scripts ou tickets.
Implémentez un processus d'arrivée, transfert et départ qui reflète le turnover et les changements de rôle de la concession. Désactivez rapidement l'accès au départ, retirez les anciennes permissions de filiale au transfert et revoyez régulièrement l'accès privilégié. Séparez la capacité de créer un fournisseur, approuver un paiement, exporter des données client et changer les paramètres de sécurité.
Surveillez emplacement de connexion inhabituel, déplacement impossible, exports massifs, changements de privilège, logs désactivés et changements massifs d'enregistrements. Les alertes ont besoin de responsables et de playbooks de réponse. Préservez les logs d'audit hors de portée du compte surveillé et synchronisez l'heure entre systèmes pour que les enquêteurs puissent reconstituer les événements.
3. Réduisez l'exposition technique et le risque d'intégration
| Domaine | Contrôle | Preuve à revoir |
|---|---|---|
| Identité | MFA, moindre privilège, cycle de vie des accès | Couverture, liste des rôles privilégiés, test de suppression |
| Interfaces | Tokens à portée, validation, limites de fréquence, rotation | Registre des intégrations et ancienneté des secrets |
| Postes | Logiciel supporté, correctifs, EDR, chiffrement | Couverture et correctifs critiques en retard |
| Réseau | Segmenter les chemins bureau, atelier, invité et fournisseur | Règles de pare-feu et revue de l'accès distant |
| Données | Chiffrement, contrôles d'export, conservation | Propriété des clés et logs d'export massif |
| Reprise | Sauvegardes isolées et exercices de restauration | RPO, RTO mesurés et résultats de test |
Appliquez d'abord des correctifs aux vulnérabilités exposées à internet et exploitées, en utilisant criticité des actifs et preuves de menace. Retirez les logiciels de contrôle à distance non supportés et fermez les ports inutilisés. Segmentez les appareils diagnostiques et d'atelier des services financiers et d'identité. L'accès fournisseur devrait être limité dans le temps, approuvé et surveillé.
Sécurisez les intégrations comme du logiciel de production. Validez schéma et autorisation, utilisez l'idempotence pour prévenir les événements financiers dupliqués, limitez les données retournées et protégez les endpoints webhook contre spoofing et rejeu. Appliquez des identifiants séparés par environnement et partenaire. Un unique compte d'intégration tout-puissant déjoue la conception des rôles.
4. Concevez la reprise autour des opérations de la concession
Définissez objectif de point de reprise, objectif de temps de reprise et interruption maximale tolérable pour acquisition de lead, planification d'atelier, pièces, facturation, remise de véhicule et paie. Les dépendances comptent : restaurer le DMS sans identité, DNS, stockage de documents ou lien constructeur peut ne pas restaurer un service utile.
Maintenez des sauvegardes immuables ou isolées protégées par des identifiants séparés de l'administration de production. Testez la restauration vers un environnement propre et vérifiez la cohérence des données, pas seulement que les fichiers existent. Enregistrez le temps pris et les étapes manuelles. Conservez contacts fournisseur et informations de licence dans un pack de réponse hors ligne.
Préparez des procédures d'interruption contrôlée : comment vérifier les clients, capturer le travail, autoriser la remise du véhicule, enregistrer les pièces, protéger les formulaires papier et rapprocher les transactions après la reprise. Entraînez-vous avec les responsables de filiale. La continuité manuelle n'est pas une licence pour contourner les contrôles antifraude et de confidentialité.
5. Traitez les fournisseurs comme partie de l'environnement de contrôle
Demandez des preuves proportionnées au risque : hébergement et résidence des données, chiffrement, contrôles d'identité, logs d'audit, développement sécurisé, gestion des vulnérabilités, assurance indépendante, approche des tests d'intrusion, historique des incidents, sous-traitants ultérieurs, continuité, restitution et suppression des données. Un certificat est utile mais ne répond pas si une concession a configuré MFA ou des permissions excessives.
Les contrats devraient définir notification d'incident, coopération, préservation des preuves, objectifs de reprise, changements de sous-traitants et support de sortie. Cartographiez les quatrièmes parties qui peuvent perturber matériellement le service. Réévaluez au renouvellement et après des changements majeurs d'architecture ou de propriété.
Pour les données personnelles, l'article 32 du RGPD exige des responsables et sous-traitants qu'ils utilisent des mesures appropriées au risque, incluant le cas échéant chiffrement, résilience, restauration et tests réguliers. [2] Ceci est basé sur le risque, pas une checklist fixe.
6. Comprenez NIS2 et les règles véhicule sans exagérer
NIS2 est la Directive (UE) 2022/2555, donc les États membres la transposent en droit national. Le périmètre dépend du secteur, du type d'entité, des règles de taille, des choix nationaux et de la désignation. La fabrication de véhicules automobiles apparaît dans l'Annexe II, et certains fournisseurs cloud, de services gérés et numériques sont des catégories couvertes. Une concession ordinaire n'est pas automatiquement dans le périmètre simplement parce qu'elle vend ou entretient des véhicules. [3]
Même quand une concession est hors périmètre direct, les contrats constructeur ou fournisseur peuvent transmettre des exigences. Les entités couvertes font face à des obligations de gouvernance, gestion du risque et reporting d'incidents selon l'implémentation nationale. Vérifiez l'entité juridique et la législation nationale actuelle plutôt que de vous fier à un résumé au niveau UE.
Les Règlements UNECE n° 155 et 156 traitent de la cybersécurité du véhicule et de la gestion des mises à jour logicielles dans le cadre de l'homologation. [4] Ils concernent principalement les constructeurs et les types de véhicules approuvés, pas la certification de chaque DMS de concession. Les concessions peuvent néanmoins soutenir des mises à jour logicielles contrôlées, des preuves de campagne et une escalade d'incidents dans la chaîne automobile plus large.
Où se situe Omnetic
Les modules documentés d'Omnetic relient les flux de travail CRM, cycle de vie du véhicule, stock, pricing et inspection. Moins de passages de relais incontrôlés peuvent améliorer la visibilité opérationnelle, mais la consolidation concentre aussi la dépendance et doit être protégée en conséquence. La documentation produit référence API, webhooks, identifiants externes et exports planifiés sans publier de catalogue public complet de sécurité ou d'interfaces.
Avant la sélection, demandez à Omnetic de prouver hébergement, résidence, chiffrement, RBAC, MFA ou 2FA, logs d'audit, isolation des sauvegardes, tests de reprise, termes d'incident, gestion des vulnérabilités, sous-traitants ultérieurs et sécurité des intégrations. Validez configuration et responsabilités dans le pays et pack visés.
Limites
Aucun ensemble de contrôles ne garantit la sécurité. Menaces, services fournisseur et règles NIS2 nationales changent. Les chiffres ENISA décrivent son ensemble d'incidents analysés et ne sont pas une probabilité spécifique à la concession. Obtenez un conseil juridique et de sécurité pour périmètre, notification d'incident et architecture.
Questions fréquentes
Pas nécessairement. Le périmètre dépend du type d'entité, de l'activité, de la taille, de la transposition nationale et de la désignation possible. Les concessions devraient obtenir une évaluation spécifique aux faits.
Protégez l'identité avec authentification à plusieurs facteurs, moindre privilège, contrôles d'arrivée-transfert-départ et surveillance de l'accès privilégié.
Seulement si elles sont isolées, protégées des identifiants de production, conservées de façon appropriée et testées à travers des exercices de restauration.
Non. Ils concernent l'homologation du véhicule et la cybersécurité et gestion des mises à jour logicielles du constructeur. Ils peuvent affecter les processus de la concession, mais ne sont pas une certification générale de sécurité du DMS.