Skip to content

Cybersécurité et immobilier : les risques cachés des bâtiments connectés

La digitalisation des bâtiments crée de nouvelles vulnérabilités. Comment les propriétaires, les entreprises et les property managers peuvent-ils se protéger ?

Paul Tostevin
Director, Savills World Research

En 2017, des pirates informatiques ont réussi à s’introduire dans le système d’un casino nord-américain. Mais ils ne s’en sont pas pris directement à ses serveurs. Ils ont exploité… un aquarium connecté à Internet !

L’aquarium était équipé de capteurs permettant de surveiller et de contrôler à distance la température de l’eau et l’alimentation des poissons. Comme l’appareil était connecté au réseau du casino sans être correctement sécurisé ni isolé, il a constitué une porte d’entrée vers les autres systèmes et les données qui y étaient stockées.

La faille ne se trouvait donc pas dans les dispositifs de sécurité centraux du casino, mais dans un équipement connecté non sécurisé et qui n’était pas surveillé. Cet exemple illustre les risques liés à la digitalisation croissante des bâtiments et à la multiplication des points d’accès susceptibles de rendre les entreprises plus vulnérables aux cyberattaques.

Dans le monde entier, l’exploitation des bâtiments repose de plus en plus sur des systèmes connectés en réseau. Contrôle des accès, gestion énergétique, ascenseurs ou encore systèmes de maintenance sont désormais interconnectés, et chacun d’entre eux peut potentiellement devenir une porte d’entrée.

Les entreprises face à un risque cyber croissant

Le risque cyber est passé d’un sujet périphérique à une priorité pour les entreprises. Selon la Systemic Risk Survey de la Banque d’Angleterre, 77 % des répondants citent désormais les cyberattaques parmi les risques les plus difficiles à gérer pour leur entreprise, contre moins de 10 % en 2014. Cette progression a suivi celle du risque géopolitique au cours de la dernière décennie.

Et les conséquences peuvent être considérables. L’impact financier d’une cyberattaque peut désormais largement dépasser les seuls coûts de remédiation et d’interruption d’activité. Les sanctions réglementaires constituent un risque supplémentaire. Au Royaume-Uni, par exemple, les violations graves de données personnelles peuvent entraîner des amendes allant jusqu’à 17,5 millions de livres sterling, soit 4 % du chiffre d’affaires mondial. Dans l’Union européenne, les organisations essentielles, notamment dans les secteurs de la santé et des transports, peuvent se voir infliger des amendes allant jusqu’à 10 millions d’euros – ou 2 % de leur chiffre d’affaires annuel mondial – en cas de non-respect de leurs obligations en matière de cybersécurité et de résilience. Aux États-Unis également, les autorités ont imposé des amendes de plusieurs millions de dollars à la suite de cyberincidents.

À mesure que les bâtiments deviennent plus connectés, ils intègrent désormais la « surface d’attaque numérique » : autrement dit, l’ensemble des éléments d’un réseau, du matériel ou des logiciels qu’un pirate pourrait exploiter. Selon l’enquête RICS Facilities Management 2025, plus d’un répondant sur quatre (27 %) indique que son bâtiment a été victime d’une cyberattaque au cours des 12 derniers mois, contre 16 % un an plus tôt.

« Les smart buildings élargissent considérablement la surface de risque cyber, car tout équipement connecté aux systèmes du bâtiment peut avoir un impact sur la confidentialité, l’intégrité et la disponibilité de l’actif », explique Tim Spencer, Head of Property Management Technology and Data EMEA, Savills. « Cela concerne aussi bien les systèmes de gestion technique du bâtiment (BMS) et les données des locaux techniques que le contrôle des accès, les systèmes HVAC, les applications ou encore les appareils connectés dont la présence n’est parfois même pas connue, comme les réfrigérateurs ou enceintes connectés. »

L’intelligence artificielle offre par ailleurs aux cybercriminels de nouveaux moyens d’exploiter cette exposition croissante, amplifiant les vulnérabilités déjà créées par les systèmes connectés des bâtiments. L’IA permet d’accélérer le développement de code et le déploiement d’attaques à grande échelle, tout en les rendant plus difficiles à détecter. Elle peut toutefois également être utilisée pour renforcer les dispositifs de cybersécurité.

Claude Mythos, un modèle de nouvelle génération doté de capacités cyber particulièrement avancées, au point que son créateur Anthropic en a restreint l’accès à des partenaires de confiance spécialisés dans la défense, illustre la rapidité avec laquelle ces capacités évoluent. Il n’est donc pas surprenant que l’Allianz Risk Barometer classe désormais l’IA comme le deuxième risque le plus important pour les entreprises, derrière les cyberincidents.

 

Gérer les cybermenaces dans l’immobilier

Les solutions PropTech et les systèmes de smart building offrent des bénéfices opérationnels évidents, de la gestion énergétique à la maintenance prédictive, en passant par l’amélioration de l’expérience des occupants. Mais chaque équipement connecté, plateforme ou interface avec un prestataire tiers constitue également un point de vulnérabilité potentiel.

Quatre priorités se dégagent pour mieux gérer le risque cyber : identifier ce qui est connecté, clarifier les responsabilités, renforcer les contrôles d’accès et intégrer la résilience dans les opérations et les contrats.

« La première étape consiste à comprendre ce qui est parfois invisible : quels équipements sont présents dans le portefeuille, quelles technologies sont utilisées et où se trouvent les vulnérabilités qui pourraient passer inaperçues », explique Ivo Krastins, Digital Advisory and Design Lead, Savills Property Management. « Tout élément qui n’est pas correctement géré peut devenir une menace cyber. La formation des collaborateurs est tout aussi importante. Ils doivent comprendre les systèmes qu’ils utilisent, car ils restent une ligne de défense essentielle. »

Comme dans le cas de l’aquarium connecté, un bâtiment connecté peut devenir une porte d’entrée vers les systèmes informatiques plus larges d’une entreprise. Une cyberattaque peut ainsi compromettre des données, exposer l’entreprise à des ransomwares ou encore entraîner une perte d’accès aux systèmes lorsque les cybercriminels prennent le contrôle des ascenseurs, de la climatisation ou de l’éclairage.

« La responsabilité des technologies du bâtiment est souvent répartie entre les propriétaires, les property managers, les équipes de facility management, les intégrateurs et les prestataires spécialisés. Aucun acteur ne dispose donc nécessairement d’une vision complète du patrimoine », explique Russell Perkin, Service Delivery Manager, Savills. « À cela s’ajoutent des systèmes anciens, qui n’ont pas été conçus avec les standards de sécurité actuels mais qui sont désormais connectés à des réseaux plus larges. On se retrouve ainsi avec des équipements qui échappent aux cycles de mise à jour, de surveillance et de mise hors service. »

L’étape suivante consiste à renforcer les contrôles d’accès : authentification multifacteur, règles claires définissant qui peut accéder à quels systèmes et avec quels droits, et suppression rapide des accès lorsque les fonctions évoluent ou que les contrats prennent fin.

Les systèmes techniques du bâtiment devraient également être séparés des réseaux informatiques de l’entreprise, afin qu’une faille d’un côté ne puisse pas se propager sans contrôle à l’autre.

La vérification des prestataires est également essentielle. Propriétaires et occupants doivent s’assurer que les tiers mettent à jour leurs logiciels, chiffrent les données sensibles et appliquent des standards de sécurité cohérents au sein de leurs propres chaînes d’approvisionnement. Les contrats de niveau de service (SLA) doivent notamment préciser exactement quels accès sont accordés et à qui.

Lorsque ces dispositifs échouent, l’assurance cyber peut contribuer à limiter l’impact financier d’un incident. Elle ne couvre toutefois pas toutes les pertes – notamment les sanctions réglementaires ou les situations de négligence grave – et ne saurait se substituer à des dispositifs de protection robustes.

La responsabilité ne s’arrête pas aux frontières de l’entreprise.

« La cybersécurité ne peut pas s’arrêter aux portes du bâtiment », souligne Andrew Williams, Head of Security and Resilience, Savills. « Les propriétaires doivent savoir qui, au sein de leur chaîne d’approvisionnement, dispose d’un accès, quelles informations ces acteurs détiennent et si les contrats de niveau de service permettent à des tiers d’accéder aux systèmes critiques du bâtiment ou à des données sensibles. »

Un nouvel enjeu pour la résilience des bâtiments

La cyber-résilience est désormais un enjeu majeur de la gestion des actifs immobiliers. Elle intervient de plus en plus dans les décisions d’acquisition, d’aménagement et d’exploitation des bâtiments, au même titre que les enjeux de gouvernance, de résilience et de gestion des risques ESG.

Concrètement, cela implique notamment de tenir un inventaire documenté des contrôleurs, capteurs, logiciels et services cloud présents dans un bâtiment ; de mettre en place une surveillance capable de générer des alertes en cas de besoin ; et de tester régulièrement les procédures de sauvegarde et de restauration afin de pouvoir rétablir rapidement les services essentiels.

« La cybersécurité n’est plus un sujet réservé aux équipes IT : elle devient un véritable critère immobilier. La hausse exponentielle des cyberattaques crée une nouvelle attente chez les utilisateurs, qui va profondément transformer la conception, l’exploitation et la gestion des immeubles de bureaux », explique Péroline Prevost-Manseau, Head of Agency and Workthere, Savills France. « Les bâtiments devront démontrer leur capacité à sécuriser les équipements connectés, les réseaux et les données, tout comme ils doivent aujourd’hui garantir leur efficacité énergétique et le confort de leurs occupants. »

De plus en plus, les propriétaires intègrent les exigences de cybersécurité directement dans les cahiers des charges et les contrats fournisseurs, dès la conception des projets, plutôt que de chercher à les ajouter après l’apparition d’un problème.

Il suffit d’un seul maillon faible pour qu’une faille survienne. Et ce maillon pourrait bien se trouver… dans un aquarium.

 

Les dernières publications