Dossier technique GTB
Sécuriser les accès et les données d’une GTB connectée
Mis à jour le · Rédaction Pilotage Bâtiment
Une GTB connectée agit sur des équipements et collecte des informations d’exploitation. Son accès doit être organisé avec la direction informatique et les responsables techniques. Le dossier de consultation décrit les flux, les comptes et les procédures de reprise. Une fonctionnalité d’accès distant ne doit pas être déployée avant de connaître les personnes autorisées et les conditions de fermeture de cet accès.
Cartographier le système
Demandez un schéma des automates, passerelles, serveurs et services distants. Identifiez les échanges avec le réseau du bâtiment et les éventuels services hébergés. Le schéma doit distinguer les flux nécessaires à l’exploitation et ceux utilisés par le mainteneur. Le candidat précise les versions et les dépendances. Une promesse « sécurisée » ne remplace pas une description de l’architecture réelle.
Le propriétaire doit connaître les fonctions qui restent disponibles sans liaison centrale. Les modes locaux et les procédures de panne sont définis avec l’exploitant. Les essais ne doivent pas affecter les équipements sans protocole autorisé. Une revue de sécurité et une vérification fonctionnelle ont des objets différents, mais leurs contraintes doivent être coordonnées dans le projet.
Organiser les comptes
Séparez consultation, exploitation et administration. Les comptes doivent être attribués aux personnes ou aux fonctions selon une règle connue. Les départs et changements de mission déclenchent une révocation. Évitez de faire d’un compte partagé la seule façon d’intervenir. Le contrat précise les actions journalisées et l’accès aux traces pour les responsables autorisés.
La CNIL : règles essentielles de sécurité des données recommande notamment des mots de passe d’au moins 12 caractères, l’authentification multifacteur dès que possible (en priorité pour les comptes administrateurs) et des sauvegardes selon la règle 3-2-1, avec des tests de restauration réguliers. Ces recommandations de sécurité des données sont à adapter aux capacités du système et au traitement de données personnelles. N’affirmez pas qu’un appareil ancien fournit un mécanisme qu’il ne possède pas. Le prestataire doit expliquer les limites et les mesures retenues avec la direction informatique.
Encadrer la maintenance distante
L’accès distant doit avoir un moyen autorisé, un périmètre et une procédure de fermeture. Demandez qui l’ouvre, qui l’approuve et comment l’intervention est retracée. Le mainteneur ne doit pas pouvoir étendre seul son accès au reste du réseau. La proposition précise les dépendances d’hébergement et les responsabilités en cas d’indisponibilité du service.
Le guide de l’ANSSI « Recommandations de sécurité relatives à la gestion technique et centralisée du bâtiment (GTB/GTC) » (ANSSI-PA-110, 27 avril 2026) recommande notamment un poste d’ingénierie dédié sans accès à Internet, un tunnel VPN IPsec avec authentification robuste pour l’accès distant, et le passage des accès distants des prestataires par une chaîne dédiée complétée par un bastion. Ces recommandations n’ont pas de caractère normatif. N’exposez pas une interface directement à Internet pour la seule commodité de diagnostic. Faites valider l’architecture de flux par les personnes compétentes. Le contrat doit prévoir un accès d’urgence, s’il est nécessaire, avec ses conditions et contrôles. Les secrets sont remis dans un canal adapté aux personnes autorisées, jamais dans un formulaire public ni dans un DOE largement diffusé.
Préparer les mises à jour
Inventoriez les logiciels et les équipements, avec les versions et le support annoncé. Demandez une procédure d’évaluation des correctifs, de sauvegarde et de test. Une mise à jour peut modifier une interface ou un comportement de commande. Le prestataire et l’exploitant doivent préparer le retour arrière. Les reports doivent être motivés et associés à une revue, plutôt que devenir une absence durable de suivi.
Le marché doit décrire les responsabilités entre l’équipe informatique et le mainteneur GTB. Un serveur peut relever de l’une et les programmes d’automates de l’autre. Les incompatibilités ne doivent pas rester sans propriétaire. Demandez un calendrier de revue contractuel et des comptes rendus. Aucun rythme universel n’est imposé ici : les choix dépendent des risques, des équipements et des engagements du fournisseur.
Tester la récupération
La sauvegarde doit couvrir les programmes, paramètres et données nécessaires à l’exploitation. Précisez les lieux, les droits et les versions. Demandez un exercice de restauration adapté, sans perturber une installation occupée. Le compte rendu montre les fichiers utilisés et les vérifications du résultat. Une copie de dossier ne démontre pas à elle seule qu’un service peut être rétabli.
La récupération doit également être possible en fin de contrat selon les droits convenus. Demandez les formats et les outils nécessaires. Si des licences doivent être acquises par le repreneur, le contrat doit le signaler. La sécurité et la réversibilité se rejoignent sur ce point : le propriétaire doit connaître les dépendances qui pourraient empêcher une reprise après incident ou changement d’intervenant.
Limiter les données collectées
Les données d’occupation peuvent contribuer à une séquence mais ne nécessitent pas toujours une identification individuelle. Définissez la finalité et les informations utiles. Lorsque des données personnelles sont traitées, faites examiner les obligations applicables avec les responsables concernés. Ne transformez pas une mesure de présence en suivi nominatif sans analyse. Le système doit décrire qui voit les informations et pendant combien de temps selon la finalité.
Exemple : un mainteneur souhaite accéder au système depuis l’extérieur. L’acheteur demande le schéma des flux, les droits et une démonstration de fermeture d’accès. Il ne valide pas uniquement la possibilité technique de se connecter. Le procès-verbal peut vérifier les comptes, la journalisation et la procédure de révocation, avec les limites connues et les actions à réaliser avant l’ouverture du service.
Questions pratiques
Une GTB peut-elle être accessible depuis Internet ?
Le besoin doit être traité par une architecture d’accès validée, avec droits, flux et fermeture. Une interface accessible techniquement n’est pas une validation de sécurité.
La CNIL certifie-t-elle une GTB ?
Les recommandations citées concernent la sécurité des données. Elles ne constituent pas une certification de l’installation ni une validation de son architecture.
Quels secrets transmettre dans la demande ?
Aucun. Décrivez les équipements et le besoin. Les accès sont organisés ultérieurement par un canal réservé aux personnes autorisées.
Pages pour préparer la décision
Sources officielles et documents de référence
Références consultées le 1er octobre 2026.