Le rapport 2026 sur la situation des opérateurs de réseaux de recharge pour véhicules électriques est désormais disponible en téléchargement immédiat.

Sécurisation de l'écosystème de recharge des véhicules électriques : atténuation des risques liés à la cybersécurité pour une sécurité optimale du réseau

Table des matières
Table des matières
  • Chargement de la table des matières...
Publié par Shachar Inbar

mai 19, 2025

Avec l'augmentation des ventes de véhicules électriques et l'expansion des infrastructures de recharge pour accueillir davantage conducteurs, la cybersécurité est devenue une priorité pour les opérateurs de bornes de recharge (CPO). En 2024, 17,1 millions de véhicules électriques ont été vendus, soit une augmentation de 25 % par rapport à l'année précédente. Chacun de ces véhicules représente un appareil connecté sur roues, contribuant à l'évolution des menaces que les CPO doivent surveiller.

L'écosystème de recharge des véhicules électriques exige des CPO qu'ils ne se contentent pas de sécuriser leurs systèmes backend, mais qu'ils mettent en œuvre des tactiques plus robustes pour prévenir divers types de cybermenaces. Les acteurs malveillants peuvent déployer toute une série de piratages contre un réseau de recharge, tels que des attaques par déni de service sur les stations de recharge de véhicules électriques, qui peuvent mettre hors service des points de recharge individuels, un site de recharge entier, voire toute une région.  D'autres piratages peuvent prendre le contrôle du matériel de recharge pour afficher des messages de propagande politique ou des contenus inappropriés. Les piratages visant à voler des informations personnelles sont également courants, permettant de récupérer les données personnelles conducteursde véhicules électriques et d'effectuer des transactions frauduleuses à l'aide d'identifiants radiofréquence (RFID) dupliqués.

CTA HubSpot

Une surveillance proactive des activités potentielles des pirates informatiques est nécessaire pour protéger les données des utilisateurs conducteurs, prévenir les interruptions de service, éviter la fraude financière et garantir la sécurité du réseau. De nombreuses réglementations internationales sont désormais en place pour garantir que les CPO respectent tous les protocoles de sécurité pertinents en matière de confidentialité des données et de transparence des coûts. La conformité réglementaire aux lois nationales sur la protection des données, telles que le règlement général sur la protection des données (RGPD) et la loi californienne sur la protection de la vie privée des consommateurs (CCPA), est nécessaire pour maintenir les activités des entreprises de recharge.

Risques courants liés à la cybersécurité et stratégies d'atténuation

De la manipulation du matériel de recharge au piratage de l'infrastructure numérique d'un réseau de recharge, certains risques sont plus fréquents que d'autres. Les stratégies de réduction des risques pour chaque menace varient en fonction du type de piratage :

  • Duplication de cartes RFID à l'aide d'un simple lecteur de cartes

    • Le risque : en lisant et en copiant les données des cartes à l'aide de skimmers RFID, les pirates peuvent lancer une session de recharge pour un véhicule électrique sur un compte volé ou effectuer simultanément la recharge de plusieurs véhicules électriques à différents endroits à l'aide de la même carte RFID. Cela permet aux pirates de recharger simultanément ces véhicules électriques gratuitement.
    • Stratégie d'atténuation: à l'aide d'outils de surveillance proactifs, un CPO peut détecter une consommation d'énergie anormale ou une recharge non autorisée et mettre en place des workflows automatiques pour générer des alertes et bloquer les activités suspectes. L'utilisation de paiements via une application mobile plutôt que par RFID et la mise en place d'un cryptage RFID constituent également des stratégies de protection contre la duplication RFID. Les protocoles de sécurité tels que la norme CEI 62443 exigent une communication RFID cryptée afin d'être conformes à leurs normes de sécurité.
  • Les identités conducteurssont vendues sur le darknet

    • Le risque : les informations personnelles identifiables (PII) volées sont utilisées pour suivre conducteur ou pour facturer d'autres véhicules. Grâce aux données PII conducteurs, les pirates informatiques peuvent utiliser les informations volées pour usurper l'identité, surveiller les habitudes conducteur, accéder aux informations de paiement pour effectuer des transactions non autorisées ou pirater les systèmes internes du véhicule électrique.
    • Stratégie d'atténuation : grâce à une surveillance proactive du Darknet, un fournisseur de services peut être rapidement alerté de toute violation de données, ce qui permet aux équipes chargées de la sécurité des bornes de recharge électriques de réagir rapidement à toute activité suspecte et d'empêcher toute autre activité malveillante.
  • Extraction d'informations sensibles via des commandes de diagnostic

    • Le risque : les pirates informatiques peuvent extraire des informations telles que les mots de passe WiFi et d'autres données sensibles liées à la fonction de diagnostic du micrologiciel de recharge des véhicules électriques. Cela inclut les journaux ou rapports détaillés sur le fonctionnement de la station. Le protocole OCPP (Open Charge Point Protocol) dispose d'une option pour une commande de diagnostic. C'est grâce à cette commande de diagnostic que les pirates informatiques peuvent accéder à des informations détaillées provenant des chargeurs s'ils ne sont pas protégés.
    • Stratégie d'atténuation: effectuer régulièrement des tests de pénétration des chargeurs de véhicules électriques. Lors de l'achat de nouveaux chargeurs, demandez des copies des rapports de pénétration et des diagnostics précédents afin d'obtenir des informations sur leurs capacités en matière de sécurité. De plus, assurez-vous que le logiciel de recharge intelligent pour véhicules électriques utilisé dispose des cadres de sécurité appropriés pour surveiller ce type d'activité. Cela permet aux CPO de continuer à bénéficier des avantages d'interopérabilité des logiciels conformes à l'OCPP.
  • Attaques physiques : ouverture du compartiment du chargeur pour connecter le câble USB

    • Le risque : les chargeurs CA et CC sont également vulnérables aux risques physiques, les pirates informatiques pouvant forcer la porte du chargeur pour y brancher un câble USB afin de tenter de modifier la configuration du chargeur, d'accéder à une session de recharge gratuite ou de collecter d'autres données disponibles sur les chargeurs.
    • Stratégie d'atténuation : Partie intégrante de l'OCPP prévoit que le chargeur envoie un code d'erreur au CPMS si la porte est ouverte. Cela permet d'alerter l'équipe opérationnelle, qui peut alors interrompre la session de recharge ou mettre le chargeur hors service et envoyer des membres de l'équipe sur place, si nécessaire. L'automatisation d'un tel système d'alerte permet d'identifier instantanément les attaques physiques afin de résoudre rapidement les problèmes. 

Meilleures pratiques en matière de topologie des réseaux de recharge pour véhicules électriques

Pour anticiper les différents risques liés à la cybersécurité décrits ci-dessus, les opérateurs de réseaux de recharge pour véhicules électriques peuvent commencer à mettre en œuvre des processus visant à protéger leur infrastructure de recharge :

Utilisez des réseaux APN/VPN pour sécuriser vos connexions. Évitez d'utiliser l'Internet public pour les communications relatives aux chargeurs. Bien qu'il puisse y avoir diverses raisons pour lesquelles un réseau de recharge choisirait d'utiliser l'Internet public, telles que des économies de coûts ou des options limitées pour les fournisseurs de réseau dans la région, l'utilisation d'un réseau APN réduit automatiquement la surface d'attaque. Sans réseau APN, les réseaux de recharge deviennent identifiables par n'importe qui, n'importe où.

Conservez les listes d'attribution des cartes SIM aux chargeurs pour une désactivation rapide. Bien que les réseaux APN soient plus sécurisés, ils ne protègent pas contre la possibilité qu'un pirate informatique localise la carte SIM dans le chargeur pour accéder au réseau. La cartographie numérique des cartes SIM par rapport aux chargeurs individuels permet une désactivation rapide en cas de détection d'une activité suspecte. Cette couche de sécurité supplémentaire garantit que le CPMS peut identifier le chargeur et bloquer la communication, réduisant ainsi les options dont dispose le pirate pour accéder au réseau.

Pensez au chargeur et à l'équipement. Souvent , les piratages localisés sont dus à des erreurs opérationnelles mineures qui pourraient être évitées. Par exemple, le mot de passe d'un nouveau routeur ou modem n'est pas modifié après l'installation, ou il est remplacé par un mot de passe simple et peu sécurisé. Une fois que les pirates ont franchi ces barrières faciles à franchir, ils ont accès aux chargeurs et peuvent modifier les opérations sur site.  Si la station de recharge est équipée de chargeurs anciens sans cryptage, les données de l'entreprise peuvent devenir accessibles et compromises. Ces erreurs évitables mettent les CPO en violation des réglementations de sécurité. Les opérateurs de recharge doivent utiliser des mots de passe sécurisés et les changer régulièrement, revoir les normes de sécurité de leur matériel et effectuer des tests de pénétration pour anticiper les piratages locaux.

Limitez les communications entre cartes SIM au sein de l'APN/VPN. En limitant les requêtes réseau à des points d'extrémité spécifiques, si une connexion est compromise, elle restera confinée au chargeur individuel. Cela peut être réalisé avec l'aide de fournisseurs CPMS capables d'identifier les changements d'activité sur la carte SIM, puis de déconnecter rapidement et automatiquement le chargeur concerné avant qu'il n'ait un impact sur d'autres chargeurs.

Priorité à la cybersécurité dans la recharge des véhicules électriques  

Le maintien d'un réseau de recharge sécurisé commence par des systèmes de gestion des points de recharge (CPMS) qui sont sécurisés et conformes aux réglementations internationales en matière de confidentialité et de transparence. Ceux-ci incluent la prise en charge complète des profils de sécurité OCPP et TLS 1.2 (et supérieurs). En outre, des réglementations telles que la directive NIS2 (réseaux et systèmes d'information) et les réglementations de l'Union européenne en matière de cybersécurité, qui considèrent les réseaux de recharge des véhicules électriques comme des infrastructures critiques, garantissent la mise en œuvre de stratégies de gestion des risques visant à protéger les réseaux de recharge des véhicules électriques, conducteurs de véhicules électriques conducteurs le réseau électrique qui les alimente.

Lorsque vous choisissez une plateforme logicielle de recharge de véhicules électriques et de gestion de l'énergie, recherchez celle qui utilise les cadres de sécurité les plus complets. Des certifications telles que l'audit SOC (Service Organization Control) 2 Type II identifient les plateformes qui respectent les normes les plus strictes en matière de protection des données sensibles des utilisateurs et des données opérationnelles. Ces plateformes logicielles accordent la priorité à la sécurité des environnements opérationnels complexes grâce à des outils complets de gestion des risques.

Il est également recommandé de privilégier les fournisseurs disposant d'une équipe de sécurité interne bien définie. Cela est essentiel pour protéger l'infrastructure contre les cybermenaces, garantir la conformité (par exemple, NIS2, ISO 27001, RGPD) et maintenir la résilience opérationnelle. Le responsable de la sécurité des systèmes d'information (RSSI) doit superviser la stratégie de cybersécurité, en l'alignant sur les objectifs commerciaux tout en gérant la réponse aux incidents, le reporting des risques au conseil d'administration et la conformité des fournisseurs tiers en matière de sécurité.

Pour en savoir plus sur les meilleures pratiques en matière de cybersécurité, regardez ce webinaire présenté par les experts en sécurité de Driivz.

Shachar Inbar

Shachar a plus de 25 ans d'expérience dans les domaines de la réussite client, de la fourniture de logiciels, de l'ingénierie et de la sécurité de l'information. Avant de rejoindre Driivz, il a occupé des postes de direction chez Tomia Global/Starhome-Mach (racheté par Vista Equity), où il a dirigé les départements Ingénierie, Sécurité de l'information, Opérations et Réussite client. Au cours de son passage chez Tomia Global, Shachar a travaillé avec plus de 300 opérateurs de réseaux mobiles (Vodafone, AT&T, Verizon, Telefonica et autres) à travers le monde, dirigeant un groupe de livraison mondial et améliorant la satisfaction globale des clients d'année en année. Avant Tomia Global, Shachar a occupé plusieurs postes dans la R&D chez Comverse Inc. M. Inbar est diplômé en génie électrique de l'université de Tel Aviv et titulaire d'un MBA de l'université Heriot-Watt.

Téléchargez nos livres blancs

Rapport sectoriel : État des lieux des opérateurs de réseaux de recharge pour véhicules électriques en 2026

Livre blanc : Smart Energy Management les réseaux de recharge de véhicules électriques

Guide à l'intention des décideurs pour le choix d'une plateforme de gestion de la recharge des véhicules électriques