Optim Énergie

Décret BACS et cybersécurité

GTB et Décret BACS : sécuriser vos bâtiments connectés face aux cybermenaces

Le décret BACS impose l'installation d'une GTB dans tous les bâtiments tertiaires avant 2025 ou 2030. Le guide ANSSI-PA-110 définit désormais 26 recommandations pour sécuriser ces systèmes face aux cyberattaques. Téléchargez le guide opérationnel complet.

Télécharger le guide

GTB et Décret BACS : sécuriser vos bâtiments connectés face aux cybermenaces

Pourquoi ce guide maintenant ?

Le décret BACS impose l'installation d'une Gestion Technique du Bâtiment (GTB) dans tous les bâtiments tertiaires dont la puissance nominale utile dépasse 290 kW avant le 1er janvier 2025, et 70 kW avant le 1er janvier 2030. En avril 2026, l'ANSSI a publié le guide ANSSI-PA-110, première doctrine publique française sur la cybersécurité des GTB et GTC, comprenant 26 recommandations opérationnelles. Parallèlement, la directive NIS2 et le Cyber Resilience Act imposent dès septembre 2026 un signalement sous 24 heures pour toute vulnérabilité activement exploitée, avec rapport détaillé sous 72 heures. Pourtant, seuls 16 % des sites concernés étaient équipés d'une GTB en 2025. Ce guide vous permet de comprendre vos obligations, d'anticiper les risques et de mettre en œuvre une sécurisation conforme.

Ce que vous apporte ce guide opérationnel

Comprendre vos obligations réglementaires croisées

Décryptage des échéances du décret BACS (2025/2030), des 26 recommandations ANSSI-PA-110, et des obligations de signalement NIS2 et Cyber Resilience Act applicables dès septembre 2026. Vous saurez précisément qui est concerné, quand et à quelles sanctions vous vous exposez en cas de non-conformité.

Disposer d'une feuille de route technique étape par étape

Méthodologie complète pour sécuriser une GTB existante ou neuve : architecture réseau segmentée, audit de conformité, plan de remédiation, intégration dans la gouvernance SI, choix de solutions interopérables. Chaque étape est détaillée avec les points de contrôle essentiels.

Anticiper les risques cyber et maîtriser les coûts

Analyse comparative entre le coût d'un incident de cybersécurité (plusieurs dizaines de milliers d'euros) et le coût d'une sécurisation anticipée. Identification des possibilités de financement via les CEE et articulation avec le Décret Tertiaire pour optimiser votre retour sur investissement.

Éviter les solutions propriétaires verrouillées

Comprendre le rôle clé de l'ingénierie indépendante pour prescrire des solutions GTB interopérables, ouvertes et cyber-résilientes. Vous éviterez les dépendances techniques et garantirez la pérennité de votre installation face aux évolutions réglementaires et technologiques.

Questions fréquentes sur la conformité BACS et la cybersécurité GTB

Mon bâtiment est-il concerné par le décret BACS et quand dois-je me mettre en conformité ?

Le décret BACS s'applique à tous les bâtiments tertiaires dont la puissance nominale utile dépasse 290 kW (échéance 1er janvier 2025) ou 70 kW (échéance 1er janvier 2030). Les bâtiments neufs dont le permis de construire a été déposé après le 21 mars 2021 (>290 kW) ou le 8 avril 2024 (>70 kW) doivent se mettre en conformité en tant que bâtiment existant avant ces mêmes échéances. Vérifiez la puissance nominale utile de vos installations CVC pour déterminer votre calendrier.

Quelles sont les sanctions en cas de non-conformité au décret BACS ou au guide ANSSI ?

Le non-respect du décret BACS expose les propriétaires et exploitants à des amendes de 1 500 € à 3 000 € en cas de récidive. En cas de manquement majeur (non-récupération des fluides, dégazage, défaut d'attestation), les sanctions peuvent atteindre 75 000 € d'amende et 2 ans d'emprisonnement. La directive NIS2 impose en outre des obligations de signalement sous 24 à 72 heures dès septembre 2026, avec sanctions administratives en cas de manquement.

Combien coûte la mise en conformité d'une GTB et combien de temps cela prend-il ?

Le coût varie selon la taille du bâtiment, l'état de l'installation existante et le niveau de sécurisation requis. Un audit de cybersécurité initial permet d'identifier les vulnérabilités et d'établir un plan de remédiation chiffré. Le délai de mise en conformité dépend de la complexité technique, mais une planification anticipée permet d'étaler les travaux et de mobiliser les financements CEE disponibles. Le coût d'une sécurisation anticipée reste inférieur au coût d'un incident cyber (plusieurs dizaines de milliers d'euros).

Quelles données dois-je fournir pour un audit de conformité ANSSI ?

L'audit de cybersécurité nécessite la cartographie des flux réseau, le recensement des équipements connectés (capteurs, actionneurs, interfaces), l'architecture réseau actuelle, les protocoles utilisés (BACnet/IP, Modbus, etc.), les politiques de gestion des accès et les procédures de maintenance. L'auditeur identifiera les vulnérabilités, évaluera le niveau de segmentation réseau et proposera un plan de remédiation conforme aux 26 recommandations ANSSI-PA-110.

Puis-je appliquer le guide ANSSI sur une GTB déjà installée ?

Oui, le guide ANSSI-PA-110 s'applique aux installations existantes comme aux projets neufs. Pour une GTB déjà en place, l'audit de conformité identifiera les écarts par rapport aux recommandations (cloisonnement, filtrage, authentification, segmentation réseau) et établira un plan de remédiation priorisé. Les recommandations de niveau N1 (court terme) doivent être traitées en priorité, suivies des recommandations N2 (moyen terme). L'accompagnement par un bureau d'études spécialisé garantit la cohérence technique.

Comment articuler la conformité BACS avec le Décret Tertiaire et les CEE ?

Le décret BACS et le Décret Tertiaire sont complémentaires : la GTB permet de piloter et d'optimiser les consommations énergétiques pour atteindre les objectifs de réduction imposés par le Décret Tertiaire (-40 % en 2030, -50 % en 2040, -60 % en 2050). Les travaux de mise en conformité BACS peuvent être financés via les Certificats d'Économies d'Énergie (CEE), réduisant ainsi le coût d'investissement. Une stratégie globale permet de maximiser le retour sur investissement.

Les 26 recommandations ANSSI-PA-110 : mode d'emploi opérationnel

Le guide ANSSI-PA-110 constitue la première doctrine publique de l'ANSSI spécifiquement consacrée à la cybersécurité des GTB et GTC. Il comprend 26 recommandations opérationnelles classées par priorités : niveau N1 (court terme) et niveau N2 (moyen terme). Ces recommandations définissent les règles de cloisonnement réseau, de filtrage des protocoles (BACnet/IP, Modbus), d'authentification, de défense en profondeur et de gestion des vulnérabilités. L'application de ces recommandations passe par une architecture réseau segmentée, l'utilisation de protocoles sécurisés (BACnet/SC), la mise en place de pare-feu, le cryptage des données, des politiques de gestion des accès strictes et des audits réguliers. Le guide impose également l'intégration de la GTB dans la gouvernance SI de l'organisation, avec des procédures de signalement d'incidents conformes à la directive NIS2. Chaque recommandation est détaillée dans le guide téléchargeable, avec des exemples d'application concrets et des points de contrôle pour vérifier la conformité.

Les 26 recommandations ANSSI-PA-110 : mode d'emploi opérationnel

Téléchargez le guide opérationnel complet

Renseignez vos coordonnées pour recevoir immédiatement le guide GTB et Décret BACS : sécuriser vos bâtiments connectés face aux cybermenaces (PDF, 27 pages).

GTB et Décret BACS : sécuriser vos bâtiments connectés face aux cybermenaces

Complétez le formulaire pour télécharger le guide.

Aller plus loin avec Optim Énergie

Optim Énergie accompagne les propriétaires et exploitants de bâtiments tertiaires dans la mise en conformité BACS et la sécurisation de leurs systèmes GTB. Nous réalisons des audits de cybersécurité conformes au guide ANSSI-PA-110, prescrivons des solutions interopérables et cyber-résilientes, et pilotons la mise en œuvre technique. Contactez-nous pour un diagnostic personnalisé.

Télécharger le guide