The Australian Security of Critical Infrastructure Act 2018 (SOCI) is the cornerstone of the government’s strategy to manage risks to critical infrastructure. Its objectives are to confirm operators of essential infrastructure assets take appropriate security measures and to give government the information and powers to respond to threats.
Originally targeting just four sectors (electricity, gas, water, and ports), SOCI has since been expanded to cover 11 sectors across the economy. The act aims to keep critical infrastructure assets and services across these 11 sectors protected and resilient against disruptions to Australia’s security, economy, and society.
To achieve this, the Act imposes obligations on critical-asset owners, via the form of Positive Security Obligations (PSOs), Enhanced Cyber Security Obligations (ECSOs), and Government Assistance Measures.
For example, responsible entities must register asset details and maybe required to report cyber incidents to the Australian Cyber Security Centre (ACSC) and maintain a formal risk management program known as a Critical Infrastructure Risk Management Program (CIRMP). Assets deemedSystems of National Significance could face even stricter requirements, including, for example, mandatory incident response plans, cyber exercises, and vulnerability assessments. SOCI essentially codifies what was once considered industry best practice into enforceable law.
Deux camps d’impact : Secteurs traditionnels et nouveaux entrants
Les secteurs réglementés à l’origine considèrent probablement les OSC comme une extension des cadres existants. Pendant des décennies, l’énergie et les services publics ont fonctionné selon des normes rigoureuses de fiabilité et de sécurité (telles que les codes NEM ou les lois sur la sécurité de l’eau), de sorte que la formalisation de ces pratiques au sein de l’OSC peut être perçue comme une continuation de la gouvernance existante.
En revanche, les organisations des secteurs ajoutés plus récemment, tels que les communications, le stockage et le traitement des données, la santé, l’enseignement supérieur et les transports, doivent s’adapter à un nouveau cadre réglementaire. Ces secteurs ne disposent souvent pas d’une tradition de réglementation des infrastructures, ce qui signifie que la conformité SOCI nécessite la mise en place de nombreux processus à partir de zéro. Cela inclut notamment la création de registres d’actifs, la rédaction de plans CIRMP, la mise en œuvre de contrôles et la formation des équipes aux procédures de signalement des incidents.
Par exemple, un réseau universitaire ou hospitalier peut désormais être considéré comme un opérateur d’infrastructure critique, ce qui l’oblige à identifier les biens couverts, à évaluer les dépendances et à mettre en œuvre un plan de gestion des risques et des vulnérabilités (CIRMP) conforme.
This often involves building formal security governance from the ground up – aligning to frameworks such as the ASD Essential Eight, ISO 27001, or the NIST Cybersecurity Framework – and establishing mechanisms for timely incident detection, response, and reporting to the ACSC.
By contrast, operators in traditionally regulated sectors may already have mature risk programs in place and can adapt existing controls to meet SOCI’s requirements. Regardless of sector, all organisations must now integrate cyber risk management into core business processes, not treat it as a parallel or isolated activity.
L’OT et le défi de la convergence des technologies de l’information
A significant challenge presented by SOCI lies in securing Operational Technology (OT) environments: the industrial control systems that underpin many critical assets. OT brings its own set of risks.
De nombreux appareils n’ont jamais été conçus en tenant compte de la cybersécurité. Ils utilisent souvent des systèmes d’exploitation ou des microprogrammes obsolètes qui ne peuvent pas être facilement corrigés et utilisent des protocoles propriétaires ou anciens, tels que Modbus, DNP3 ou Profibus, qui ne disposent pas d’une authentification et d’un cryptage de base.
Parallèlement, la convergence des réseaux IT et OT a élargi la surface d’attaque. Des environnements auparavant isolés sont désormais de plus en plus connectés aux systèmes informatiques de l’entreprise et à l’internet pour permettre la surveillance à distance, l’analyse et l’automatisation. Cela crée de nouvelles voies pour les attaquants qui peuvent se déplacer latéralement entre les environnements et introduit le risque d’une perturbation opérationnelle due aux cyberattaques.
Les opérateurs industriels doivent trouver un équilibre entre la disponibilité des systèmes et la cyberprotection. La mise hors ligne des systèmes pour les mises à jour ou la segmentation peut perturber les opérations, mais le fait de les laisser exposés augmente les risques.
SOCI encourage les organisations à adopter des stratégies spécifiques aux technologies de l’information et de la communication. Celles-ci peuvent inclure une segmentation stricte du réseau, un accès au moindre privilège, une surveillance hors bande et des conceptions à sécurité intégrée pour sécuriser ces environnements.
Fournisseurs de services de données et obligations de notification
One of the lesser-discussed but critically important elements of SOCI is the responsibility to notify data service providers. If a third party stores or processes business-critical data related to your regulated asset, you are obligated to inform them that SOCI applies. This verifies that your service providers understand their role in protecting critical data and are prepared to support you during an incident or audit.
In addition, incident notification is a central requirement of SOCI. A cyber security incident that has a significant or relevant impact on your essential services must be reported to the ACSC within strict timeframes. If the impact is significant, notification must occur within 12 hours. For relevant but lower-severity incidents, notification is required within 72 hours.
Il ne s’agit pas d’un effort ou d’une activité volontaire. Il s’agit d’une obligation légale. La notification en temps utile donne à l’ACSC une visibilité sur les menaces qui pèsent sur les systèmes nationaux, ce qui lui permet de coordonner des réponses opportunes et efficaces. Elle renforce également le principe selon lequel la protection des infrastructures critiques est une responsabilité partagée entre l’industrie et le gouvernement.
Au-delà de la prévention : La véritable signification de la résilience
Many organisations still interpret resilience as the ability to block or prevent threats. But true resilience goes beyond prevention. It is the ability to absorb shocks, recover quickly and continue operating, even under adverse conditions. SOCI pushes organisations to embrace this broader definition.
La résilience signifie disposer de plans de reprise testés, de sauvegardes hors ligne fiables, de systèmes redondants et d’une procédure de remise en service pendant ou après un incident. Cela signifie également une amélioration continue, l’apprentissage à partir de chaque événement, l’adaptation des défenses et le comblement des lacunes avant la prochaine attaque.
Cela est d’autant plus important que les tendances sont récentes.Les rapports de l’Australian Signals Directorate(ASD) et d’autres organismes gouvernementaux montrent que les cyberincidents touchant des secteurs tels que l’eau, l’énergie et les transports sont en augmentation.
Même des événements relativement mineurs peuvent avoir des répercussions sur des systèmes interdépendants, affectant les chaînes d’approvisionnement, la sécurité publique et les services essentiels. Ces tendances soulignent l’urgence d’une approche axée sur la reprise.
Les RSSI doivent prendre l’initiative de faire de la résilience cybernétique plus qu’une simple case à cocher. Cela signifie que la résilience doit être considérée comme une capacité dynamique, de bout en bout, qui implique que les personnes, les processus et la technologie travaillent de concert.
Un changement de réglementation qui a des retombées stratégiques
SOCI has represented a significant shift in Australia’s approach to cyber regulation. It moves beyond fragmented, voluntary approaches and creates a cohesive national framework for protecting critical infrastructure. While it certainly has introduced new complexity, reporting burdens, and compliance costs, it also provides an opportunity for organisations to elevate their security maturity and embed resilience at the core of their operations.
Rather than viewing SOCI as merely a compliance task, forward-thinking CISOs can treat it as a strategic catalyst. It provides board-level backing for investment, formalises risk practices, and improves alignment between business and security. The inclusion of government assistance measures and threat-sharing mechanisms further positions SOCI as a collaborative tool, not just a mandate.
As threats evolve and digital infrastructure becomes more embedded in national life, resilience must be the priority. SOCI sets the stage. Now it’s up to us to act.
Pour en savoir plus sur vos obligations, consultezGuide de la loi SOCI.