IT Support
Menu

Veille cyber · IT Support

AirCyber 2026 : surveiller sa surface d’attaque avec Q.4.5.1

Comprenez la nouvelle question, son effet sur votre évaluation et les actions à préparer.

Illustration d’un contrôle de composant aéronautique en atelier

Q.4.5.1 disponible · Correspondances NIS2 France partielles

Public concerné : Fournisseurs aéronautiques, industriels et de défense engagés dans AirCyber.

Informations actualisées le . Le périmètre et les échéances doivent être appréciés selon votre situation.

Tous les dossiers de veille →

AirCyber 2026 : la surveillance Internet entre dans le niveau Bronze

Un VPN oublié, un portail fournisseur peu maintenu ou une passerelle de télémaintenance ouverte peuvent exposer une entreprise industrielle, même lorsque ses postes sont protégés et ses sauvegardes opérationnelles. Ces services doivent être identifiés, surveillés et corrigés lorsqu’une faiblesse apparaît.

Depuis le 30 juin 2026 à 12 h, AirCyber intègre la question Q.4.5.1 au niveau Bronze, dans le cluster CL4, consacré à l’architecture réseau sécurisée. Elle porte sur la surveillance continue des actifs exposés sur Internet : identifier les vulnérabilités et les mauvaises configurations, alerter les personnes responsables et engager leur traitement sans délai.

Concrètement, cette exigence prévoit un scan journalier des adresses IP exposées, avec une alerte en cas de découverte d’une vulnérabilité critique. Pour les fournisseurs aéronautiques et de défense, cela implique de connaître leurs services accessibles depuis l’extérieur et d’organiser la réponse aux alertes.

Les évolutions AirCyber à retenir en septembre 2026

Q.4.5.1 est disponible au niveau Bronze et s’applique aux évaluations en cours. Les entreprises déjà engagées dans leur assessment doivent intégrer ce contrôle à leur préparation, même si elles ont sélectionné leur évaluateur.

Les correspondances de niveau élevé entre AirCyber et NIS2 France sont également disponibles. Le déploiement des correspondances de niveau moyen et faible est prévu au quatrième trimestre 2026. Ces rapprochements facilitent le travail des entreprises qui doivent répondre à plusieurs exigences cyber : une mesure déjà en place peut être reliée aux attentes de chaque démarche.

En septembre 2026, AirCyber compte 452 membres, dont 367 évalués. Parmi eux, 123 ont atteint le niveau Bronze, 85 le niveau Argent et 38 le niveau Or. Pour les PME de la filière, cette progression s’appuie sur des travaux concrets : sécuriser les accès, protéger les données, préparer la continuité et suivre les actions dans la durée.

Septembre 2026

La communauté AirCyber en chiffres

Membres
452
Membres évalués
367

Répartition des 367 membres évalués

  • Bronze123
  • Argent85
  • Or38
  • En dessous de Bronze121
Nombre de membres par niveau. Les 85 membres non évalués ne figurent pas dans les barres.

Le prochain rendez-vous communautaire « On fait le point » est prévu le 26 novembre 2026. L’horaire et le lien d’accès seront précisés dans l’outil de maturité AirCyber ou sur le site de la communauté.

Quels effets sur votre évaluation et votre score ?

La prise en compte de Q.4.5.1 dépend de l’avancement de votre évaluation. Le point décisif est la validation du rapport par le MA, votre évaluateur de maturité.

Votre évaluation est encore en cours

La question entre automatiquement dans le calcul du score, avant comme après la sélection du MA. Si vous avez déjà préparé vos réponses, reprenez votre questionnaire et vérifiez que la surveillance externe est couverte par vos mesures et vos preuves.

Par exemple, un prestataire peut déjà contrôler vos adresses IP publiques sans que cette prestation soit décrite dans votre dossier AirCyber. Il faut alors préciser le périmètre surveillé, la fréquence des contrôles, les destinataires des alertes et la manière dont les corrections sont suivies. Si cette surveillance n’existe pas encore, elle devient un chantier à intégrer au plan d’action.

Votre rapport a déjà été validé par le MA

Le score du rapport validé n’est pas recalculé rétroactivement pour intégrer cette nouvelle question. Vous pouvez néanmoins préparer votre prochain cycle d’évaluation en organisant dès maintenant la surveillance de vos actifs publics.

L’objectif reste de réduire les possibilités d’accès à votre système d’information. Un niveau de maturité atteint doit s’appuyer sur des pratiques entretenues au quotidien, notamment lorsqu’un service est ajouté ou qu’un prestataire modifie un accès.

Quels actifs faut-il recenser ?

Commencez par les services accessibles depuis Internet. Rapprochez cette liste de votre cartographie informatique et des prestations confiées à vos hébergeurs, intégrateurs ou mainteneurs :

  • les adresses IP publiques des sites, pare-feux et accès VPN ;
  • les domaines, sous-domaines, sites web et portails clients ;
  • les applications métier et serveurs publiés sur Internet ;
  • les ressources cloud disposant d’un accès public ;
  • les services de transfert de fichiers et les passerelles d’accès à distance ;
  • les interfaces de télémaintenance exposées par vos prestataires.

Pour chaque service, identifiez son usage, son propriétaire et son responsable technique. Précisez qui peut appliquer un correctif, modifier une configuration ou fermer l’accès. Un service hébergé chez un tiers doit lui aussi avoir un interlocuteur capable d’agir.

Cet inventaire doit suivre les changements de votre entreprise. Une nouvelle application, une migration cloud ou une ouverture temporaire pour un fournisseur peut modifier l’exposition. Intégrez sa mise à jour à vos processus de changement et de mise en production.

Comment organiser la surveillance au quotidien ?

La surveillance doit relier la découverte des actifs, le contrôle de leur exposition, la qualification des alertes et le suivi des corrections. Voici comment nous recommandons d’organiser ce travail dans une PME industrielle.

Maintenir un inventaire à jour

Comparez les actifs détectés depuis l’extérieur avec ceux que vos équipes connaissent. Un nouveau sous-domaine, un port ouvert ou un service temporaire mérite une vérification. Retrouvez son propriétaire et confirmez que son exposition répond toujours à un besoin métier.

Vérifier que les contrôles fonctionnent

Suivez l’exécution des scans journaliers : périmètre couvert, dernier passage réussi, erreurs et interruptions. Une panne de l’outil ou un actif sorti du périmètre doit être repéré rapidement. Adaptez les méthodes de contrôle aux services concernés, en coordination avec leurs responsables.

Donner une suite aux alertes

Définissez qui reçoit les alertes, qui les qualifie et qui décide de l’intervention. Prévoyez un relais en cas d’absence et une escalade vers la direction lorsque la situation peut affecter la production ou des données sensibles.

Une alerte sur un VPN critique peut ainsi ouvrir un ticket affecté au prestataire réseau, avec un responsable interne chargé de suivre la correction. Le RSSI conserve la visibilité sur le risque et les mesures prises.

Contrôler la correction

Après une mise à jour, une restriction d’accès ou une modification de configuration, vérifiez que la faiblesse a été traitée. Conservez le résultat du contrôle et clôturez le ticket avec les éléments utiles. Si vous suspectez une compromission, activez également votre procédure de réponse à incident.

Comment traiter une vulnérabilité critique sans délai ?

Dès qu’une alerte critique est reçue, qualifiez le service concerné, son exposition et les conséquences possibles pour l’entreprise. Mobilisez le responsable technique et décidez des mesures à prendre pour réduire le risque.

Le traitement doit prévoir un responsable joignable, une procédure d’urgence et un suivi jusqu’à la correction. La priorité dépend notamment de l’exploitation possible de la vulnérabilité, des données accessibles et du rôle du service dans votre activité.

Dans un environnement industriel, une mise à jour peut nécessiter une validation constructeur ou une fenêtre d’intervention. Examinez alors les protections temporaires : limiter les origines autorisées, désactiver un accès inutilisé ou isoler le service concerné. Validez ces changements avec la production et contrôlez leur effet.

L’ANSSI détaille les enjeux liés à l’évolution de l’exposition et aux vulnérabilités critiques sur sa page consacrée aux services exposés à Internet.

Quelles preuves préparer pour Q.4.5.1 ?

Votre dossier doit permettre à l’évaluateur de comprendre comment la surveillance fonctionne et comment votre entreprise traite les résultats. Nous vous conseillons de préparer :

  • un inventaire des actifs exposés et du périmètre surveillé ;
  • la configuration du contrôle journalier et les traces de son exécution ;
  • les règles d’alerte, les destinataires et les modalités d’escalade ;
  • un exemple de vulnérabilité qualifiée et son ticket de traitement ;
  • les traces de correction et de vérification après intervention ;
  • les limites de couverture et les actions prévues pour les traiter.

Choisissez un exemple suivi de bout en bout. Une alerte, son affectation, l’intervention et le contrôle final montrent comment vous passez de la détection à la réduction du risque. Convenez avec votre MA des preuves adaptées au périmètre évalué et protégez les détails sensibles de votre architecture lors des échanges.

Notre guide sur les preuves à préparer avant une évaluation AirCyber vous aide à organiser ce dossier.

Comment cette surveillance complète-t-elle l’EDR et le pentest ?

La surveillance externe examine les services visibles depuis Internet. L’EDR surveille l’activité des postes et serveurs sur lesquels il est installé. La supervision d’exploitation suit notamment la disponibilité des services, tandis qu’un test d’intrusion explore les possibilités d’attaque sur un périmètre défini.

Ces dispositifs se complètent. Pour Q.4.5.1, vérifiez la couverture de vos actifs publics et la fréquence des contrôles. Reliez ensuite les alertes externes aux équipes qui administrent les équipements et aux personnes qui pilotent les incidents.

Réseaux industriels et télémaintenance : quels points de vigilance ?

Les accès de télémaintenance méritent une attention particulière : ils peuvent relier un service exposé à Internet aux réseaux d’atelier. Identifiez les mainteneurs autorisés, les équipements accessibles, les conditions d’ouverture et la personne capable de suspendre l’accès.

Associez la surveillance externe à la segmentation des réseaux, à la gestion des droits et à la traçabilité des interventions. Travaillez avec la production pour préserver les accès nécessaires tout en réduisant l’exposition.

IT Support vous accompagne dans la sécurisation des réseaux industriels et de la télémaintenance, avec vos équipes et les intervenants techniques concernés.

AirCyber et NIS2 : réutiliser les travaux déjà réalisés

Les correspondances avec NIS2 France permettent de rapprocher les mesures AirCyber des attentes du cadre français. Elles peuvent aider votre RSSI à organiser un plan d’action commun et à retrouver les preuves déjà disponibles.

Prenez la gestion des vulnérabilités : l’inventaire des actifs, le suivi des alertes et les tickets de correction peuvent alimenter plusieurs dossiers. Pour chaque démarche, rattachez ces éléments au périmètre concerné et aux critères d’évaluation correspondants.

AirCyber, ISO 27001 et les cadres réglementaires conservent leurs objectifs et leurs modalités propres. Votre analyse doit couvrir les activités de l’entreprise, ses engagements clients et les obligations applicables. Notre comparatif des référentiels cyber vous aide à situer chaque démarche.

Comment IT Support peut vous accompagner

Avec notre offre de RSSI externalisé et d’accompagnement AirCyber, nous vous aidons à définir le périmètre, identifier les écarts et organiser les actions avec vos équipes et prestataires.

Pour Q.4.5.1, nous examinons la surveillance existante, la couverture des actifs publics et le traitement des alertes. Nous préparons avec vous les responsabilités, le suivi des corrections et les preuves utiles à l’évaluation. Ce travail s’intègre à votre démarche de sécurité et aux contraintes de votre activité industrielle.

Questions fréquentes

La sélection du MA permet-elle de conserver l’ancien score ?

Toute évaluation en cours intègre Q.4.5.1, y compris après sélection du MA. Les rapports déjà validés conservent leur score, sans recalcul rétroactif lié à cette question.

Comment choisir une solution de surveillance ?

Examinez la couverture de vos actifs, la fréquence des contrôles, la qualité des alertes et leur intégration dans votre suivi des incidents. Définissez avec votre évaluateur les preuves à présenter et avec vos prestataires les responsabilités de correction.

Où consulter son questionnaire AirCyber ?

Votre questionnaire et le suivi de votre évaluation sont accessibles dans l’outil de maturité AirCyber. Votre MA vous accompagne sur les critères applicables à votre périmètre. Vous pouvez également retrouver les informations générales du programme sur le site de BoostAeroSpace.

Les autres dossiers de veille

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact