IT Support
Menu

Cybersécurité · IT Support

AirCyber Bronze, Argent ou Or : quel niveau viser ?

Choisir un objectif réaliste avant de lancer les travaux.

Trois niveaux, mais pas un objectif identique pour tous

AirCyber propose une progression de maturité Bronze, Argent et Or aux entreprises de la chaîne d’approvisionnement aéronautique, spatiale et défense. Le GIFAS décrit ces trois niveaux comme un cadre pour mesurer les progrès. Le niveau le plus élevé n’est pas automatiquement le meilleur point de départ pour votre entreprise : il faut tenir compte des attentes de vos clients, de votre activité et des mesures réellement appliquées.

La question utile n’est donc pas « Quel badge peut-on obtenir le plus vite ? », mais « Quel niveau devons-nous démontrer, et quels changements seront nécessaires pour l’atteindre durablement ? ». Cette distinction évite d’annoncer un objectif commercial avant d’avoir examiné le système d’information et l’organisation qui le protège.

Ce que signifie la progression Bronze, Argent, Or

Ces niveaux servent à décrire une montée en maturité, pas trois offres informatiques interchangeables. Bronze constitue le premier palier, Argent marque une progression et Or le niveau le plus avancé du parcours. Le détail des questions applicables et des modalités d’évaluation relève du référentiel AirCyber. Certaines questions complémentaires dépendent de l’activité évaluée : le document officiel sur les moyens de conformité demande par exemple d’examiner les catégories de questions étendues en fonction du périmètre réel de l’entreprise.

Il serait trompeur de réduire chaque niveau à une liste universelle d’outils à acheter. Deux fournisseurs peuvent viser le même palier tout en ayant des systèmes, des sites et des dépendances très différents. Une société de services numériques qui développe des logiciels n’a pas exactement les mêmes enjeux qu’un sous-traitant industriel dont la production dépend d’équipements spécialisés.

Partir de l’exigence du donneur d’ordres

Avant de fixer une cible, vérifiez ce que demande effectivement votre client ou l’appel d’offres : un niveau précis, une preuve de progression, une échéance ou un périmètre particulier. Demandez également à quelle entité et à quel site l’attente s’applique. Une formulation générale dans un questionnaire fournisseur ne suffit pas toujours à décider du périmètre à évaluer.

Cette clarification permet de construire un calendrier crédible. Si un client attend un niveau à une date donnée, l’entreprise doit distinguer la préparation interne, la mise en œuvre des actions et l’évaluation réalisée dans le cadre du programme. Un accompagnement externe peut coordonner ces étapes ; il ne peut pas promettre la décision de l’évaluateur.

Évaluer honnêtement son point de départ

Le diagnostic initial confronte les réponses au questionnaire aux pratiques observées. Qui approuve les droits d’accès ? Les sauvegardes sont-elles restaurées lors de tests ? Les collaborateurs savent-ils signaler un incident ? Les équipements et applications importants sont-ils identifiés ? Il est préférable de signaler un écart que de s’appuyer sur une procédure jamais appliquée.

Le diagnostic doit aussi prendre en compte les projets déjà prévus : migration de messagerie, changement d’hébergeur, ouverture d’un site ou renouvellement d’équipements. Ces changements peuvent modifier le risque et les preuves disponibles. Ils peuvent également offrir une occasion de corriger une pratique au lieu de déployer une mesure provisoire juste avant l’évaluation.

Choisir une cible atteignable et utile

Un objectif réaliste réunit trois éléments : l’attente des clients, la capacité de l’entreprise à agir et l’intérêt des mesures pour sa résilience. Si un écart majeur concerne une activité essentielle, il mérite souvent une priorité élevée même si le questionnaire ne semble pas le plus difficile à compléter. À l’inverse, une amélioration marginale ne doit pas écarter des mesures de base mal maîtrisées.

Une feuille de route peut prévoir un premier niveau, puis une progression ultérieure. Elle doit indiquer les actions, leurs responsables, les moyens nécessaires et les critères de vérification. Le niveau visé se réexamine lorsque les activités ou les exigences des clients évoluent. BoostAeroSpace présente AirCyber comme un dispositif de suivi de maturité, avec des plans d’action et une progression dans le temps.

Le rôle d’un RSSI externalisé dans ce choix

Un RSSI externalisé aide à rapprocher les attentes commerciales et les contraintes techniques. Il mène les échanges avec la direction, les métiers et l’informatique, identifie les risques prioritaires et construit une feuille de route argumentée. Il peut suivre la réalisation des mesures et préparer l’entreprise à expliquer ses pratiques, sans se présenter comme l’organisme qui attribue le niveau AirCyber.

Son apport est particulièrement utile lorsqu’il faut arbitrer entre plusieurs chantiers : protection des comptes, sauvegardes, gestion des incidents, accès des prestataires ou sensibilisation. Une analyse de risques aide à décider quelles actions apportent le plus de valeur à l’activité, au-delà du seul objectif de labellisation.

Quatre questions à poser avant d’annoncer un niveau

  • Quel niveau ou quelle progression vos clients demandent-ils réellement, et pour quel périmètre ?
  • Quelles pratiques pouvez-vous démontrer aujourd’hui, au-delà des politiques écrites ?
  • Quels écarts exigent un changement technique ou organisationnel durable ?
  • Qui suivra les actions et leur maintien après l’évaluation ?

Si ces réponses restent floues, commencez par un état des lieux avant de choisir un palier. Découvrez notre accompagnement AirCyber et le guide complémentaire sur les preuves à préparer avant l’évaluation.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact