IT Support
Menu

Industrie & défense · IT Support

AirCyber, exigences DGA et questionnaires clients : éviter trois démarches séparées

Réutiliser les preuves communes et suivre les écarts propres à chaque client.

Plusieurs demandes, un même système d’information

Une entreprise qui travaille pour l’aéronautique et la défense peut recevoir une demande AirCyber, une référence au RMC-F de la DGA et un questionnaire propre à un donneur d’ordres. Les équipes ont alors l’impression de recommencer trois fois le même audit. Il existe pourtant un socle de pratiques commun : connaître les actifs, maîtriser les accès, sauvegarder les données, gérer les incidents et suivre les actions. L’objectif est de documenter ce socle une fois, puis d’identifier clairement les différences entre les cadres.

Cette méthode ne transforme pas les référentiels en équivalences. Une preuve peut être utile dans plusieurs évaluations sans répondre complètement à chaque question. Une politique de contrôle des accès, par exemple, montre une intention ; une revue des droits datée montre son application. Selon la demande, il faudra l’une, l’autre ou les deux, sur un périmètre précis.

Commencer par les sources et les contrats

BoostAeroSpace présente AirCyber comme une démarche de maturité cyber pour la filière aéronautique et spatiale. La DGA décrit le RMC-F comme un premier niveau de 21 exigences destiné à harmoniser progressivement les attentes de la filière défense. Les questionnaires des clients, eux, peuvent ajouter un périmètre, une formulation ou des modalités de preuve spécifiques. Le clausier cyber de la DGA rappelle aussi l’importance des documents contractuels dans les marchés concernés.

Avant de construire un tableau de correspondance, collectez les versions effectivement demandées : référence, date, client, contrat, niveau visé, entité évaluée et échéance. Sans ce cadrage, une réponse correcte pour un site ou une activité risque d’être réutilisée à tort pour un autre. Pour mieux distinguer les cadres, consultez notre comparatif ISO 27001, PART-IS, AirCyber et RMC-F.

Construire un registre de mesures et de preuves

Au lieu d’ouvrir un dossier séparé par questionnaire, créez un registre central de mesures. Chaque ligne peut préciser l’objectif de sécurité, le périmètre couvert, le responsable, la pratique en place, la preuve disponible, sa date et la prochaine vérification. Ajoutez ensuite des colonnes indiquant quelles questions AirCyber, RMC-F ou client sont liées à cette mesure. Le lien doit être relu par une personne compétente : une ressemblance de vocabulaire n’établit pas automatiquement une couverture complète.

Un exemple simple concerne les sauvegardes. Le registre décrit les systèmes couverts, les fréquences, la protection des copies et les résultats des derniers tests de restauration. Ces informations peuvent soutenir plusieurs réponses. Si un contrat demande en plus un délai de reprise propre à une prestation, cette exigence reste une ligne distincte avec son résultat de test et son responsable. La structure commune réduit les doublons sans masquer l’écart particulier.

Les preuves à tenir à jour peuvent notamment comprendre :

  • la cartographie des systèmes, données et flux concernés ;
  • les décisions de la direction et les responsabilités sécurité ;
  • les règles d’habilitation et les résultats des revues d’accès ;
  • les tests de sauvegarde et de restauration ;
  • les procédures d’alerte et les exercices de crise ;
  • le suivi des prestataires, des vulnérabilités et des actions correctives.

Ces documents ne doivent pas être partagés en bloc avec tous les clients. Prévoyez une version adaptée à chaque demande et un contrôle des informations révélées. Le registre interne peut contenir des détails qu’il serait inapproprié de transmettre, alors qu’une synthèse, une attestation ou une revue encadrée répond à la question posée.

Distinguer le socle commun des écarts particuliers

Une matrice utile comporte trois états : couvert et démontré, partiellement couvert, non couvert. Ajoutez la raison du classement et l’action prévue. Le périmètre est indispensable : une règle d’accès conditionnel active pour les comptes bureautiques ne prouve pas, à elle seule, la protection des accès de maintenance d’un atelier. De même, une analyse de risques générale ne suffit pas toujours pour un projet ayant des données ou interfaces spécifiques.

L’analyse de risques aide à choisir l’ordre des corrections. Un écart qui menace une livraison ou expose des données client peut passer avant une amélioration documentaire moins urgente. Les échéances contractuelles entrent aussi dans la décision. Lorsque plusieurs clients demandent des mesures proches, privilégiez une solution durable qui protège réellement l’entreprise et qui pourra être démontrée à chacun.

Répartir les rôles pour éviter les réponses contradictoires

La direction valide les engagements pris. Les métiers décrivent les processus et les conséquences d’une interruption. L’informatique et les prestataires apportent les configurations et résultats de tests. Le responsable sécurité vérifie la cohérence des réponses, suit les écarts et prépare les échanges avec les évaluateurs. Sans ce circuit, deux questionnaires peuvent recevoir des réponses différentes à quelques semaines d’intervalle.

Un RSSI externalisé peut tenir cette coordination et maintenir le registre dans la durée. Il n’attribue pas un niveau AirCyber et ne décide pas à la place d’un donneur d’ordres si une clause est satisfaite. Son rôle est d’organiser les éléments factuels, d’expliquer les écarts et de piloter les actions jusqu’à leur vérification.

Une démarche réutilisable, mais jamais automatique

Le bon résultat est un dossier commun vivant, accompagné de vues propres à chaque client. Avant chaque transmission, vérifiez les changements intervenus : nouveau tenant, nouveau sous-traitant, déménagement, incident, modification du contrat ou évolution du référentiel. Une preuve ancienne peut ne plus décrire la situation actuelle.

Pour approfondir, voyez comment préparer un dossier cyber défense, quelles preuves préparer pour AirCyber et comment aborder une évaluation fournisseur de Naval Group. IT Support accompagne les sous-traitants industriels et de défense dans cette mise en cohérence, l’analyse des risques et le suivi des mesures techniques.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact