IT Support
Menu

Industrie & défense · IT Support

Fournisseur de Naval Group : se préparer à une évaluation cybersécurité

Préparer des réponses fiables et des preuves utiles pour une revue fournisseur.

Ce que disent les informations publiques de Naval Group

Une entreprise qui fournit Naval Group peut se demander comment préparer une évaluation cybersécurité. Il serait trompeur de publier une liste présentée comme le questionnaire exact applicable à tous ses fournisseurs : les attentes dépendent du référencement, de la prestation et des pièces contractuelles. En revanche, les documents publics donnent un cadre de préparation sérieux.

Dans son rapport annuel 2024, Naval Group indique avoir intégré des exigences minimales de sécurité harmonisées avec la DGA à son processus de référencement fournisseur, particulièrement pour les prestataires de services sensibles. Le groupe décrit des audits et revues périodiques suivis de recommandations. Il précise également que des fournisseurs ont été évalués en protection de l’information. Ces éléments montrent qu’une réponse ponctuelle à un formulaire ne suffit pas à elle seule : la sécurité doit pouvoir être expliquée et suivie dans le temps.

Naval Group met aussi à disposition un kit fournisseur relatif à la sûreté. Ce document public aide à situer plusieurs références et bonnes pratiques. Il ne faut toutefois pas l’assimiler sans examen à l’ensemble des exigences cyber de chaque marché. Le premier document à lire reste celui qui vous est remis dans votre relation contractuelle.

Étape 1 : clarifier le périmètre de la prestation

Listez les activités réalisées pour le client et les moyens utilisés. Recevez-vous des fichiers techniques ? Intervenez-vous sur site ou à distance ? Votre équipe utilise-t-elle un portail, une messagerie dédiée, un espace collaboratif ou une application de production ? Des partenaires de second rang interviennent-ils ? Les réponses déterminent les systèmes et personnes à inclure dans le diagnostic.

La classification et les règles de traitement des informations doivent être lues dans les documents du client et du contrat. Ne supposez pas qu’un fichier est librement partageable parce qu’il est accessible à plusieurs interlocuteurs. Définissez un canal autorisé pour chaque échange, une règle de conservation et une procédure de retrait des accès lorsque la mission s’achève. Si le contrat prévoit des obligations particulières, faites-les confirmer par le responsable désigné chez le client.

Étape 2 : vérifier les mesures réellement appliquées

Un état des lieux utile couvre les comptes, les droits, les postes, les serveurs, la sauvegarde, la gestion des incidents et les prestataires. Examinez les comptes à privilèges et les accès externes : qui peut voir ou exporter les données, qui autorise les droits, et à quel rythme les revoit-on ? Dans Microsoft 365 ou Azure, la sécurisation du tenant peut impliquer une revue des partages, de l’authentification et des règles d’accès conditionnel. Les choix techniques doivent rester compatibles avec les usages du projet.

Vérifiez aussi la continuité. Si un poste de conception, un serveur de fichiers ou la messagerie devient indisponible, quelles livraisons sont touchées et pendant combien de temps ? Une sauvegarde n’apporte une garantie utile que si les données nécessaires sont couvertes et si la restauration a été testée. La direction et les responsables de production doivent participer à ces arbitrages, car ils connaissent les engagements pris envers le donneur d’ordres.

Étape 3 : préparer un dossier de preuves

La préparation est plus simple si chaque réponse attendue renvoie à un propriétaire et à une preuve datée. Selon les questions reçues, prévoyez notamment :

  • un schéma du périmètre et des flux concernés par la prestation ;
  • des responsabilités documentées pour la sécurité et les incidents ;
  • une méthode d’ouverture, de revue et de fermeture des accès ;
  • des comptes rendus de sauvegarde et de tests de restauration ;
  • une procédure de signalement et un registre des incidents ;
  • un plan d’actions avec responsables, échéances et éléments de clôture.

Ces exemples ne constituent pas une liste officielle de Naval Group. Ils représentent des éléments généralement utiles pour démontrer une pratique de sécurité. Il faut conserver les preuves dans un espace maîtrisé et ne transmettre au client que ce qui est demandé, par le canal prévu. Si un document contient des informations sensibles concernant d’autres clients ou votre architecture, préparez une version adaptée ou une présentation contrôlée.

Étape 4 : suivre les écarts après l’évaluation

Une revue peut déboucher sur des questions, des observations ou un plan correctif. Classez les écarts selon le risque pour la prestation et les échéances convenues, puis attribuez un responsable à chaque action. Une mesure achevée doit être vérifiée : une politique signée ne suffit pas si les droits d’accès ou les sauvegardes ne reflètent pas son contenu. Conservez la décision prise, la date du changement et le résultat du contrôle.

Ce suivi peut être réutilisé pour le RMC-F de la DGA, lorsque celui-ci est pertinent, mais ne supposez pas qu’une autoévaluation remplace les exigences particulières d’un contrat Naval Group. Notre article sur la préparation d’un dossier cyber défense détaille cette articulation.

Un interlocuteur et un pilotage dans la durée

Les achats, la qualité, l’informatique et la direction peuvent tous détenir une partie des réponses. Un interlocuteur cyber identifié coordonne ces informations, pose les questions au client et maintient le dossier à jour entre deux revues. Un RSSI externalisé peut prendre ce rôle de pilotage avec vos responsables internes, notamment lorsque plusieurs donneurs d’ordres formulent des demandes différentes.

IT Support accompagne les sous-traitants industriels et de défense dans l’analyse des risques, la sécurisation des accès et la préparation des preuves. Notre démarche ne suppose aucune affiliation avec Naval Group et ne garantit pas le résultat d’un référencement ou d’une évaluation ; elle vous aide à présenter une situation fidèle et un plan de progrès vérifiable.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact