IT Support
Menu

Industrie & défense · IT Support

Sous-traitant de la défense : préparer son dossier cyber pour un donneur d’ordres

Organiser les preuves et les actions avant une évaluation fournisseur.

À quoi sert un dossier cyber fournisseur ?

Lorsqu’un sous-traitant répond à un donneur d’ordres de la défense, il doit parfois expliquer comment il protège les informations reçues, ses outils de travail et la continuité de ses prestations. Les questions peuvent arriver au référencement, dans un appel d’offres, pendant un contrat ou après un incident. Un dossier cyber bien tenu permet de répondre avec des faits vérifiables. Il sert aussi en interne : la direction voit les risques encore ouverts et l’équipe technique sait quelles actions ont été décidées.

Ce dossier n’est pas un modèle unique que l’on complète une fois pour toutes. Le contenu dépend du rôle de l’entreprise, des données échangées et des clauses du marché. Un fabricant de pièces, un bureau d’études et un prestataire disposant d’un accès distant à un système client n’ont pas le même périmètre. La première étape consiste donc à comprendre la demande précise avant de produire des documents.

Lire les exigences applicables avant de répondre

La DGA présente le RMC-F comme la première marche d’un référentiel destiné à harmoniser les attentes cyber de la filière défense. Il comprend 21 exigences de base et s’accompagne d’un formulaire d’autoévaluation et de guides. La DGA indique une intégration progressive dans les relations contractuelles avec l’industrie. Il faut donc vérifier si le RMC-F est demandé dans votre situation, à quel périmètre il s’applique et quels justificatifs sont attendus.

La DGA publie aussi un clausier cyber initial destiné à préparer les clauses de ses marchés. Cette publication aide à comprendre la logique des demandes, mais ne remplace jamais la lecture de votre propre contrat, de ses annexes et des instructions de votre client. Des exigences supplémentaires peuvent concerner la prestation, les modalités de livraison, les accès ou le traitement de certaines informations. En cas d’ambiguïté, demandez une clarification au donneur d’ordres au lieu de présumer qu’une mesure générale couvre le besoin.

Définir le périmètre du dossier

Commencez par représenter la chaîne de travail : qui reçoit les informations, où elles sont stockées, quels outils les traitent, qui peut y accéder et à quels sous-traitants elles sont éventuellement confiées. Incluez les échanges de messagerie, les espaces de fichiers, les postes de travail, les applications métiers et les accès de maintenance. Si une partie du travail utilise Azure, Microsoft 365 ou un prestataire d’infogérance, précisez les responsabilités respectives.

Ce périmètre empêche deux erreurs fréquentes. La première est de répondre « oui » à une mesure parce qu’elle existe dans un service de l’entreprise alors qu’elle n’est pas appliquée à l’activité du contrat. La seconde est de laisser hors du dossier un système essentiel, par exemple un poste utilisé pour préparer des plans ou un serveur de fichiers partagé avec un autre site. Un schéma simple et une liste de responsables suffisent souvent pour démarrer.

Rassembler des preuves proportionnées et à jour

Une réponse déclarative devient plus solide lorsqu’elle renvoie à un élément daté et identifiable. Pour chaque domaine demandé, désignez un propriétaire de l’information et une preuve. Le dossier peut contenir, selon le contexte :

  • une politique de sécurité et les responsabilités associées ;
  • un inventaire des systèmes et des comptes ayant accès aux données du client ;
  • des règles d’habilitation et la trace de revues d’accès ;
  • la description des sauvegardes et les résultats de tests de restauration ;
  • une procédure d’alerte et de traitement des incidents ;
  • un suivi des vulnérabilités, des changements et des actions correctives ;
  • les éléments de continuité nécessaires pour tenir vos engagements.

Il ne s’agit pas d’envoyer spontanément l’ensemble de vos configurations, journaux ou documents internes. Préparez des éléments adaptés à la question posée, protégez les informations sensibles et utilisez le canal prévu par le client. Si une preuve ne peut être partagée intégralement, expliquez ce qui peut être montré lors d’une revue contrôlée. La cohérence entre la réponse, le document et la réalité opérationnelle compte davantage que le volume du dossier.

Transformer les écarts en plan d’actions

Il est normal qu’un diagnostic mette en évidence des mesures incomplètes. Une réponse fiable indique l’état actuel, le risque associé et l’action prévue. Pour chaque écart, notez le responsable, l’échéance, les moyens nécessaires et le critère de clôture. Une analyse de risques cyber permet de prioriser les points qui menacent le plus la prestation ou la confidentialité des informations.

Prenons un exemple : les comptes d’anciens intervenants sont désactivés lors des départs, mais aucune revue périodique n’est réalisée. Le plan peut prévoir un propriétaire des droits, un calendrier de contrôle et la conservation d’un compte rendu de chaque revue. L’action n’est réellement terminée que lorsque la pratique fonctionne et que sa preuve peut être produite.

Préparer l’échange avec le donneur d’ordres

Avant d’envoyer le dossier, faites relire les réponses par les responsables métiers et techniques. Vérifiez les termes utilisés, les dates, les périmètres et les engagements formulés. Un questionnaire rempli uniquement par l’informatique peut ignorer une contrainte de production ; un document rédigé uniquement par les achats peut décrire une mesure qui n’est pas déployée. Désignez aussi un interlocuteur pour répondre aux questions complémentaires et suivre les éventuelles recommandations.

Après l’évaluation, conservez la version transmise et le suivi des décisions. Le dossier doit être revu quand un nouvel outil, un nouveau site, un sous-traitant ou une nouvelle clause modifie le risque. Un RSSI externalisé peut coordonner ce suivi sans faire reposer toute la démarche sur une seule personne.

IT Support accompagne les sous-traitants industriels et de défense pour cadrer le périmètre, évaluer les écarts, sécuriser les accès et préparer des preuves adaptées. Pour comprendre comment réutiliser ce travail dans plusieurs démarches, consultez notre comparatif des référentiels cyber et notre guide sur le dossier commun AirCyber, DGA et clients.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact