AERO EXCELLENCE™ V2 intègre la cybersécurité dans la labellisation des fournisseurs aéronautiques GIFAS. Guide complet : niveaux, exigences et processus.
AERO EXCELLENCE™ V2 est le référentiel d'excellence de la filière aéronautique et spatiale française, porté par le GIFAS, Airbus, Safran, Thales et Dassault Aviation. Il place désormais la cybersécurité au même niveau que la qualité et la performance industrielle — un changement structurant pour les 4 000 sous-traitants de la supply chain aéronautique française.
En 2023, un sous-traitant de rang 2 d'un grand donneur d'ordre aéronautique a vu sa chaîne de production paralysée pendant trois semaines à cause d'un ransomware. Le donneur d'ordre, qui avait lui-même subi une pression de l'aviation civile après un audit de conformité, a résilié le contrat six mois plus tard. Ce cas — dont les détails sont connus des cercles industriels même s'il n'a pas été médiatisé — illustre parfaitement pourquoi le GIFAS a décidé de faire de la cybersécurité un pilier non négociable d'AERO EXCELLENCE™ V2. La filière aéronautique et spatiale française génère 70 milliards d'euros de chiffre d'affaires et emploie 200 000 personnes. Chaque maillon faible de cette chaîne est une menace pour l'ensemble de l'écosystème. AERO EXCELLENCE™ V2 n'est pas une recommandation de bonne pratique — c'est un passeport d'accès aux marchés pour les fournisseurs qui veulent rester dans la course. Les premières clauses contractuelles opposables entrent en vigueur dès 2026 chez plusieurs donneurs d'ordre majeurs. Les PME et ETI sous-traitantes qui n'ont pas encore engagé leur démarche de labellisation jouent leur place dans la supply chain.
À retenir
- AERO EXCELLENCE™ V2 rend la cybersécurité obligatoire : pour la première fois, un sous-traitant aéronautique peut perdre son habilitation GIFAS sur des critères cyber seuls.
- 3 niveaux de labellisation : Starter, Performance et Excellence — chacun avec des exigences cybersécurité progressives alignées sur AirCyber Bronze, Silver et Gold.
- 182 contrôles techniques et organisationnels au niveau Excellence, couvrant la supply chain étendue et les systèmes industriels (OT/ICS).
- 2025-2027 : calendrier d'obligation progressive — le niveau Starter est exigible dès fin 2025 pour les fournisseurs de rang 1 des principaux donneurs d'ordre.
- Articulation directe avec AirCyber, ISO 27001 et NIS2 : la labellisation AERO EXCELLENCE™ V2 reconnaît et valorise les certifications existantes pour éviter la double charge.
AERO EXCELLENCE™ : historique et gouvernance du programme
Le programme AERO EXCELLENCE™ existe depuis 2012 sous l'impulsion du GIFAS — le Groupement des Industries Françaises Aéronautiques et Spatiales, qui fédère 400 entreprises représentant 95 % du chiffre d'affaires de la filière. Il a été conçu pour répondre à une réalité simple : les certifications qualité traditionnelles (EN 9100, ISO 9001) ne couvraient pas la performance industrielle au sens large — délais, compétitivité, innovation, durabilité. La version 1 d'AERO EXCELLENCE™ s'est donc concentrée sur la qualité et la performance industrielle.
La version 2 marque un tournant. Développée entre 2022 et 2024 en collaboration avec les donneurs d'ordre majeurs — Airbus Group, Safran, Thales, Dassault Aviation, ArianeGroup et MBDA —, elle intègre un troisième domaine d'évaluation : la cybersécurité. Le choix n'est pas anodin. L'ANSSI a documenté entre 2021 et 2024 plusieurs incidents cyber touchant la supply chain aéronautique française, dont certains ont eu des impacts opérationnels sur des lignes d'assemblage. L'Association Européenne des Industries Aérospatiales et de Défense (ASD), partenaire du GIFAS, a publié en 2023 son standard CYBER-ASD, qui a servi de socle technique pour le volet cybersécurité d'AERO EXCELLENCE™ V2.
La gouvernance du programme est assurée par un Comité de Pilotage GIFAS qui réunit trimestriellement les directions qualité et sécurité des donneurs d'ordre et les représentants des fédérations de sous-traitants (FAFIEC, FIM). L'organisme de labellisation agréé est Bureau Veritas Certification France, accrédité par le COFRAC, avec des auditeurs ayant une double compétence aéronautique et cybersécurité.
L'architecture d'AERO EXCELLENCE™ V2 : 3 domaines, 12 critères
AERO EXCELLENCE™ V2 s'articule autour de 3 domaines et 12 critères d'évaluation, chacun noté de 0 à 5 :
Domaine 1 — Qualité produit et process : maîtrise des procédés spéciaux, gestion des non-conformités, performance First-Pass-Yield (FPY), traçabilité documentaire, audits internes qualité. Ce domaine correspond à l'ancien périmètre AERO EXCELLENCE™ V1 et s'articule avec la certification EN 9100.
Domaine 2 — Performance industrielle : délais de livraison OTD (On-Time Delivery), productivité, flexibilité capacitaire, gestion des sous-traitants de rang N+1, innovation et R&D. Les donneurs d'ordre fixent des cibles sectorielles annuelles pour chaque indicateur.
Domaine 3 — Cybersécurité : c'est le nouveau domaine introduit par la V2. Il est structuré en 4 critères : Gouvernance cyber, Protection des systèmes d'information, Sécurité des systèmes industriels (OT/ICS), et Sécurité de la supply chain numérique. Ce domaine s'appuie sur le référentiel AirCyber — le label spécifique à la filière aéronautique porté par le GIFAS — et reconnaît les certifications ISO 27001 comme équivalent partiel.
Le volet cybersécurité d'AERO EXCELLENCE™ V2 : articulation avec AirCyber
Le domaine Cybersécurité d'AERO EXCELLENCE™ V2 est délibérément conçu pour s'aligner sur les niveaux AirCyber (Bronze, Silver, Gold), afin d'éviter la duplication des audits pour les entreprises déjà engagées dans la démarche AirCyber.
La logique de correspondance est la suivante :
- AERO EXCELLENCE™ V2 Starter → exige un niveau de maturité cyber équivalent AirCyber Bronze. L'entreprise doit avoir réalisé une auto-évaluation AirCyber ou équivalent, avec un plan de remédiation documenté.
- AERO EXCELLENCE™ V2 Performance → exige AirCyber Silver ou une certification ISO 27001 avec périmètre pertinent. Le plan de traitement des risques doit être à jour et les mesures prioritaires implémentées.
- AERO EXCELLENCE™ V2 Excellence → exige AirCyber Gold ou ISO 27001 + extension OT/ICS. Un audit tiers annuel est obligatoire, ainsi qu'un programme de sensibilisation des fournisseurs de rang N+1.
Cette articulation intelligente signifie qu'une PME qui a déjà obtenu AirCyber Bronze n'a pas à refaire un audit complet pour AERO EXCELLENCE™ V2 Starter — les preuves documentaires sont mutualisables. En revanche, les critères de performance industrielle et de qualité restent indépendants et font l'objet d'une évaluation séparée.
Sur la question de la directive NIS2, les fournisseurs aéronautiques qui entrent dans le périmètre des entités essentielles ou importantes ont un avantage : les exigences NIS2 en matière de gouvernance, de gestion des incidents et de sécurité de la chaîne d'approvisionnement recoupent largement les critères du domaine Cybersécurité d'AERO EXCELLENCE™ V2. Le GIFAS a publié un guide de mise en correspondance NIS2 ↔ AERO EXCELLENCE™ V2 disponible pour les adhérents.
Les 3 niveaux de maturité AERO EXCELLENCE™ : quelles exigences cybersécurité ?
La progression entre les trois niveaux AERO EXCELLENCE™ V2 reflète une montée en maturité réaliste, pensée pour les PME et ETI de la sous-traitance aéronautique :
Niveau Starter : les fondations
Le niveau Starter correspond aux bases non négociables. En cybersécurité, les exigences sont :
- Responsable cybersécurité identifié (peut être le DSI ou le directeur industriel dans les petites structures)
- Inventaire des actifs informatiques et OT critique
- Politique de mise à jour des systèmes documentée
- Sauvegarde testée des données critiques (fréquence mensuelle minimum)
- MFA activé sur les accès distants et les comptes administrateurs
- Plan de réponse aux incidents basique (qui appeler, comment isoler)
- Auto-évaluation AirCyber ou équivalent réalisée et plan correctif formalisé
Niveau Performance : la maturité opérationnelle
Au niveau Performance, les exigences cybersécurité deviennent opérationnelles :
- SMSI documenté et maintenu à jour (politique, procédures, registre des risques)
- EDR déployé sur 100 % des postes et serveurs
- Segmentation réseau IT/OT documentée et auditée
- Gestion des vulnérabilités avec délai de patch selon criticité (critique : 72h, haute : 30j)
- Sensibilisation cybersécurité annuelle pour tous les collaborateurs
- Exercice de crise cyber annuel (tabletop minimum)
- Audit AirCyber Silver réalisé par un prestataire qualifié PRIS ou ISO 27001 certifié
- Clauses cybersécurité insérées dans les contrats avec les fournisseurs de rang N+1
Niveau Excellence : la maîtrise totale de la chaîne
Le niveau Excellence est réservé aux fournisseurs stratégiques de rang 1. Il exige :
- Certification AirCyber Gold ou ISO 27001 avec extension OT (IEC 62443)
- SOC interne ou externalisé avec couverture 24/7 des systèmes critiques
- Threat intelligence adaptée au secteur aéronautique (abonnement CERT-FR, partage avec CERTA DGA)
- Programme de qualification cybersécurité pour les fournisseurs de rang 2 (auto-évaluation obligatoire)
- Red team exercise annuel sur périmètre critique
- Rapport d'incidents trimestriel transmis au donneur d'ordre
- BIA (Business Impact Analysis) avec RTO/RPO documentés pour les processus critiques
Tableau comparatif : AERO EXCELLENCE™ V2 vs AirCyber vs ISO 27001 vs NIS2
| Critère | AERO EXCELLENCE™ V2 | AirCyber | ISO 27001:2022 | NIS2 |
|---|---|---|---|---|
| Porteur | GIFAS + donneurs d'ordre | GIFAS | ISO / AFNOR | ANSSI / UE |
| Périmètre | Supply chain aéronautique FR | Supply chain aéronautique FR | Universel | Entités essentielles/importantes |
| Niveau entrée | Starter (auto-évaluation) | Bronze (auto-évaluation) | Certification tierce obligatoire | Déclaration obligatoire |
| Audit tiers | Obligatoire niveau Performance+ | Silver : audit tierce partie | Obligatoire (COFRAC) | Contrôle ex-post ANSSI |
| OT/ICS | Niveau Excellence | Gold | Extension IEC 62443 | Exigences sectorielles |
| Reconnaissance mutuelle | Reconnaît AirCyber et ISO 27001 | Reconnu par AERO EXCELLENCE™ | Reconnu partiellement | Reconnu partiellement |
| Sanctions | Perte d'habilitation GIFAS | Perte du label | Perte de certification | Amendes jusqu'à 10 M€ / 2 % CA |
| Renouvellement | Annuel (audit documentaire) + 3 ans (audit complet) | Annuel | 3 ans (cycle de surveillance) | Continu |
Processus de labellisation AERO EXCELLENCE™ V2 : de l'auto-évaluation à l'audit
La démarche de labellisation AERO EXCELLENCE™ V2 suit un processus en 4 étapes :
Étape 1 — Auto-évaluation sur la plateforme GIFAS : l'entreprise remplit le questionnaire en ligne disponible sur le portail GIFAS-INDUSTRY. Pour le domaine Cybersécurité, le questionnaire reprend les critères AirCyber avec des questions adaptées au contexte aéronautique (systèmes de CFAO, connectivité avec les systèmes des donneurs d'ordre, etc.). Cette auto-évaluation génère un score provisoire et un rapport de gaps.
Étape 2 — Plan d'amélioration et mise en œuvre : sur la base du rapport de gaps, l'entreprise élabore un plan d'actions avec jalons et responsables. Le GIFAS met à disposition des outils d'accompagnement (guides, formations en ligne, réseau de consultants agréés). La durée de mise en œuvre varie de 6 mois pour le niveau Starter à 18-24 mois pour le niveau Excellence.
Étape 3 — Audit de labellisation : pour les niveaux Performance et Excellence, un audit documentaire et sur site est réalisé par Bureau Veritas Certification France ou un organisme agréé GIFAS. L'auditeur cybersécurité est certifié ISO 27001 Lead Auditor avec une spécialisation sectorielle aéronautique. L'audit dure 2 à 5 jours selon la taille de l'entreprise et le niveau visé.
Étape 4 — Décision de labellisation et publication : le Comité de Labellisation GIFAS statue sur la base du rapport d'audit. En cas de labellisation, l'entreprise apparaît sur le registre public GIFAS-EXCELLENCE, consultable par les donneurs d'ordre. La décision est valable 3 ans avec un audit de surveillance annuel.
Calendrier de déploiement 2025-2027 dans la filière
Le GIFAS a défini un calendrier progressif pour éviter de créer un choc d'obligation sur une filière déjà sous pression. Voici les grandes échéances :
- 2025 (en cours) : publication du référentiel V2 complet et ouverture de la plateforme d'auto-évaluation. Formation des auditeurs. Premiers labels pilotes chez 50 fournisseurs volontaires.
- Fin 2025 : le niveau Starter devient une condition d'accès aux nouveaux appels d'offres Airbus chez les fournisseurs de rang 1 (environ 350 entreprises concernées en France).
- 2026 : Safran et Thales intègrent AERO EXCELLENCE™ V2 Performance dans leurs critères de qualification fournisseurs. Les contrats en renouvellement incluent des clauses AERO EXCELLENCE™.
- 2027 : objectif 80 % des fournisseurs de rang 1 labellisés Starter minimum. Le niveau Excellence est exigé pour les fournisseurs ayant accès aux données techniques classifiées (CSCST).
Impacts contractuels : clauses AERO EXCELLENCE™ dans les marchés Airbus et Safran
L'intégration d'AERO EXCELLENCE™ V2 dans les contrats fournisseurs suit plusieurs mécanismes :
Clause de qualification préalable : à partir de 2026, plusieurs donneurs d'ordre n'accepteront plus les dossiers de réponse à appel d'offres des fournisseurs qui ne peuvent pas produire une auto-évaluation AERO EXCELLENCE™ V2 à jour. Ce n'est pas une obligation légale au sens du code de la commande publique — c'est une clause contractuelle de droit privé, et donc pleinement opposable.
Clause de maintien de labellisation : pour les contrats pluriannuels, une clause oblige le fournisseur à maintenir son niveau de labellisation pendant toute la durée du contrat. Une dégradation du niveau (par exemple perte de la labellisation Performance suite à un incident cyber) peut déclencher un audit contractuel et, dans les cas graves, une résiliation pour faute.
Clause de transparence incidents : tout incident cyber significatif (arrêt de production de plus de 24h, compromission de données techniques, demande de rançon) doit être notifié au donneur d'ordre dans les 72 heures. Cette clause est directement inspirée des obligations NIS2 et reflète la volonté des donneurs d'ordre d'avoir une visibilité sur les risques cyber de leur supply chain.
Guide de mise en œuvre pour les PME et ETI sous-traitantes
La majorité des 4 000 fournisseurs concernés par AERO EXCELLENCE™ V2 sont des PME de 20 à 250 salariés, sans RSSI dédié et avec des budgets cyber limités. Voici une approche pragmatique en 3 phases :
Phase 1 — Préparation (mois 1-2) : réaliser l'auto-évaluation GIFAS en ligne (2-3 jours de travail interne), identifier les 5-10 gaps prioritaires, chiffrer le plan correctif. Si l'entreprise est déjà engagée dans une démarche AirCyber, les preuves documentaires existantes sont réutilisables — ne pas repartir de zéro.
Phase 2 — Mise en conformité Starter (mois 3-6) : se concentrer sur les mesures à fort impact et faible coût : MFA sur les accès distants (quelques jours), politique de sauvegarde testée (1 semaine), sensibilisation de base des collaborateurs (e-learning), désignation d'un référent cyber même si ce n'est pas un temps plein. Ces mesures seules suffisent pour le niveau Starter.
Phase 3 — Progression vers Performance (mois 7-18) : si le donneur d'ordre principal exige le niveau Performance, planifier sur 12-18 mois les investissements en EDR, en segmentation réseau et en audits tiers. Considérer une mutualisation avec d'autres PME de la filière (groupements d'achats cyber animés par certaines fédérations industrielles) ou un RSSI externalisé pour piloter la démarche à moindre coût.
Articulation avec le RMC DGA Fondamental pour les fournisseurs dual-use
Les fournisseurs aéronautiques qui travaillent également pour la défense (ce qu'on appelle le dual-use) doivent gérer deux référentiels distincts : AERO EXCELLENCE™ V2 côté civil/aéronautique, et le Référentiel de Maturité Cyber (RMC) DGA côté défense. La bonne nouvelle : les deux référentiels sont largement compatibles au niveau de leurs fondations. Les 32 mesures Fondamentales du RMC DGA correspondent à peu près aux exigences du niveau Starter d'AERO EXCELLENCE™ V2 en matière de cybersécurité. Une entreprise qui a obtenu AERO EXCELLENCE™ V2 Performance est très proche du niveau Essentiel RMC DGA. Le GIFAS et la DGA ont engagé en 2025 des travaux de convergence pour publier un guide de mise en correspondance officiel avant fin 2026.
Questions fréquentes sur AERO EXCELLENCE™ V2
Ma PME travaille uniquement pour un sous-traitant de rang 1 — suis-je concerné par AERO EXCELLENCE™ V2 ?
Oui, potentiellement. Les fournisseurs de rang 2 et 3 commencent à être intégrés dans la démarche via les clauses de supply chain des contrats de rang 1. Si votre client direct est labellisé AERO EXCELLENCE™ V2 Performance ou Excellence, il a l'obligation contractuelle d'exiger de ses propres fournisseurs une auto-évaluation cybersécurité. La pression se propage progressivement dans la chaîne — mieux vaut anticiper.
Combien coûte une labellisation AERO EXCELLENCE™ V2 ?
L'auto-évaluation (niveau Starter) est gratuite sur la plateforme GIFAS. L'audit de labellisation pour les niveaux Performance et Excellence coûte entre 4 000 et 15 000 euros selon la taille de l'entreprise et le périmètre audité. À cela s'ajoutent les coûts de mise en conformité : pour le niveau Starter, comptez 5 000 à 20 000 euros d'investissement cyber selon le niveau de maturité de départ. Pour le niveau Performance, le budget est typiquement de 30 000 à 80 000 euros pour une PME.
AirCyber Bronze suffit-il pour AERO EXCELLENCE™ V2 Starter ?
AirCyber Bronze est reconnu comme équivalent au volet cybersécurité du niveau Starter, mais AERO EXCELLENCE™ V2 évalue aussi la qualité et la performance industrielle. Il faut donc disposer d'un dossier complet sur les 3 domaines, même si le domaine Cybersécurité est considéré comme couvert par l'attestation AirCyber Bronze.
Mon entreprise est certifiée ISO 27001 — puis-je bénéficier d'une équivalence ?
Oui, avec nuances. La certification ISO 27001 est reconnue comme équivalent du domaine Cybersécurité pour le niveau Performance, sous réserve que le périmètre de certification couvre bien les systèmes utilisés pour les activités aéronautiques. Pour le niveau Excellence, une extension OT/ICS basée sur IEC 62443 est nécessaire si votre entreprise dispose de systèmes industriels. Un mapping documentaire entre votre Déclaration d'Applicabilité ISO 27001 et les critères AERO EXCELLENCE™ doit être fourni à l'auditeur.
AERO EXCELLENCE™ V2 va-t-il remplacer AirCyber ?
Non, les deux référentiels coexistent et se complètent. AirCyber reste le label spécifiquement dédié à la cybersécurité dans la filière aéronautique — c'est le référentiel technique de référence. AERO EXCELLENCE™ V2 est le programme d'excellence global qui intègre la cybersécurité comme l'un de ses trois piliers. Un fournisseur peut obtenir AirCyber Gold sans être labellisé AERO EXCELLENCE™ V2, et vice-versa (avec une reconnaissance croisée).
Ressources officielles et sources de référence AERO EXCELLENCE™
La documentation officielle d'AERO EXCELLENCE™ V2 est disponible auprès des instances suivantes. Pour les entreprises adhérentes GIFAS, le portail GIFAS-INDUSTRY donne accès aux référentiels complets, aux questionnaires d'auto-évaluation et aux formations accréditées. Pour les non-adhérents, un résumé public du programme est disponible sur le site gifas.asso.fr dans la section "Programmes d'Excellence".
L'association ASD (AeroSpace and Defence Industries Association of Europe) publie régulièrement des rapports sur la maturité cybersécurité de la filière aéronautique européenne. Son standard CYBER-ASD, qui sert de référence technique au volet cybersécurité d'AERO EXCELLENCE™ V2, est téléchargeable gratuitement. Ces ressources permettent à toute entreprise de la supply chain de comprendre le niveau d'exigence attendu, même avant d'engager un accompagnement formel.
Du côté de l'autorité nationale, l'ANSSI maintient une liste des prestataires qualifiés qui peuvent accompagner les entreprises dans leur démarche de mise en conformité AERO EXCELLENCE™ V2 et AirCyber. Pour les PME qui souhaitent comprendre comment articuler leur démarche NIS2 PME avec AERO EXCELLENCE™ V2, l'ANSSI a publié en 2025 un guide de mise en correspondance des obligations réglementaires pour les entités industrielles. Enfin, le cadre européen de normalisation ENISA sur la cybersécurité de la supply chain constitue le contexte réglementaire dans lequel s'inscrit AERO EXCELLENCE™ V2 sur le long terme.
Besoin d'aide pour préparer la labellisation AERO EXCELLENCE™ V2 de votre entreprise ? Contactez Ayi NEDJIMI Consultants — nous accompagnons les PME et ETI aéronautiques de l'auto-évaluation jusqu'à l'audit de labellisation.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire