Deux labels dominent aujourd'hui la cybersécurité de la supply chain aéronautique française : AERO EXCELLENCE™ V2, développé par le GIFAS pour l'ensemble de la filière, et AirCyber, initié par BoostAerospace (consortium Airbus, Dassault Aviation, Safran, Thales) pour sécuriser spécifiquement les échanges de données avec ces grands donneurs d'ordre. Face à ces deux dispositifs, de nombreuses PME et ETI sous-traitantes se posent la même question : lequel choisir en priorité, les deux sont-ils vraiment nécessaires, et quelles sont leurs différences concrètes en termes de périmètre, de contrôles, de coûts et de reconnaissance par les donneurs d'ordre ? Ce guide comparatif détaillé répond à ces questions et fournit des recommandations personnalisées selon le profil de chaque sous-traitant — qu'il soit fournisseur exclusif Airbus, sous-traitant multi-donneurs GIFAS ou ETI industrielle cherchant à structurer sa démarche de cybersécurité dans une logique de labellisation progressive et cohérente.
Origines et gouvernance : deux logiques différentes
AERO EXCELLENCE™ V2 — La démarche collective GIFAS
AERO EXCELLENCE™ V2 est le référentiel officiel du GIFAS, le Groupement des Industries Françaises Aéronautiques et Spatiales. Sa gouvernance implique l'ensemble des membres du GIFAS (plus de 430 entreprises) et s'inscrit dans une logique de bien commun sectoriel : le label vise à élever le niveau de maturité cybersécurité de l'ensemble de la filière, indépendamment de la relation commerciale avec tel ou tel donneur d'ordre particulier. Il est développé en concertation avec l'ANSSI et s'aligne sur les meilleures pratiques internationales (ISO 27001, NIST CSF, NIS 2).
Concrètement, obtenir AERO EXCELLENCE™ V2 signifie que votre entreprise est reconnue comme ayant atteint un certain niveau de maturité cybersécurité par l'ensemble de la communauté GIFAS. Ce label est donc potentiellement reconnu par tous les donneurs d'ordre membres du GIFAS : Airbus, Safran, Dassault, Thales, ATR, MBDA, etc.
AirCyber BoostAerospace — La démarche collaborative des majors
AirCyber a été créé par BoostAerospace, une filiale commune d'Airbus, Dassault Aviation, Safran et Thales, dans le but précis de sécuriser les accès aux plateformes d'échanges collaboratifs (AirSupply, MyAirbus, et autres outils de partage de données). Sa gouvernance est donc plus resserrée, tournée vers les besoins spécifiques de ces quatre industriels.
AirCyber définit des exigences de sécurité minimales pour se connecter aux systèmes d'information des partenaires BoostAerospace et protéger les données échangées sur ces plateformes. Il ne prétend pas couvrir l'ensemble de la maturité cybersécurité de l'entreprise, mais se concentre sur les accès distants, la protection des données en transit et le contrôle des terminaux utilisés pour accéder aux portails collaboratifs.
Tableau comparatif détaillé
Voici une comparaison structurée des deux dispositifs sur les dimensions clés :
Périmètre et objectif
AERO EXCELLENCE™ V2 : Maturité cybersécurité globale de l'organisation (gouvernance, technique, physique, documentaire, continuité d'activité). Périmètre = toute l'entreprise et sa chaîne d'approvisionnement critique. S'adresse à tous les membres et sous-traitants de la filière GIFAS.
AirCyber : Sécurité des accès aux plateformes collaboratives BoostAerospace et protection des données échangées avec les partenaires BoostAerospace. Périmètre = terminaux et accès réseau utilisés pour se connecter aux portails. S'adresse aux fournisseurs d'Airbus, Dassault Aviation, Safran et Thales utilisant les outils BoostAerospace.
Structure des niveaux
AERO EXCELLENCE™ V2 : Trois niveaux — Bronze (~60 contrôles), Silver (~120 contrôles), Gold (~180+ contrôles). Progression graduée avec des prérequis entre niveaux.
AirCyber : Système de scoring par domaine (Identity & Access Management, Endpoint Security, Network Security, Data Protection, Incident Management), avec un score global et des seuils de conformité. Pas de niveaux Bronze/Silver/Gold au sens strict, mais des niveaux de conformité Basique et Avancé.
Nombre de contrôles
AERO EXCELLENCE™ V2 : 60 contrôles (Bronze) à 180+ contrôles (Gold), organisés en 8 domaines.
AirCyber : Environ 50 à 80 contrôles selon le niveau de conformité visé, concentrés sur 5 domaines liés aux accès distants et à la protection des données.
Modalités d'audit
AERO EXCELLENCE™ V2 : Auto-évaluation guidée pour le Bronze ; audit par organisme tiers accrédité GIFAS obligatoire pour Silver et Gold. Durée d'audit : 1 à 3 jours selon le niveau.
AirCyber : Auto-évaluation en ligne via le portail BoostAerospace, avec vérification documentaire. Un audit externe peut être requis pour les accès les plus sensibles.
Coûts estimatifs (PME 50-200 salariés)
AERO EXCELLENCE™ V2 Bronze : 15 000 € à 40 000 € (mise en conformité + audit). Silver : 40 000 € à 100 000 €. Gold : 100 000 € à 300 000 €.
AirCyber : 5 000 € à 20 000 € pour les entreprises déjà dotées d'une bonne hygiène informatique, car le périmètre est plus restreint. Pour les entreprises peu matures, les coûts de mise en conformité peuvent dépasser 30 000 €.
Reconnaissance par les donneurs d'ordre
AERO EXCELLENCE™ V2 : Reconnu par l'ensemble des membres GIFAS (Airbus, Safran, Dassault, Thales, ATR, MBDA, etc.). Intégré dans les critères de qualification fournisseurs de la majorité des grands donneurs d'ordre de la filière depuis 2023-2024.
AirCyber : Reconnu spécifiquement par Airbus, Dassault Aviation, Safran et Thales pour les accès à leurs plateformes collaboratives BoostAerospace. Ne dispense pas d'AERO EXCELLENCE™ V2 pour la qualification fournisseur générale.
Durée de validité
AERO EXCELLENCE™ V2 : 3 ans, avec surveillance annuelle.
AirCyber : Revalidation annuelle requise (le paysage des menaces sur les accès distants évolue rapidement).
Chevauchements et synergies entre les deux référentiels
La question de la double conformité est centrale pour les PME à budget limité. La bonne nouvelle est que les deux référentiels partagent un socle commun significatif, particulièrement sur les domaines suivants :
Gestion des identités et des accès : Les exigences sur l'authentification forte (MFA), la gestion des comptes privilégiés et la revue des droits sont présentes dans les deux référentiels. Une mise en conformité Silver AERO EXCELLENCE™ V2 couvre l'essentiel des exigences AirCyber sur ce domaine.
Sécurité des terminaux : Les contrôles sur la protection des postes de travail (EDR, chiffrement, mises à jour) sont similaires dans les deux dispositifs. Un parc informatique conforme au Bronze AERO EXCELLENCE™ V2 répond déjà à une grande partie des exigences AirCyber sur les endpoints.
Protection des données : Les deux référentiels exigent le chiffrement des données en transit et au repos pour les données sensibles. La mise en œuvre pour l'un profite directement à l'autre.
Les zones de différence concernent principalement le périmètre organisationnel (AERO EXCELLENCE™ V2 couvre toute l'entreprise, AirCyber se concentre sur les accès aux plateformes) et certains contrôles spécifiques aux échanges collaboratifs (gestion des invitations, partage de fichiers, traçabilité des téléchargements) qui n'ont pas d'équivalent direct dans AERO EXCELLENCE™ V2.
Recommandations selon le profil du sous-traitant
Profil 1 — Fournisseur exclusif Airbus, Dassault, Safran ou Thales
Si votre entreprise travaille quasi-exclusivement avec un ou plusieurs des membres fondateurs de BoostAerospace et utilise leurs plateformes collaboratives, commencez par AirCyber. Le scope est plus restreint, le retour sur investissement est immédiat (accès maintenu aux portails), et la mise en conformité est moins coûteuse. Dans un second temps, étendez votre démarche vers AERO EXCELLENCE™ V2 Bronze pour démontrer votre maturité globale et faciliter la diversification de votre portefeuille clients.
Profil 2 — Sous-traitant multi-donneurs GIFAS
Si vous travaillez avec plusieurs donneurs d'ordre membres du GIFAS (dont certains ne font pas partie de BoostAerospace, comme ATR ou MBDA), AERO EXCELLENCE™ V2 est la priorité. Le label est reconnu par l'ensemble de la filière et vous évite de multiplier les certifications spécifiques à chaque donneur d'ordre. Commencez par le Bronze, progressez vers le Silver si vos clients l'exigent ou si vous traitez des données techniques sensibles.
Profil 3 — ETI industrielle cherchant à structurer sa démarche
Pour une ETI (50-500 salariés) qui souhaite structurer durablement sa cybersécurité, la démarche idéale est AERO EXCELLENCE™ V2 Silver comme objectif à 12-18 mois, complétée par AirCyber si des accès aux plateformes BoostAerospace sont nécessaires. Cette combinaison couvre la quasi-totalité des exigences contractuelles de la filière et positionne favorablement l'entreprise pour les appels d'offres les plus exigeants.
Profil 4 — PME débutante en cybersécurité avec budget limité
Pour une PME qui part de loin avec un budget contraint, la séquence recommandée est : (1) AERO EXCELLENCE™ V2 Bronze en 3-6 mois pour débloquer les qualifications fournisseurs urgentes, (2) AirCyber si un donneur d'ordre BoostAerospace l'exige contractuellement, (3) Silver AERO EXCELLENCE™ V2 dans un second temps pour consolider la démarche.
À retenir
- AERO EXCELLENCE™ V2 (GIFAS) couvre la maturité cybersécurité globale de toute l'entreprise et est reconnu par l'ensemble de la filière ; AirCyber (BoostAerospace) cible spécifiquement la sécurité des accès aux plateformes collaboratives d'Airbus, Dassault, Safran et Thales.
- Les deux référentiels sont complémentaires et non exclusifs : un sous-traitant Airbus/Safran/Dassault/Thales aura typiquement besoin des deux, tandis qu'un fournisseur multi-donneurs GIFAS (ATR, MBDA…) peut se concentrer sur AERO EXCELLENCE™ V2 seul.
- Une mise en conformité AERO EXCELLENCE™ V2 Silver couvre environ 70 % des exigences AirCyber, limitant le surcoût de double conformité à 20-30 % du coût total.
- AirCyber coûte moins cher à obtenir (5 000 € à 20 000 €) mais sa revalidation est annuelle ; AERO EXCELLENCE™ V2 est plus complet mais valable 3 ans avec surveillance annuelle.
- La stratégie optimale pour la majorité des PME de la supply chain est de commencer par AERO EXCELLENCE™ V2 Bronze, puis d'ajouter AirCyber si requis contractuellement et de progresser vers Silver.
FAQ — AERO EXCELLENCE™ V2 vs AirCyber
Peut-on utiliser AirCyber pour satisfaire les exigences AERO EXCELLENCE™ V2 GIFAS ?
Non, pas directement. AirCyber couvre un périmètre beaucoup plus restreint que AERO EXCELLENCE™ V2 (accès aux plateformes vs maturité globale de l'organisation). En revanche, une conformité AirCyber peut être valorisée lors de l'audit AERO EXCELLENCE™ V2 comme preuve de maîtrise sur certains contrôles spécifiques (gestion des accès distants, sécurité des échanges).
Airbus accepte-t-il AERO EXCELLENCE™ V2 à la place d'AirCyber pour ses portails ?
Cela dépend du portail et du type d'accès. Pour les accès à AirSupply et aux portails MyAirbus, AirCyber est généralement requis car il couvre des contrôles spécifiques à ces plateformes. AERO EXCELLENCE™ V2, aussi complet soit-il, ne remplace pas AirCyber pour ces accès particuliers. Il est impératif de vérifier avec votre interlocuteur Airbus les exigences spécifiques à votre situation contractuelle.
Les coûts d'AirCyber et d'AERO EXCELLENCE™ V2 sont-ils cumulatifs ?
Pas entièrement. Les investissements en sécurité réalisés pour l'un (EDR, MFA, chiffrement) bénéficient à l'autre. En pratique, une entreprise visant AERO EXCELLENCE™ V2 Silver et AirCyber simultanément économise 30 à 40 % par rapport à deux projets séquentiels indépendants, car les chantiers techniques se recoupent largement.
AERO EXCELLENCE™ V2 sera-t-il obligatoire pour tous les fournisseurs GIFAS ?
La tendance est clairement à une généralisation progressive. Les grands donneurs d'ordre intègrent de plus en plus AERO EXCELLENCE™ V2 dans leurs conditions générales d'achat et critères de qualification. Il est probable qu'à horizon 2027-2028, le niveau Bronze soit un prérequis universel pour tout nouveau fournisseur de la filière, et que Silver devienne la norme pour les sous-traitants de rang 1 traitant des données techniques.
Mise en œuvre pratique de la double conformité AERO EXCELLENCE™ V2 et AirCyber
Pour les sous-traitants qui doivent répondre aux deux dispositifs, la gestion de la double conformité nécessite une approche coordonnée qui maximise les synergies et minimise les coûts. Voici une méthodologie pratique éprouvée :
Cartographie des exigences croisées
La première étape consiste à créer une cartographie détaillée des contrôles des deux référentiels et à identifier les recoupements. Sur les 50 à 80 contrôles AirCyber, environ 60 à 70% ont un équivalent direct dans AERO EXCELLENCE™ V2 Silver. Cette cartographie permet de définir des chantiers techniques uniques qui satisferont simultanément les deux référentiels, évitant ainsi de dupliquer les efforts de mise en conformité et les coûts d'audit.
Concrètement, un projet d'implémentation de la MFA (authentification multi-facteurs) bien conçu répondra à la fois aux exigences AirCyber sur la gestion des identités et aux contrôles Silver AERO EXCELLENCE™ V2 sur l'authentification renforcée. De même, le déploiement d'un EDR (Endpoint Detection and Response) satisfera les contrôles de sécurité des terminaux dans les deux référentiels. La clé est de documenter explicitement, dans chaque document de mise en conformité, comment chaque mesure implémentée répond aux contrôles des deux référentiels.
Séquençage optimal des chantiers
Pour une PME qui doit répondre aux deux dispositifs avec des ressources limitées, le séquençage des chantiers est crucial. Recommandation : commencez par les fondamentaux communs (MFA, EDR, chiffrement des échanges), qui satisferont simultanément les prérequis des deux référentiels. Ensuite, engagez le processus AirCyber (auto-évaluation en ligne, plus rapide à compléter) pour débloquer les accès aux plateformes collaboratives urgents. Parallèlement, constituez le dossier documentaire pour AERO EXCELLENCE™ V2 Bronze. Enfin, planifiez l'audit Bronze GIFAS dans les 3 à 4 mois suivant la mise en conformité fondamentale.
Cette approche "fondamentaux d'abord, certifications ensuite" permet de débloquer rapidement les contraintes opérationnelles (accès aux plateformes) tout en construisant progressivement la maturité globale attestée par AERO EXCELLENCE™ V2.
Gestion des écarts résiduels
Même avec une cartographie rigoureuse, des écarts résiduels entre les deux référentiels nécessitent des mesures spécifiques. Les principaux écarts à anticiper sont :
Gestion des invitations et du partage sur les plateformes BoostAerospace : AirCyber impose des contrôles spécifiques sur la façon dont les utilisateurs partagent des documents sur les portails collaboratifs (qui peut inviter qui, quels fichiers peuvent être partagés, comment révoquer les accès). Ces contrôles n'ont pas d'équivalent direct dans AERO EXCELLENCE™ V2, qui traite la sécurité des échanges de façon plus générique. Des procédures spécifiques aux portails BoostAerospace devront être documentées.
Traçabilité des téléchargements de données sensibles : AirCyber exige une traçabilité fine des téléchargements de documents depuis les plateformes (qui a téléchargé quoi, quand, depuis quel terminal). Cette traçabilité va au-delà de la journalisation générale requise par AERO EXCELLENCE™ V2 et nécessite des outils ou des procédures spécifiques.
Tests de pénétration des accès distants : AirCyber recommande (et dans certains cas exige) des tests de pénétration spécifiquement orientés sur les vecteurs d'accès distants (VPN, portails web, authentification). Ces tests complètent les audits AERO EXCELLENCE™ V2 mais avec une orientation plus technique et opérationnelle.
Évolution des deux référentiels : perspectives 2027
Les deux dispositifs sont en évolution constante pour s'adapter au paysage des menaces et aux nouvelles réglementations. Quelques tendances à anticiper pour 2027 :
Convergence accrue AERO EXCELLENCE™ V2 / AirCyber : Les comités de gouvernance des deux dispositifs travaillent à une meilleure harmonisation pour réduire le fardeau de la double conformité sur les sous-traitants. Une reconnaissance mutuelle partielle est envisagée, qui permettrait à un label Silver AERO EXCELLENCE™ V2 d'exonérer d'une partie des contrôles AirCyber.
Intégration des exigences NIS 2 actualisées : Avec la montée en puissance de l'application effective de NIS 2 en France (dont le dispositif de contrôle et de sanction monte progressivement en régime à partir de 2025-2026), AERO EXCELLENCE™ V2 sera mis à jour pour intégrer plus explicitement les obligations NIS 2 et faciliter la double conformité réglementaire et sectorielle.
Extension au spatial : Le GIFAS a annoncé son intention d'étendre AERO EXCELLENCE™ V2 au secteur spatial français, en partenariat avec le CNES et les industriels du secteur (ArianeGroup, Thales Alenia Space). Cette extension pourrait modifier certains contrôles pour prendre en compte les spécificités des systèmes spatiaux (contraintes temps réel, exigences de disponibilité extrêmes, vulnérabilités spécifiques aux liaisons sol-satellite).
Ressources et accompagnement disponibles
Les sous-traitants qui s'engagent dans la démarche AERO EXCELLENCE™ V2 ou AirCyber disposent de plusieurs ressources d'accompagnement :
GIFAS : Mise à disposition de l'outil d'auto-diagnostic, guides pratiques par niveau, liste des organismes de vérification accrédités, et sessions de formation. Accès via gifas.asso.fr.
ANSSI : Le dispositif MonAideCyber propose un diagnostic cybersécurité gratuit réalisé par des aidants labellisés ANSSI, idéal pour les PME qui souhaitent un point de départ objectif avant de s'engager dans une démarche de labellisation. La plateforme cyber.gouv.fr centralise l'ensemble des ressources disponibles.
BoostAerospace : Documentation AirCyber, portail d'auto-évaluation et support aux fournisseurs disponibles via les portails BoostAerospace accessibles sur invitation des donneurs d'ordre membres.
Pour être accompagné dans votre démarche AERO EXCELLENCE™ V2 ou AirCyber, consultez notre page dédiée AERO EXCELLENCE™ V2 et notre offre d'accompagnement AirCyber.
Les aides financières pour financer la double conformité
La mise en conformité simultanée à AERO EXCELLENCE™ V2 et AirCyber représente un investissement significatif pour une PME. Plusieurs dispositifs d'aide financière permettent d'en réduire le coût :
Dispositif Cyber PME de l'ANSSI : Ce programme propose des diagnostics cybersécurité subventionnés et oriente les PME vers des prestataires de confiance référencés (PRIS — Prestataires de Réponse aux Incidents de Sécurité). Le coût du diagnostic est partiellement pris en charge par l'État et les régions partenaires, permettant à la PME d'obtenir un état des lieux objectif et priorisé sans dépassement budgétaire.
Aides régionales à la transformation numérique : La plupart des régions françaises proposent des aides à la transformation numérique des PME industrielles. Ces aides, sous forme de subventions ou d'avances remboursables, peuvent couvrir de 20 à 40 % des dépenses d'investissement en cybersécurité (outils, formation, prestations de conseil). Les critères d'éligibilité et les montants varient selon les régions — rapprochez-vous de votre CCI régionale pour connaître les dispositifs disponibles.
Programmes de soutien des donneurs d'ordre : Certains membres du GIFAS, sensibles à la vulnérabilité cybersécurité de leur supply chain, ont mis en place des programmes d'accompagnement pour leurs fournisseurs. Ces programmes peuvent inclure des sessions de formation gratuites, des outils mis à disposition, des conseils techniques personnalisés ou même des contributions financières directes pour les fournisseurs stratégiques. Renseignez-vous auprès de vos interlocuteurs achats et supply chain chez Airbus, Safran ou Dassault sur les programmes disponibles.
Crédit d'impôt pour la compétitivité : Certaines dépenses de cybersécurité peuvent entrer dans le calcul du Crédit d'Impôt Recherche (CIR) ou du Crédit d'Impôt Innovation (CII) si elles sont liées à des projets de R&D ou d'innovation technologique. Consultez votre expert-comptable pour évaluer si des dépenses cybersécurité spécifiques à vos projets sont éligibles à ces dispositifs fiscaux.
Pour en savoir plus sur les démarches AERO EXCELLENCE™ V2 et AirCyber et obtenir un accompagnement personnalisé, rendez-vous sur nos pages AERO EXCELLENCE™ et AirCyber. Consultez également les ressources officielles du GIFAS, de l'ANSSI et du portail cyber.gouv.fr pour les guides et dispositifs d'aide actualisés.
En résumé, la double certification AERO EXCELLENCE™ V2 et AirCyber représente aujourd'hui le standard de référence pour tout sous-traitant aéronautique souhaitant maintenir et développer ses relations commerciales avec les grands donneurs d'ordre de la filière française. Investir dans cette double conformité, c'est investir dans la durabilité et la compétitivité de sa position dans la supply chain aéronautique pour les années à venir.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire