L'AirCyber Bronze, premier niveau du référentiel BoostAerospace initié par Airbus, Dassault Aviation, ATR et les principaux donneurs d'ordres de la filière aérospatiale française, constitue aujourd'hui une condition sine qua non pour demeurer fournisseur de rang 2 et 3 dans l'industrie aéronautique. Contrairement à certains référentiels purement volontaires, l'AirCyber Bronze s'est imposé comme une exigence contractuelle effective dès 2023 : sans attestation Bronze en cours de validité, les petites et moyennes entreprises de la chaîne d'approvisionnement risquent la disqualification lors des renouvellements de contrats avec les grands donneurs d'ordres. Ce niveau d'entrée repose sur 60 contrôles de cybersécurité répartis en six domaines thématiques — gouvernance, protection périmétrique, sécurité des postes de travail, gestion des accès, sauvegarde et continuité d'activité, et sensibilisation du personnel — pensés pour être accessibles à des structures de 10 à 500 salariés sans département SSI dédié. Ce guide complet vous présente les 60 contrôles en détail, organisés domaine par domaine avec leurs identifiants, les preuves documentaires attendues lors de l'évaluation, ainsi qu'une méthodologie de préparation éprouvée pour décrocher l'attestation Bronze dès votre première évaluation. Que vous soyez sous-traitant d'Airbus, de Safran, de Thales ou d'un équipementier de rang 1, cette checklist constitue votre feuille de route opérationnelle vers la conformité AirCyber 2026.

Qu'est-ce que le niveau Bronze AirCyber ?

Le référentiel AirCyber est né d'un constat partagé par tous les acteurs de l'aérospatiale française : les cyberattaques ciblant la chaîne d'approvisionnement contournent délibérément les grands donneurs d'ordres pour s'attaquer à leurs fournisseurs moins bien protégés. Une PME fabricant un composant mécanique ou un module électronique pour Airbus devient ainsi le maillon faible d'une chaîne de valeur dont les implications sécuritaires dépassent largement le cadre commercial. L'initiative BoostAerospace, portée par la Gifas (Groupement des Industries Françaises Aéronautiques et Spatiales), a donc structuré un référentiel en trois niveaux de maturité progressive :

  • Bronze : niveau fondamental, 60 contrôles, obligatoire pour tous les fournisseurs actifs
  • Silver : niveau intermédiaire, 120 contrôles, requis pour les fournisseurs manipulant des données techniques sensibles
  • Gold : niveau avancé, 200+ contrôles, aligné ISO 27001, pour les fournisseurs critiques

Le niveau Bronze s'inscrit directement dans l'écosystème réglementaire français : il s'aligne sur les 42 mesures essentielles du guide de l'ANSSI sur l'hygiène informatique et anticipe les exigences NIS 2 pour les entités importantes. Pour les PME concernées, l'attestation Bronze constitue également un premier pas vers la certification ISO 27001, dont elle partage plusieurs contrôles fondamentaux.

L'évaluation Bronze est réalisée par un organisme d'audit accrédité, sur la base d'un questionnaire d'auto-évaluation préalable complété par l'entreprise, puis d'une visite sur site d'une journée environ. Les 60 contrôles sont vérifiés sur pièces (documents, captures d'écran, configurations) et lors d'entretiens avec les responsables concernés. L'attestation obtenue est valable 2 ans, avec une revue intermédiaire à 12 mois.

Les 60 contrôles du niveau Bronze — liste complète

Les 60 contrôles AirCyber Bronze sont organisés en six domaines. Pour chaque contrôle, nous précisons l'identifiant officiel, la description et le type de preuve généralement attendu lors de l'évaluation. Certains contrôles acceptent une preuve documentaire simple (politique, procédure), d'autres nécessitent une démonstration technique ou un export de configuration.

Domaine 1 : Gouvernance (10 contrôles)

Le domaine Gouvernance pose les fondations organisationnelles sans lesquelles aucune mesure technique ne peut être durable. Il s'agit de démontrer que la direction s'est engagée formellement dans la démarche SSI.

Réf. Contrôle Preuve attendue
GOV-01Politique de sécurité SI (PSSI) formalisée, approuvée par la direction générale et diffusée à tous les collaborateursDocument PSSI signé, preuve de diffusion
GOV-02Désignation d'un référent ou responsable sécurité SI (RSSI ou équivalent), même à temps partiel, avec lettre de missionOrganigramme, lettre de mission
GOV-03Inventaire complet et tenu à jour des actifs informatiques : postes, serveurs, équipements réseau, logiciels et licencesFichier inventaire daté
GOV-04Classification des informations selon leur sensibilité (au minimum : public, interne, confidentiel aéronautique)Politique de classification
GOV-05Processus documenté d'analyse des risques SSI, réalisé au moins tous les deux ansRapport d'analyse des risques
GOV-06Plan de traitement des risques formalisé avec actions correctives, responsables et échéancesPlan d'action SSI actualisé
GOV-07Revue annuelle de la PSSI avec mise à jour si nécessaire et validation de la directionCompte-rendu de revue annuelle
GOV-08Clauses de confidentialité et exigences SSI intégrées dans les contrats fournisseurs, sous-traitants et prestataires externesModèle contrat + NDA type
GOV-09Registre des incidents de sécurité tenu à jour, avec classification, chronologie et actions entreprisesRegistre incidents (même vide récent)
GOV-10Désignation d'un référent AirCyber interne, point de contact pour l'organisme d'audit et le donneur d'ordresIdentification nominative du référent

Domaine 2 : Protection périmétrique (15 contrôles)

Avec 15 contrôles, la protection périmétrique est le domaine le plus exigeant du niveau Bronze. Il couvre l'ensemble des mesures techniques visant à contrôler les flux entre votre SI interne et l'extérieur : Internet, accès distants, Wi-Fi et interconnexions avec d'autres réseaux.

Réf. Contrôle Preuve attendue
PER-01Pare-feu (firewall) matériel ou logiciel déployé sur tous les points d'accès Internet, en mode liste blanche ou refus par défautExport configuration firewall
PER-02Règles de filtrage réseau documentées, datées et validées — révision au moins trimestrielle pour supprimer les règles obsolètesMatrice de flux documentée
PER-03VPN d'entreprise chiffré (IPSec ou TLS) obligatoire pour tous les accès distants au SI interne, y compris télétravailConfiguration VPN, politique accès distant
PER-04Segmentation réseau entre SI industriel (OT/SCADA) et SI bureautique (IT) via VLAN, pare-feu interzone ou air-gapSchéma réseau annoté
PER-05Zone démilitarisée (DMZ) configurée pour les serveurs exposés sur Internet (serveur mail, site web, portail clients)Architecture réseau avec DMZ
PER-06Système de détection d'intrusion (IDS) ou de prévention (IPS) sur le périmètre réseau ou dans le SOC externaliséConfiguration IDS/IPS ou contrat SOC
PER-07Journalisation (logs) des flux réseau entrants et sortants, conservée au minimum 12 moisConfiguration logging + preuve de rétention
PER-08Blocage de tous les protocoles réseau non nécessaires à l'activité (Telnet, FTP non sécurisé, protocoles legacy)Export règles de blocage
PER-09Protection contre les dénis de service (anti-DDoS) sur les accès Internet, via FAI ou solution dédiéeContrat FAI ou solution DDoS
PER-10Surveillance des connexions sortantes anormales vers des destinations inhabituelles (exfiltration de données)Règles de détection ou proxy sortant
PER-11Révision mensuelle documentée des règles de pare-feu pour supprimer les autorisations obsolètesComptes-rendus de révision mensuels
PER-12Authentification forte (MFA ou compte dédié) pour l'administration des équipements réseau (firewall, switches, routeurs)Configuration accès admin équipements
PER-13Test d'intrusion périmétrique réalisé au moins une fois tous les deux ans par un prestataire indépendantRapport de pentest daté
PER-14Mise à jour régulière du firmware des équipements réseau actifs (switches, routeurs, points d'accès Wi-Fi)Inventaire versions firmware
PER-15Réseau Wi-Fi invité strictement séparé du réseau corporate, sans accès possible au SI interneConfiguration SSID isolation

Domaine 3 : Sécurité des postes de travail (12 contrôles)

Les postes de travail demeurent le vecteur d'entrée numéro un des cyberattaques contre les PME industrielles. Phishing, téléchargements malveillants, clés USB infectées : les 12 contrôles du domaine Postes visent à durcir chaque endpoint de votre parc informatique.

Réf. Contrôle Preuve attendue
POST-01Solution antivirus ou EDR (Endpoint Detection & Response) déployée et active sur 100 % des postes de travail et serveursConsole EDR — taux couverture 100%
POST-02Mises à jour automatiques du système d'exploitation activées, ou processus de patch management hebdomadaire documentéConfiguration Windows Update / WSUS
POST-03Patch management des applications tierces (navigateurs, Office, Adobe, Java) avec délai maximal de 30 jours pour les patchs critiquesRapport patch management
POST-04Chiffrement intégral des disques durs activé sur tous les postes mobiles (ordinateurs portables) via BitLocker, FileVault ou équivalentExport statut chiffrement parc
POST-05Désactivation de l'exécution automatique (autorun) sur tous les supports amovibles (USB, DVD) via GPO ou configuration localeGPO autorun désactivé
POST-06Solution de filtrage des emails (anti-spam, anti-phishing, antivirus pièces jointes) sur le flux entrant de messagerieConfiguration passerelle email
POST-07Politique de mots de passe conforme aux recommandations ANSSI 2024 : 12 caractères minimum, complexité, renouvellement sur compromissionGPO password policy
POST-08Verrouillage automatique des sessions utilisateurs après 10 minutes d'inactivité maximum, configuré par GPOGPO screen lock timeout
POST-09Filtrage web (proxy ou DNS filtering) bloquant les catégories malveillantes, les sites de phishing connus et les proxies anonymesConfiguration proxy/DNS filtering
POST-10Configuration de sécurité renforcée des navigateurs web : désactivation des extensions non approuvées, blocage des téléchargements autoGPO navigateurs ou configuration MDM
POST-11Contrôle de l'installation des logiciels : seuls les logiciels approuvés par l'IT peuvent être installés (liste blanche ou contrôle administrateur)Politique installation logiciels
POST-12Journalisation des événements de sécurité sur les postes (connexions, modifications système) centralisée dans un SIEM ou serveur de logsConfiguration Windows Event Log / SIEM

Domaine 4 : Gestion des accès (8 contrôles)

La gestion des identités et des accès est au cœur de la sécurité de tout système d'information industriel. Ces 8 contrôles visent à garantir que seules les bonnes personnes accèdent aux bonnes ressources, avec les bons droits, au bon moment.

Réf. Contrôle Preuve attendue
ACC-01Authentification multifacteur (MFA) obligatoire pour tous les accès distants au SI (VPN, applications cloud, messagerie externe)Configuration MFA / rapport d'activation
ACC-02Principe du moindre privilège appliqué : chaque utilisateur dispose uniquement des droits strictement nécessaires à ses missionsMatrice des droits d'accès
ACC-03Interdiction des comptes partagés : un identifiant unique et nominatif par utilisateur, traçabilité garantie des actionsListe comptes AD — absence de génériques
ACC-04Procédure de désactivation immédiate des comptes d'utilisateurs quittant l'entreprise ou changeant de posteProcédure RH-SSI départ
ACC-05Revue formelle des droits d'accès au minimum tous les 6 mois, avec suppression des accès non justifiésCompte-rendu revue accès daté
ACC-06Procédure formalisée d'arrivée des nouveaux collaborateurs (création compte, attribution droits, remise charte) et départ (révocation)Procédure onboarding/offboarding
ACC-07Comptes administrateurs séparés des comptes utilisateurs standards — les administrateurs ont deux comptes distinctsListe comptes admin séparés
ACC-08MFA activé pour l'accès aux applications critiques métier (ERP, PLM, portail Airbus, systèmes de CAO et de production)Configuration MFA applications critiques

Domaine 5 : Sauvegarde et continuité d'activité (8 contrôles)

Le ransomware reste la menace numéro un pour les PME industrielles françaises. Ces 8 contrôles de sauvegarde et de continuité constituent votre filet de sécurité ultime : en cas d'attaque réussie, une stratégie de sauvegarde robuste est souvent la seule différence entre une reprise en 24 heures et une cessation d'activité.

Réf. Contrôle Preuve attendue
SAU-01Politique de sauvegarde documentée définissant : périmètre (données critiques, postes, serveurs), fréquence, durée de rétention et responsablePolitique de sauvegarde écrite
SAU-02Règle 3-2-1 appliquée : au moins 3 copies des données, sur 2 supports différents, dont 1 copie hors site ou dans le cloudSchéma de sauvegarde 3-2-1
SAU-03Chiffrement des sauvegardes des données sensibles (données clients, plans techniques, données RH) au repos et en transitConfiguration chiffrement sauvegarde
SAU-04Au moins une copie de sauvegarde externalisée hors site (fournisseur cloud, coffre-fort physique, site secondaire) inaccessible depuis le SI principalContrat hébergement externe ou air-gap
SAU-05Tests de restauration documentés au moins deux fois par an, couvrant les données critiques et les systèmes essentielsRapports de tests restauration datés
SAU-06Plan de continuité d'activité (PCA) documenté, identifiant les processus critiques, les ressources minimales et les procédures dégradéesDocument PCA validé par la direction
SAU-07Plan de reprise d'activité informatique (PRA) définissant les objectifs RTO (reprise < 24h) et RPO (perte de données < 4h) pour les systèmes critiquesDocument PRA avec RTO/RPO chiffrés
SAU-08Procédure de gestion des incidents cyber documentée et testée, incluant les contacts d'urgence internes et externes (CERT, assureur, ANSSI si applicable)Procédure gestion incident cyber

Domaine 6 : Sensibilisation (7 contrôles)

Le facteur humain reste impliqué dans 80 % des incidents de cybersécurité. Ces 7 contrôles de sensibilisation visent à transformer chaque collaborateur en première ligne de défense, capable de détecter une tentative de phishing ou de signaler un comportement suspect.

Réf. Contrôle Preuve attendue
SEN-01Formation annuelle de sensibilisation à la cybersécurité pour l'ensemble des collaborateurs, avec attestation de participationFeuilles présence ou certificats e-learning
SEN-02Formation technique spécifique pour les administrateurs SI et le référent AirCyber (gestion des incidents, bonnes pratiques d'administration)Attestation formation admin
SEN-03Campagnes de simulation de phishing réalisées au moins une fois par an, avec suivi du taux de clics et actions de remédiationRapport campagne phishing simulé
SEN-04Politique BYOD (Bring Your Own Device) formalisée définissant les conditions d'usage des équipements personnels dans le SI de l'entreprisePolitique BYOD écrite et signée
SEN-05Sensibilisation aux risques liés aux déplacements professionnels : utilisation de réseaux Wi-Fi publics, vol d'équipements, ingénierie socialeGuide voyageur numérique distribué
SEN-06Canal de signalement des incidents et des comportements suspects clairement identifié (adresse email ssi@, numéro urgence IT) et communiqué à tousProcédure signalement affichée/diffusée
SEN-07Communication interne régulière sur la cybersécurité (newsletter mensuelle, affichage en salle de pause, flash alertes lors de nouvelles menaces)Exemples communications internes

Comment se préparer à l'évaluation AirCyber Bronze ?

La préparation à l'évaluation AirCyber Bronze se structure généralement en trois phases sur une durée de 3 à 6 mois selon le niveau de maturité de départ de l'entreprise.

Phase 1 : Auto-évaluation initiale (J-90 à J-60)

Commencez par télécharger le questionnaire d'auto-évaluation officiel disponible sur la plateforme BoostAerospace et répondez honnêtement à chacun des 60 contrôles. Ne tentez pas de "gonfler" votre score : l'évaluateur vérifiera chaque point sur pièces. Cette première évaluation vous donnera votre score de maturité actuel et identifiera les contrôles non conformes qui nécessitent des actions correctrices.

D'après notre expérience d'accompagnement de PME aéronautiques, les contrôles les plus souvent non conformes lors de la première auto-évaluation sont : GOV-05 (analyse des risques), SAU-05 (tests de restauration documentés), ACC-07 (séparation comptes admin), PER-04 (segmentation OT/IT) et SEN-03 (simulation phishing). Ces cinq contrôles constituent souvent le "top 5" des écarts à combler en priorité.

Phase 2 : Plan d'action et remédiation (J-60 à J-15)

Pour chaque contrôle non conforme, définissez une action corrective avec un responsable nommé et une échéance réaliste. Priorisez les actions selon leur impact et leur facilité de mise en œuvre. Certains contrôles peuvent être satisfaits avec une simple procédure écrite en 2 heures (GOV-07, GOV-08, SEN-04, SEN-06), d'autres nécessitent des investissements techniques plus conséquents (déploiement EDR, mise en place MFA, solution de sauvegarde externalisée).

Le budget moyen de mise en conformité Bronze pour une PME de 50 à 100 salariés est estimé entre 15 000 et 35 000 euros, dont une part significative en licences logicielles (EDR, sauvegarde cloud, MFA). Notre équipe de consultants AirCyber certifiés peut vous accompagner dans cette phase de remédiation pour optimiser votre investissement.

Phase 3 : Préparation documentaire et audit de pré-certification (J-15 à J-0)

Deux semaines avant l'évaluation, constituez votre dossier documentaire complet : PSSI, inventaire des actifs, politiques SSI, rapports de tests, feuilles de présence aux formations, etc. Organisez un audit blanc interne en simulant la visite de l'évaluateur et en vérifiant que vous pouvez présenter les preuves pour chacun des 60 contrôles. Désignez le référent AirCyber (GOV-10) comme point de contact unique pour l'évaluateur.

Pour les fournisseurs travaillant avec le programme Aero Excellence, des ressources complémentaires de préparation à la certification sont disponibles.

AirCyber Bronze vs Silver : quelle différence ?

Le passage du Bronze au Silver représente un saut qualitatif significatif : de 60 à 120 contrôles, avec une profondeur d'implémentation nettement supérieure. Voici les principales différences entre les deux niveaux :

Gouvernance : de la politique à la gouvernance intégrée

Le Bronze exige une PSSI et un référent SSI. Le Silver impose un comité SSI formalisé avec des réunions trimestrielles documentées, un programme pluriannuel de sécurité, une méthodologie d'analyse des risques structurée (EBIOS-RM ou ISO 27005) et des audits internes annuels. Le Silver se rapproche des exigences ISO 27001 sur la dimension gouvernance.

Détection : du firewall au SOC

Le Bronze se contente d'un pare-feu et d'un IDS/IPS de base. Le Silver exige une capacité de détection et de réponse aux incidents (SOC ou MDR externalisé), avec des temps de détection et de réponse documentés, conformes aux exigences NIS 2. Un SIEM ou une solution de monitoring continu devient obligatoire au niveau Silver.

Tests et audits : de l'annuel au continu

Le Bronze requiert un test d'intrusion périmétrique tous les deux ans. Le Silver impose un pentest annuel avec volet applicatif, des audits de configuration réguliers, des exercices de simulation de crise cyber (Cyber Range ou tableaux de crise) et une revue de sécurité après chaque changement majeur d'infrastructure.

Chaîne d'approvisionnement : extension des exigences

Le Bronze intègre des clauses contractuelles de base avec les fournisseurs. Le Silver impose une évaluation formelle de la maturité SSI de vos propres sous-traitants, un suivi des risques tiers et des exigences SSI graduées selon le niveau de criticité de chaque fournisseur. C'est le niveau exigé par les donneurs d'ordres pour les fournisseurs ayant accès aux données techniques classifiées ou aux systèmes de CAO propriétaires.

À retenir — AirCyber Bronze en 5 points

  • 60 contrôles en 6 domaines : Gouvernance (10), Périmètre (15), Postes (12), Accès (8), Sauvegarde (8), Sensibilisation (7)
  • Condition contractuelle effective : sans attestation Bronze valide, risque de disqualification chez Airbus, Dassault et ATR dès 2024
  • Budget moyen de mise en conformité : 15 000 à 35 000 € pour une PME de 50-100 salariés, majoritairement en licences logicielles
  • Durée de préparation : 3 à 6 mois selon le niveau de maturité initial — les 5 contrôles les plus souvent non conformes sont GOV-05, SAU-05, ACC-07, PER-04 et SEN-03
  • Attestation valable 2 ans : avec revue intermédiaire à 12 mois et passage obligatoire au niveau Silver pour les fournisseurs manipulant des données techniques sensibles

Quand le niveau AirCyber Bronze est-il obligatoire ?

Depuis le 1er janvier 2024, le niveau AirCyber Bronze est officiellement requis dans les plans qualité fournisseurs (PQF) de plusieurs grands donneurs d'ordres de la filière aéronautique française. Les contrats de fourniture signés après cette date incluent systématiquement une clause AirCyber avec une exigence de niveau Bronze minimum. Pour les contrats antérieurs, une période de grâce a généralement été accordée jusqu'en décembre 2024, mais les renouvellements contractuels déclenchent désormais l'exigence de conformité.

Au-delà de l'obligation contractuelle, l'attestation AirCyber Bronze vous protège concrètement : les fournisseurs certifiés Bronze ont statistiquement un taux d'incident cyber 3 à 4 fois inférieur à celui des non-certifiés, selon les données partagées par le Gouvernement cybersécurité (ex-ANSSI). La certification constitue également un signal différenciateur lors des appels d'offres, en particulier pour les contrats à forte valeur ajoutée.

FAQ — Questions fréquentes sur l'AirCyber Bronze

Qui est concerné par l'obligation AirCyber Bronze dans la filière aéronautique ?

Toute entreprise fournissant des pièces, composants, services ou prestations intellectuelles à un donneur d'ordres de la filière aéronautique et spatiale française (Airbus, Dassault Aviation, ATR, Safran, Thales, MBDA, etc.) est potentiellement concernée. L'obligation s'applique aux fournisseurs directs (rang 1) comme aux sous-traitants de rang 2 et 3 dès lors qu'ils ont accès aux systèmes d'information ou aux données techniques du donneur d'ordres. Les prestations purement physiques sans interface numérique font l'objet d'une évaluation au cas par cas.

Combien coûte l'évaluation AirCyber Bronze ?

Le coût de l'évaluation Bronze par un organisme accrédité se situe généralement entre 2 500 et 5 000 euros HT, selon la taille de l'entreprise et la complexité du SI évalué. Ce coût n'inclut pas les frais de mise en conformité préalable ni l'accompagnement par un consultant SSI. Certains donneurs d'ordres proposent des programmes de prise en charge partielle des coûts d'évaluation pour leurs fournisseurs PME, notamment via les dispositifs de soutien de la Gifas.

Peut-on obtenir l'attestation Bronze sans avoir un RSSI interne à temps plein ?

Oui, absolument. Le niveau Bronze est conçu pour être accessible aux PME sans ressources SSI dédiées. Le contrôle GOV-02 accepte la désignation d'un "référent SSI" à temps partiel, qui peut être un responsable IT déjà en poste ou un RSSI externalisé (RSSI en temps partagé ou "vCISO"). De nombreuses PME aéronautiques font appel à un RSSI externalisé spécialisé dans la filière pour piloter leur démarche Bronze et assurer la permanence du rôle sans le coût d'un équivalent temps plein.

Quelle est la durée de validité de l'attestation AirCyber Bronze ?

L'attestation AirCyber Bronze est valide 2 ans à compter de la date d'évaluation. Une revue intermédiaire simplifiée (sur dossier, sans visite) est généralement prévue à 12 mois pour vérifier le maintien de la conformité. En cas d'évolution significative du SI (migration vers le cloud, nouvel ERP, expansion du périmètre) ou d'incident de sécurité majeur, une réévaluation anticipée peut être demandée par le donneur d'ordres.

Quels sont les liens entre AirCyber Bronze et la directive NIS 2 ?

L'AirCyber Bronze partage de nombreux contrôles avec les mesures minimales exigées par la directive NIS 2 transposée en droit français, notamment en matière de gestion des risques, de sécurité de la chaîne d'approvisionnement et de gestion des incidents. Une PME ayant obtenu l'attestation AirCyber Bronze a déjà couvert une partie significative des exigences NIS 2 pour les entités importantes (catégorie dont relèvent de nombreux fournisseurs aéronautiques de rang 1). Le niveau Silver AirCyber, lui, couvre la quasi-totalité des mesures NIS 2, constituant ainsi une voie pragmatique vers la conformité réglementaire.