L'AirCyber Bronze, premier niveau du référentiel BoostAerospace initié par Airbus, Dassault Aviation, ATR et les principaux donneurs d'ordres de la filière aérospatiale française, constitue aujourd'hui une condition sine qua non pour demeurer fournisseur de rang 2 et 3 dans l'industrie aéronautique. Contrairement à certains référentiels purement volontaires, l'AirCyber Bronze s'est imposé comme une exigence contractuelle effective dès 2023 : sans attestation Bronze en cours de validité, les petites et moyennes entreprises de la chaîne d'approvisionnement risquent la disqualification lors des renouvellements de contrats avec les grands donneurs d'ordres. Ce niveau d'entrée repose sur 60 contrôles de cybersécurité répartis en six domaines thématiques — gouvernance, protection périmétrique, sécurité des postes de travail, gestion des accès, sauvegarde et continuité d'activité, et sensibilisation du personnel — pensés pour être accessibles à des structures de 10 à 500 salariés sans département SSI dédié. Ce guide complet vous présente les 60 contrôles en détail, organisés domaine par domaine avec leurs identifiants, les preuves documentaires attendues lors de l'évaluation, ainsi qu'une méthodologie de préparation éprouvée pour décrocher l'attestation Bronze dès votre première évaluation. Que vous soyez sous-traitant d'Airbus, de Safran, de Thales ou d'un équipementier de rang 1, cette checklist constitue votre feuille de route opérationnelle vers la conformité AirCyber 2026.
Qu'est-ce que le niveau Bronze AirCyber ?
Le référentiel AirCyber est né d'un constat partagé par tous les acteurs de l'aérospatiale française : les cyberattaques ciblant la chaîne d'approvisionnement contournent délibérément les grands donneurs d'ordres pour s'attaquer à leurs fournisseurs moins bien protégés. Une PME fabricant un composant mécanique ou un module électronique pour Airbus devient ainsi le maillon faible d'une chaîne de valeur dont les implications sécuritaires dépassent largement le cadre commercial. L'initiative BoostAerospace, portée par la Gifas (Groupement des Industries Françaises Aéronautiques et Spatiales), a donc structuré un référentiel en trois niveaux de maturité progressive :
- Bronze : niveau fondamental, 60 contrôles, obligatoire pour tous les fournisseurs actifs
- Silver : niveau intermédiaire, 120 contrôles, requis pour les fournisseurs manipulant des données techniques sensibles
- Gold : niveau avancé, 200+ contrôles, aligné ISO 27001, pour les fournisseurs critiques
Le niveau Bronze s'inscrit directement dans l'écosystème réglementaire français : il s'aligne sur les 42 mesures essentielles du guide de l'ANSSI sur l'hygiène informatique et anticipe les exigences NIS 2 pour les entités importantes. Pour les PME concernées, l'attestation Bronze constitue également un premier pas vers la certification ISO 27001, dont elle partage plusieurs contrôles fondamentaux.
L'évaluation Bronze est réalisée par un organisme d'audit accrédité, sur la base d'un questionnaire d'auto-évaluation préalable complété par l'entreprise, puis d'une visite sur site d'une journée environ. Les 60 contrôles sont vérifiés sur pièces (documents, captures d'écran, configurations) et lors d'entretiens avec les responsables concernés. L'attestation obtenue est valable 2 ans, avec une revue intermédiaire à 12 mois.
Les 60 contrôles du niveau Bronze — liste complète
Les 60 contrôles AirCyber Bronze sont organisés en six domaines. Pour chaque contrôle, nous précisons l'identifiant officiel, la description et le type de preuve généralement attendu lors de l'évaluation. Certains contrôles acceptent une preuve documentaire simple (politique, procédure), d'autres nécessitent une démonstration technique ou un export de configuration.
Domaine 1 : Gouvernance (10 contrôles)
Le domaine Gouvernance pose les fondations organisationnelles sans lesquelles aucune mesure technique ne peut être durable. Il s'agit de démontrer que la direction s'est engagée formellement dans la démarche SSI.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| GOV-01 | Politique de sécurité SI (PSSI) formalisée, approuvée par la direction générale et diffusée à tous les collaborateurs | Document PSSI signé, preuve de diffusion |
| GOV-02 | Désignation d'un référent ou responsable sécurité SI (RSSI ou équivalent), même à temps partiel, avec lettre de mission | Organigramme, lettre de mission |
| GOV-03 | Inventaire complet et tenu à jour des actifs informatiques : postes, serveurs, équipements réseau, logiciels et licences | Fichier inventaire daté |
| GOV-04 | Classification des informations selon leur sensibilité (au minimum : public, interne, confidentiel aéronautique) | Politique de classification |
| GOV-05 | Processus documenté d'analyse des risques SSI, réalisé au moins tous les deux ans | Rapport d'analyse des risques |
| GOV-06 | Plan de traitement des risques formalisé avec actions correctives, responsables et échéances | Plan d'action SSI actualisé |
| GOV-07 | Revue annuelle de la PSSI avec mise à jour si nécessaire et validation de la direction | Compte-rendu de revue annuelle |
| GOV-08 | Clauses de confidentialité et exigences SSI intégrées dans les contrats fournisseurs, sous-traitants et prestataires externes | Modèle contrat + NDA type |
| GOV-09 | Registre des incidents de sécurité tenu à jour, avec classification, chronologie et actions entreprises | Registre incidents (même vide récent) |
| GOV-10 | Désignation d'un référent AirCyber interne, point de contact pour l'organisme d'audit et le donneur d'ordres | Identification nominative du référent |
Domaine 2 : Protection périmétrique (15 contrôles)
Avec 15 contrôles, la protection périmétrique est le domaine le plus exigeant du niveau Bronze. Il couvre l'ensemble des mesures techniques visant à contrôler les flux entre votre SI interne et l'extérieur : Internet, accès distants, Wi-Fi et interconnexions avec d'autres réseaux.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| PER-01 | Pare-feu (firewall) matériel ou logiciel déployé sur tous les points d'accès Internet, en mode liste blanche ou refus par défaut | Export configuration firewall |
| PER-02 | Règles de filtrage réseau documentées, datées et validées — révision au moins trimestrielle pour supprimer les règles obsolètes | Matrice de flux documentée |
| PER-03 | VPN d'entreprise chiffré (IPSec ou TLS) obligatoire pour tous les accès distants au SI interne, y compris télétravail | Configuration VPN, politique accès distant |
| PER-04 | Segmentation réseau entre SI industriel (OT/SCADA) et SI bureautique (IT) via VLAN, pare-feu interzone ou air-gap | Schéma réseau annoté |
| PER-05 | Zone démilitarisée (DMZ) configurée pour les serveurs exposés sur Internet (serveur mail, site web, portail clients) | Architecture réseau avec DMZ |
| PER-06 | Système de détection d'intrusion (IDS) ou de prévention (IPS) sur le périmètre réseau ou dans le SOC externalisé | Configuration IDS/IPS ou contrat SOC |
| PER-07 | Journalisation (logs) des flux réseau entrants et sortants, conservée au minimum 12 mois | Configuration logging + preuve de rétention |
| PER-08 | Blocage de tous les protocoles réseau non nécessaires à l'activité (Telnet, FTP non sécurisé, protocoles legacy) | Export règles de blocage |
| PER-09 | Protection contre les dénis de service (anti-DDoS) sur les accès Internet, via FAI ou solution dédiée | Contrat FAI ou solution DDoS |
| PER-10 | Surveillance des connexions sortantes anormales vers des destinations inhabituelles (exfiltration de données) | Règles de détection ou proxy sortant |
| PER-11 | Révision mensuelle documentée des règles de pare-feu pour supprimer les autorisations obsolètes | Comptes-rendus de révision mensuels |
| PER-12 | Authentification forte (MFA ou compte dédié) pour l'administration des équipements réseau (firewall, switches, routeurs) | Configuration accès admin équipements |
| PER-13 | Test d'intrusion périmétrique réalisé au moins une fois tous les deux ans par un prestataire indépendant | Rapport de pentest daté |
| PER-14 | Mise à jour régulière du firmware des équipements réseau actifs (switches, routeurs, points d'accès Wi-Fi) | Inventaire versions firmware |
| PER-15 | Réseau Wi-Fi invité strictement séparé du réseau corporate, sans accès possible au SI interne | Configuration SSID isolation |
Domaine 3 : Sécurité des postes de travail (12 contrôles)
Les postes de travail demeurent le vecteur d'entrée numéro un des cyberattaques contre les PME industrielles. Phishing, téléchargements malveillants, clés USB infectées : les 12 contrôles du domaine Postes visent à durcir chaque endpoint de votre parc informatique.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| POST-01 | Solution antivirus ou EDR (Endpoint Detection & Response) déployée et active sur 100 % des postes de travail et serveurs | Console EDR — taux couverture 100% |
| POST-02 | Mises à jour automatiques du système d'exploitation activées, ou processus de patch management hebdomadaire documenté | Configuration Windows Update / WSUS |
| POST-03 | Patch management des applications tierces (navigateurs, Office, Adobe, Java) avec délai maximal de 30 jours pour les patchs critiques | Rapport patch management |
| POST-04 | Chiffrement intégral des disques durs activé sur tous les postes mobiles (ordinateurs portables) via BitLocker, FileVault ou équivalent | Export statut chiffrement parc |
| POST-05 | Désactivation de l'exécution automatique (autorun) sur tous les supports amovibles (USB, DVD) via GPO ou configuration locale | GPO autorun désactivé |
| POST-06 | Solution de filtrage des emails (anti-spam, anti-phishing, antivirus pièces jointes) sur le flux entrant de messagerie | Configuration passerelle email |
| POST-07 | Politique de mots de passe conforme aux recommandations ANSSI 2024 : 12 caractères minimum, complexité, renouvellement sur compromission | GPO password policy |
| POST-08 | Verrouillage automatique des sessions utilisateurs après 10 minutes d'inactivité maximum, configuré par GPO | GPO screen lock timeout |
| POST-09 | Filtrage web (proxy ou DNS filtering) bloquant les catégories malveillantes, les sites de phishing connus et les proxies anonymes | Configuration proxy/DNS filtering |
| POST-10 | Configuration de sécurité renforcée des navigateurs web : désactivation des extensions non approuvées, blocage des téléchargements auto | GPO navigateurs ou configuration MDM |
| POST-11 | Contrôle de l'installation des logiciels : seuls les logiciels approuvés par l'IT peuvent être installés (liste blanche ou contrôle administrateur) | Politique installation logiciels |
| POST-12 | Journalisation des événements de sécurité sur les postes (connexions, modifications système) centralisée dans un SIEM ou serveur de logs | Configuration Windows Event Log / SIEM |
Domaine 4 : Gestion des accès (8 contrôles)
La gestion des identités et des accès est au cœur de la sécurité de tout système d'information industriel. Ces 8 contrôles visent à garantir que seules les bonnes personnes accèdent aux bonnes ressources, avec les bons droits, au bon moment.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| ACC-01 | Authentification multifacteur (MFA) obligatoire pour tous les accès distants au SI (VPN, applications cloud, messagerie externe) | Configuration MFA / rapport d'activation |
| ACC-02 | Principe du moindre privilège appliqué : chaque utilisateur dispose uniquement des droits strictement nécessaires à ses missions | Matrice des droits d'accès |
| ACC-03 | Interdiction des comptes partagés : un identifiant unique et nominatif par utilisateur, traçabilité garantie des actions | Liste comptes AD — absence de génériques |
| ACC-04 | Procédure de désactivation immédiate des comptes d'utilisateurs quittant l'entreprise ou changeant de poste | Procédure RH-SSI départ |
| ACC-05 | Revue formelle des droits d'accès au minimum tous les 6 mois, avec suppression des accès non justifiés | Compte-rendu revue accès daté |
| ACC-06 | Procédure formalisée d'arrivée des nouveaux collaborateurs (création compte, attribution droits, remise charte) et départ (révocation) | Procédure onboarding/offboarding |
| ACC-07 | Comptes administrateurs séparés des comptes utilisateurs standards — les administrateurs ont deux comptes distincts | Liste comptes admin séparés |
| ACC-08 | MFA activé pour l'accès aux applications critiques métier (ERP, PLM, portail Airbus, systèmes de CAO et de production) | Configuration MFA applications critiques |
Domaine 5 : Sauvegarde et continuité d'activité (8 contrôles)
Le ransomware reste la menace numéro un pour les PME industrielles françaises. Ces 8 contrôles de sauvegarde et de continuité constituent votre filet de sécurité ultime : en cas d'attaque réussie, une stratégie de sauvegarde robuste est souvent la seule différence entre une reprise en 24 heures et une cessation d'activité.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| SAU-01 | Politique de sauvegarde documentée définissant : périmètre (données critiques, postes, serveurs), fréquence, durée de rétention et responsable | Politique de sauvegarde écrite |
| SAU-02 | Règle 3-2-1 appliquée : au moins 3 copies des données, sur 2 supports différents, dont 1 copie hors site ou dans le cloud | Schéma de sauvegarde 3-2-1 |
| SAU-03 | Chiffrement des sauvegardes des données sensibles (données clients, plans techniques, données RH) au repos et en transit | Configuration chiffrement sauvegarde |
| SAU-04 | Au moins une copie de sauvegarde externalisée hors site (fournisseur cloud, coffre-fort physique, site secondaire) inaccessible depuis le SI principal | Contrat hébergement externe ou air-gap |
| SAU-05 | Tests de restauration documentés au moins deux fois par an, couvrant les données critiques et les systèmes essentiels | Rapports de tests restauration datés |
| SAU-06 | Plan de continuité d'activité (PCA) documenté, identifiant les processus critiques, les ressources minimales et les procédures dégradées | Document PCA validé par la direction |
| SAU-07 | Plan de reprise d'activité informatique (PRA) définissant les objectifs RTO (reprise < 24h) et RPO (perte de données < 4h) pour les systèmes critiques | Document PRA avec RTO/RPO chiffrés |
| SAU-08 | Procédure de gestion des incidents cyber documentée et testée, incluant les contacts d'urgence internes et externes (CERT, assureur, ANSSI si applicable) | Procédure gestion incident cyber |
Domaine 6 : Sensibilisation (7 contrôles)
Le facteur humain reste impliqué dans 80 % des incidents de cybersécurité. Ces 7 contrôles de sensibilisation visent à transformer chaque collaborateur en première ligne de défense, capable de détecter une tentative de phishing ou de signaler un comportement suspect.
| Réf. | Contrôle | Preuve attendue |
|---|---|---|
| SEN-01 | Formation annuelle de sensibilisation à la cybersécurité pour l'ensemble des collaborateurs, avec attestation de participation | Feuilles présence ou certificats e-learning |
| SEN-02 | Formation technique spécifique pour les administrateurs SI et le référent AirCyber (gestion des incidents, bonnes pratiques d'administration) | Attestation formation admin |
| SEN-03 | Campagnes de simulation de phishing réalisées au moins une fois par an, avec suivi du taux de clics et actions de remédiation | Rapport campagne phishing simulé |
| SEN-04 | Politique BYOD (Bring Your Own Device) formalisée définissant les conditions d'usage des équipements personnels dans le SI de l'entreprise | Politique BYOD écrite et signée |
| SEN-05 | Sensibilisation aux risques liés aux déplacements professionnels : utilisation de réseaux Wi-Fi publics, vol d'équipements, ingénierie sociale | Guide voyageur numérique distribué |
| SEN-06 | Canal de signalement des incidents et des comportements suspects clairement identifié (adresse email ssi@, numéro urgence IT) et communiqué à tous | Procédure signalement affichée/diffusée |
| SEN-07 | Communication interne régulière sur la cybersécurité (newsletter mensuelle, affichage en salle de pause, flash alertes lors de nouvelles menaces) | Exemples communications internes |
Comment se préparer à l'évaluation AirCyber Bronze ?
La préparation à l'évaluation AirCyber Bronze se structure généralement en trois phases sur une durée de 3 à 6 mois selon le niveau de maturité de départ de l'entreprise.
Phase 1 : Auto-évaluation initiale (J-90 à J-60)
Commencez par télécharger le questionnaire d'auto-évaluation officiel disponible sur la plateforme BoostAerospace et répondez honnêtement à chacun des 60 contrôles. Ne tentez pas de "gonfler" votre score : l'évaluateur vérifiera chaque point sur pièces. Cette première évaluation vous donnera votre score de maturité actuel et identifiera les contrôles non conformes qui nécessitent des actions correctrices.
D'après notre expérience d'accompagnement de PME aéronautiques, les contrôles les plus souvent non conformes lors de la première auto-évaluation sont : GOV-05 (analyse des risques), SAU-05 (tests de restauration documentés), ACC-07 (séparation comptes admin), PER-04 (segmentation OT/IT) et SEN-03 (simulation phishing). Ces cinq contrôles constituent souvent le "top 5" des écarts à combler en priorité.
Phase 2 : Plan d'action et remédiation (J-60 à J-15)
Pour chaque contrôle non conforme, définissez une action corrective avec un responsable nommé et une échéance réaliste. Priorisez les actions selon leur impact et leur facilité de mise en œuvre. Certains contrôles peuvent être satisfaits avec une simple procédure écrite en 2 heures (GOV-07, GOV-08, SEN-04, SEN-06), d'autres nécessitent des investissements techniques plus conséquents (déploiement EDR, mise en place MFA, solution de sauvegarde externalisée).
Le budget moyen de mise en conformité Bronze pour une PME de 50 à 100 salariés est estimé entre 15 000 et 35 000 euros, dont une part significative en licences logicielles (EDR, sauvegarde cloud, MFA). Notre équipe de consultants AirCyber certifiés peut vous accompagner dans cette phase de remédiation pour optimiser votre investissement.
Phase 3 : Préparation documentaire et audit de pré-certification (J-15 à J-0)
Deux semaines avant l'évaluation, constituez votre dossier documentaire complet : PSSI, inventaire des actifs, politiques SSI, rapports de tests, feuilles de présence aux formations, etc. Organisez un audit blanc interne en simulant la visite de l'évaluateur et en vérifiant que vous pouvez présenter les preuves pour chacun des 60 contrôles. Désignez le référent AirCyber (GOV-10) comme point de contact unique pour l'évaluateur.
Pour les fournisseurs travaillant avec le programme Aero Excellence, des ressources complémentaires de préparation à la certification sont disponibles.
AirCyber Bronze vs Silver : quelle différence ?
Le passage du Bronze au Silver représente un saut qualitatif significatif : de 60 à 120 contrôles, avec une profondeur d'implémentation nettement supérieure. Voici les principales différences entre les deux niveaux :
Gouvernance : de la politique à la gouvernance intégrée
Le Bronze exige une PSSI et un référent SSI. Le Silver impose un comité SSI formalisé avec des réunions trimestrielles documentées, un programme pluriannuel de sécurité, une méthodologie d'analyse des risques structurée (EBIOS-RM ou ISO 27005) et des audits internes annuels. Le Silver se rapproche des exigences ISO 27001 sur la dimension gouvernance.
Détection : du firewall au SOC
Le Bronze se contente d'un pare-feu et d'un IDS/IPS de base. Le Silver exige une capacité de détection et de réponse aux incidents (SOC ou MDR externalisé), avec des temps de détection et de réponse documentés, conformes aux exigences NIS 2. Un SIEM ou une solution de monitoring continu devient obligatoire au niveau Silver.
Tests et audits : de l'annuel au continu
Le Bronze requiert un test d'intrusion périmétrique tous les deux ans. Le Silver impose un pentest annuel avec volet applicatif, des audits de configuration réguliers, des exercices de simulation de crise cyber (Cyber Range ou tableaux de crise) et une revue de sécurité après chaque changement majeur d'infrastructure.
Chaîne d'approvisionnement : extension des exigences
Le Bronze intègre des clauses contractuelles de base avec les fournisseurs. Le Silver impose une évaluation formelle de la maturité SSI de vos propres sous-traitants, un suivi des risques tiers et des exigences SSI graduées selon le niveau de criticité de chaque fournisseur. C'est le niveau exigé par les donneurs d'ordres pour les fournisseurs ayant accès aux données techniques classifiées ou aux systèmes de CAO propriétaires.
À retenir — AirCyber Bronze en 5 points
- 60 contrôles en 6 domaines : Gouvernance (10), Périmètre (15), Postes (12), Accès (8), Sauvegarde (8), Sensibilisation (7)
- Condition contractuelle effective : sans attestation Bronze valide, risque de disqualification chez Airbus, Dassault et ATR dès 2024
- Budget moyen de mise en conformité : 15 000 à 35 000 € pour une PME de 50-100 salariés, majoritairement en licences logicielles
- Durée de préparation : 3 à 6 mois selon le niveau de maturité initial — les 5 contrôles les plus souvent non conformes sont GOV-05, SAU-05, ACC-07, PER-04 et SEN-03
- Attestation valable 2 ans : avec revue intermédiaire à 12 mois et passage obligatoire au niveau Silver pour les fournisseurs manipulant des données techniques sensibles
Quand le niveau AirCyber Bronze est-il obligatoire ?
Depuis le 1er janvier 2024, le niveau AirCyber Bronze est officiellement requis dans les plans qualité fournisseurs (PQF) de plusieurs grands donneurs d'ordres de la filière aéronautique française. Les contrats de fourniture signés après cette date incluent systématiquement une clause AirCyber avec une exigence de niveau Bronze minimum. Pour les contrats antérieurs, une période de grâce a généralement été accordée jusqu'en décembre 2024, mais les renouvellements contractuels déclenchent désormais l'exigence de conformité.
Au-delà de l'obligation contractuelle, l'attestation AirCyber Bronze vous protège concrètement : les fournisseurs certifiés Bronze ont statistiquement un taux d'incident cyber 3 à 4 fois inférieur à celui des non-certifiés, selon les données partagées par le Gouvernement cybersécurité (ex-ANSSI). La certification constitue également un signal différenciateur lors des appels d'offres, en particulier pour les contrats à forte valeur ajoutée.
FAQ — Questions fréquentes sur l'AirCyber Bronze
Qui est concerné par l'obligation AirCyber Bronze dans la filière aéronautique ?
Toute entreprise fournissant des pièces, composants, services ou prestations intellectuelles à un donneur d'ordres de la filière aéronautique et spatiale française (Airbus, Dassault Aviation, ATR, Safran, Thales, MBDA, etc.) est potentiellement concernée. L'obligation s'applique aux fournisseurs directs (rang 1) comme aux sous-traitants de rang 2 et 3 dès lors qu'ils ont accès aux systèmes d'information ou aux données techniques du donneur d'ordres. Les prestations purement physiques sans interface numérique font l'objet d'une évaluation au cas par cas.
Combien coûte l'évaluation AirCyber Bronze ?
Le coût de l'évaluation Bronze par un organisme accrédité se situe généralement entre 2 500 et 5 000 euros HT, selon la taille de l'entreprise et la complexité du SI évalué. Ce coût n'inclut pas les frais de mise en conformité préalable ni l'accompagnement par un consultant SSI. Certains donneurs d'ordres proposent des programmes de prise en charge partielle des coûts d'évaluation pour leurs fournisseurs PME, notamment via les dispositifs de soutien de la Gifas.
Peut-on obtenir l'attestation Bronze sans avoir un RSSI interne à temps plein ?
Oui, absolument. Le niveau Bronze est conçu pour être accessible aux PME sans ressources SSI dédiées. Le contrôle GOV-02 accepte la désignation d'un "référent SSI" à temps partiel, qui peut être un responsable IT déjà en poste ou un RSSI externalisé (RSSI en temps partagé ou "vCISO"). De nombreuses PME aéronautiques font appel à un RSSI externalisé spécialisé dans la filière pour piloter leur démarche Bronze et assurer la permanence du rôle sans le coût d'un équivalent temps plein.
Quelle est la durée de validité de l'attestation AirCyber Bronze ?
L'attestation AirCyber Bronze est valide 2 ans à compter de la date d'évaluation. Une revue intermédiaire simplifiée (sur dossier, sans visite) est généralement prévue à 12 mois pour vérifier le maintien de la conformité. En cas d'évolution significative du SI (migration vers le cloud, nouvel ERP, expansion du périmètre) ou d'incident de sécurité majeur, une réévaluation anticipée peut être demandée par le donneur d'ordres.
Quels sont les liens entre AirCyber Bronze et la directive NIS 2 ?
L'AirCyber Bronze partage de nombreux contrôles avec les mesures minimales exigées par la directive NIS 2 transposée en droit français, notamment en matière de gestion des risques, de sécurité de la chaîne d'approvisionnement et de gestion des incidents. Une PME ayant obtenu l'attestation AirCyber Bronze a déjà couvert une partie significative des exigences NIS 2 pour les entités importantes (catégorie dont relèvent de nombreux fournisseurs aéronautiques de rang 1). Le niveau Silver AirCyber, lui, couvre la quasi-totalité des mesures NIS 2, constituant ainsi une voie pragmatique vers la conformité réglementaire.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire