Guide complet de la labellisation AirCyber BoostAeroSpace : trois niveaux Bronze, Silver et Gold, exigences techniques, processus d'obtention et coûts réalistes pour les fournisseurs aéronautiques.
La labellisation AirCyber est devenue une exigence incontournable pour les fournisseurs de la chaîne d'approvisionnement aéronautique française. Initiée par BoostAeroSpace — la plateforme numérique collaborative d'Airbus, Safran, Thales et Dassault Aviation — elle vise à renforcer la cybersécurité de l'ensemble des sous-traitants du secteur, des PME de rang 3 aux équipementiers de rang 1. Avec la multiplication des cyberattaques ciblant la supply chain industrielle, et les nouvelles exigences réglementaires portées par la directive NIS 2, obtenir la labellisation AirCyber n'est plus une option mais un prérequis commercial. Ce guide complet vous explique la structure des trois niveaux Bronze, Silver et Gold, les exigences techniques du catalogue AirCyber, le processus de labellisation étape par étape, ainsi que les durées et coûts réalistes selon votre profil. Que vous soyez un sous-traitant de rang 3 cherchant à décrocher le Bronze pour maintenir vos contrats Airbus, ou un équipementier critique visant le Gold avec une certification ISO 27001, ce guide vous donne toutes les clés pour réussir votre démarche de labellisation AirCyber BoostAeroSpace.
Qu'est-ce que la labellisation AirCyber ?
AirCyber est le programme de cybersécurité de BoostAeroSpace, la plateforme numérique mutualisée créée par les grands donneurs d'ordres de l'aéronautique française (Airbus, Safran, Thales, Dassault Aviation). Lancé en 2020, AirCyber répond à un constat alarmant : les cyberattaques ciblent de plus en plus la supply chain pour atteindre les grands groupes industriels via leurs fournisseurs les plus vulnérables.
La labellisation AirCyber est un référentiel de cybersécurité sectoriel structuré en trois niveaux progressifs (Bronze, Silver, Gold), couvrant la cyberhygiène de base jusqu'à la sécurité avancée avec certification ISO 27001. Elle s'appuie sur un catalogue de mesures de sécurité découpé en domaines : gouvernance, gestion des accès, protection des données, détection des incidents, continuité d'activité, et sécurité de la supply chain.
Pourquoi AirCyber est-il stratégique pour votre entreprise ?
- Exigence contractuelle : Les grands donneurs d'ordres (Airbus, Safran, Thales) exigent une labellisation correspondant au rang de leur fournisseur dans la chaîne.
- Différenciation commerciale : Face à des appels d'offres de plus en plus sélectifs, la labellisation est un critère de qualification incontournable.
- Conformité réglementaire : AirCyber s'aligne sur les exigences de la directive NIS 2 et des référentiels ANSSI.
- Résilience opérationnelle : Les mesures AirCyber réduisent concrètement votre surface d'attaque face aux ransomwares industriels.
Les 3 niveaux AirCyber : Bronze, Silver et Gold
La labellisation AirCyber est structurée en trois niveaux progressifs, chacun ciblant un profil d'entreprise et un niveau de maturité cybersécurité différents.
| Niveau | Mesures | Validation | ISO 27001 | Profil cible |
|---|---|---|---|---|
| Bronze | ~42 mesures | Auto-évaluation | Non requis | TPE, rang 3 |
| Silver | ~112 mesures | Audit tiers externe | Recommandé | PME, rang 2 |
| Gold | 200+ mesures | Audit PASSI + ISO 27001 | Obligatoire | ETI, rang 1 |
Niveau Bronze : la cyberhygiène essentielle
Le niveau Bronze couvre environ 42 mesures de sécurité de base : mises à jour régulières, gestion des mots de passe, sauvegardes testées, antivirus, segmentation réseau minimale, sensibilisation des collaborateurs. La validation repose sur une auto-évaluation sur le portail BoostAeroSpace, sans audit externe. Ce niveau s'adresse aux TPE et sous-traitants de rang 3.
Niveau Silver : la sécurité renforcée
Le niveau Silver monte la barre avec ~112 mesures : gestion formelle des risques, politique de sécurité documentée, contrôle des accès privilégiés (PAM), supervision SIEM, gestion des incidents, PCA/PRA, et sécurité de la supply chain. La validation nécessite un audit tiers qualifié. ISO 27001 est fortement recommandé. Ce niveau cible les PME de rang 2.
Niveau Gold : l'excellence cybersécurité
Le niveau Gold exige plus de 200 mesures, la certification ISO 27001 obligatoire, un pentest annuel PASSI, et un audit de validation par un tiers de confiance habilité. Il est requis pour les équipementiers de rang 1 traitant des données de conception critiques ou ayant accès aux SI des grands donneurs d'ordres.
Comment obtenir la labellisation AirCyber ? Le processus en 4 étapes
Étape 1 : Auto-évaluation sur le portail BoostAeroSpace
Réaliser une auto-évaluation sur le portail BoostAeroSpace : répondre à chaque mesure du catalogue, obtenir un score de conformité et identifier précisément les écarts. Pour Bronze, l'auto-évaluation suffit si le seuil est atteint.
Étape 2 : Plan d'action correctif priorisé
Élaborer un plan d'action priorisé couvrant les mesures à implémenter, les responsables, les délais et les ressources nécessaires. Pour Silver et Gold, ce plan est soumis au prestataire d'audit qui en vérifie la cohérence.
Étape 3 : Implémentation des mesures de sécurité
Phase opérationnelle : mise en place des contrôles techniques (EDR, MFA, PAM, SIEM), rédaction des politiques et procédures (PSSI, PCA, gestion incidents), formation des équipes. Pour Gold, obtenir la certification ISO 27001 auprès d'un organisme accrédité (Bureau Veritas, BSI, LRQA, AFNOR).
Étape 4 : Audit de validation et obtention du label
Pour Silver et Gold, un audit de validation par un prestataire tiers qualifié vérifie la conformité effective et les preuves documentaires. Le rapport est soumis sur le portail BoostAeroSpace, qui délivre le label (validité 2-3 ans, audits de surveillance requis).
Les exigences techniques du catalogue AirCyber
Le catalogue AirCyber couvre 8 domaines de sécurité progressifs selon le niveau :
- Gouvernance et organisation : politique de sécurité formalisée, référent sécurité désigné, classification des actifs, gestion des risques (obligatoire Silver+).
- Gestion des accès et des identités (IAM) : MFA sur accès distants et critiques, PAM, revue trimestrielle des droits, séparation admin/utilisateur.
- Protection des endpoints et réseaux : EDR/XDR, segmentation réseau, pare-feu applicatif, protection DNS, interdiction des protocoles obsolètes (SMBv1, Telnet).
- Chiffrement et protection des données : chiffrement des disques (BitLocker/LUKS), TLS 1.2+ sur toutes les communications, protection des données CAO et de conception.
- Sauvegarde et continuité d'activité : sauvegardes testées hors ligne (règle 3-2-1), RTO/RPO documentés, PCA/PRA testé annuellement.
- Surveillance et détection : logs centralisés (SIEM), alertes sur événements critiques, supervision 24/7 pour Gold (SOC/MDR).
- Gestion des incidents de sécurité : procédure de réponse à incident, exercices de crise annuels, notification obligatoire aux donneurs d'ordres.
- Sécurité de la supply chain : évaluation cybersécurité des sous-traitants, clauses contractuelles, contrôle des accès tiers.
Durée et coût de la labellisation AirCyber par niveau
| Niveau | Durée | Accompagnement | Audit externe | Total estimé |
|---|---|---|---|---|
| Bronze | 3 à 6 mois | 3 000 – 8 000 € | — | 5 000 – 15 000 € |
| Silver | 6 à 12 mois | 8 000 – 20 000 € | 5 000 – 12 000 € | 15 000 – 35 000 € |
| Gold | 12 à 18 mois | 20 000 – 45 000 € | 15 000 – 30 000 € | 35 000 – 80 000 € |
Facteurs de variation : maturité initiale, taille du SI, présence de systèmes CAO/OT, certification ISO 27001 préexistante. Les subventions BPI France Cyber PME peuvent couvrir jusqu'à 50% des coûts d'audit.
Notre accompagnement AirCyber : de Bronze à Gold
Fort de notre expertise en cybersécurité industrielle, certification ISO 27001 (Lead Auditor certifié) et audit PASSI, nous accompagnons les entreprises de la supply chain aéronautique dans leur certification AirCyber BoostAeroSpace, quel que soit le niveau visé.
- Diagnostic initial sans engagement : évaluation de votre maturité face au catalogue AirCyber, estimation réaliste des délais et coûts.
- Accompagnement clé en main : rédaction des politiques, mise en place des contrôles techniques, formation des équipes, préparation à l'audit tiers.
- ISO 27001 intégrée : pour Gold, nous intégrons la certification ISO 27001 dans la démarche AirCyber, réduisant la durée totale de 20 à 30%.
- Pentest PASSI : notre équipe pentest Active Directory assure les tests d'intrusion requis pour Gold dans un cadre légal PASSI.
Nos ressources AirCyber gratuites vous permettent de préparer les niveaux Bronze et Silver en autonomie avant de faire appel à notre accompagnement.
FAQ : Labellisation AirCyber
Qui doit obtenir la labellisation AirCyber ?
Tout fournisseur de la supply chain des grands donneurs d'ordres aéronautiques français (Airbus, Safran, Thales, Dassault Aviation) est potentiellement concerné. Le niveau requis dépend de votre rang (1, 2 ou 3) et de la criticité des données ou systèmes que vous traitez. Les appels d'offres spécifient de plus en plus le niveau AirCyber minimal requis.
AirCyber est-il obligatoire pour les fournisseurs Airbus ?
Airbus a progressivement rendu la labellisation AirCyber obligatoire pour ses fournisseurs directs (rang 1) avec une exigence minimum Silver. Pour les sous-traitants de rang 2 et 3, Bronze est généralement requis. Les calendriers varient selon les contrats et programmes — consultez vos conditions contractuelles.
Quelle est la différence entre Bronze, Silver et Gold ?
Bronze couvre la cyberhygiène de base (~42 mesures, auto-évaluation) ; Silver ajoute la gestion des risques et la supervision (~112 mesures, audit tiers) ; Gold exige une sécurité de niveau OIV/OSE (200+ mesures, ISO 27001 obligatoire, pentest annuel PASSI).
Faut-il être ISO 27001 pour obtenir AirCyber Gold ?
Oui, la certification ISO 27001 est obligatoire pour AirCyber Gold. Elle doit être délivrée par un organisme accrédité (Bureau Veritas, BSI, LRQA, AFNOR Certification). ISO 27001 est recommandée pour Silver et non requise pour Bronze.
Combien coûte la labellisation AirCyber ?
De 5 000-15 000 € pour Bronze à 35 000-80 000 € pour Gold, accompagnement et audit inclus. Les subventions BPI France Cyber PME peuvent couvrir jusqu'à 50% des coûts d'audit pour les PME éligibles.
Quelle est la durée de validité de la labellisation AirCyber ?
La labellisation AirCyber est généralement valable 2 à 3 ans selon le niveau. Des audits de surveillance sont requis pour maintenir le label. En cas d'incident majeur, BoostAeroSpace peut exiger un audit anticipé.
AirCyber est-il reconnu en dehors de l'aéronautique ?
La labellisation est spécifique à la supply chain BoostAeroSpace. Cependant, les mesures imposées sont alignées avec ISO 27001, NIST CSF et les guides ANSSI. La certification ISO 27001 obtenue dans le cadre d'AirCyber Gold est pleinement reconnue au niveau international.
Peut-on faire AirCyber en autonomie sans prestataire ?
Bronze peut être obtenu en autonomie via l'auto-évaluation sur le portail BoostAeroSpace. Pour Silver et Gold, un prestataire expert est fortement recommandé pour éviter les erreurs d'interprétation du catalogue et maximiser les chances lors de l'audit tiers.
Points clés à retenir
- AirCyber est le référentiel de cybersécurité de BoostAeroSpace pour la supply chain aéronautique (Airbus, Safran, Thales).
- Trois niveaux progressifs : Bronze (42 mesures, auto-évaluation), Silver (112 mesures, audit tiers), Gold (200+ mesures, ISO 27001 + PASSI obligatoires).
- Le niveau Gold exige une certification ISO 27001 valide et un pentest annuel par prestataire qualifié PASSI.
- Coûts de 5-15k€ (Bronze) à 35-80k€ (Gold), partiellement finançables via BPI France Cyber PME.
- Les fournisseurs de rang 1 sont soumis à une exigence minimum Silver.
- Combiner AirCyber Gold avec ISO 27001 dans un accompagnement mutualisé réduit la durée totale de 20 à 30%.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Audit Interne ISO 27001 : Méthode Complète, Checklist et Préparation
Méthode complète pour préparer et réaliser l'audit interne ISO 27001 : 4 phases, checklist des 93 contrôles Annexe A, préparation Stage 1 et Stage 2.
NIS 2 : Guide Pratique de Conformité pour les PME Françaises 2026
La directive NIS 2 s'applique à des milliers de PME françaises depuis octobre 2024. Ce guide pratique vous aide à identifier vos obligations, comprendre les sanctions et construire votre plan de mise en conformité en 6 étapes.
Certification ISO 27001 PME : Coût, Délais et Étapes 2026
Certification ISO 27001 PME en 2026 : coûts détaillés consultant + organisme, durée réaliste 9-12 mois, 4 étapes clés et organismes certificateurs COFRAC accrédités.
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires (1)
Laisser un commentaire