La labellisation AirCyber est devenue une exigence incontournable pour les fournisseurs de la chaîne d'approvisionnement aéronautique française. Initiée par BoostAeroSpace — la plateforme numérique collaborative d'Airbus, Safran, Thales et Dassault Aviation — elle vise à renforcer la cybersécurité de l'ensemble des sous-traitants du secteur, des PME de rang 3 aux équipementiers de rang 1. Avec la multiplication des cyberattaques ciblant la supply chain industrielle, et les nouvelles exigences réglementaires portées par la directive NIS 2, obtenir la labellisation AirCyber n'est plus une option mais un prérequis commercial. Ce guide complet vous explique la structure des trois niveaux Bronze, Silver et Gold, les exigences techniques du catalogue AirCyber, le processus de labellisation étape par étape, ainsi que les durées et coûts réalistes selon votre profil. Que vous soyez un sous-traitant de rang 3 cherchant à décrocher le Bronze pour maintenir vos contrats Airbus, ou un équipementier critique visant le Gold avec une certification ISO 27001, ce guide vous donne toutes les clés pour réussir votre démarche de labellisation AirCyber BoostAeroSpace.

Qu'est-ce que la labellisation AirCyber ?

AirCyber est le programme de cybersécurité de BoostAeroSpace, la plateforme numérique mutualisée créée par les grands donneurs d'ordres de l'aéronautique française (Airbus, Safran, Thales, Dassault Aviation). Lancé en 2020, AirCyber répond à un constat alarmant : les cyberattaques ciblent de plus en plus la supply chain pour atteindre les grands groupes industriels via leurs fournisseurs les plus vulnérables.

La labellisation AirCyber est un référentiel de cybersécurité sectoriel structuré en trois niveaux progressifs (Bronze, Silver, Gold), couvrant la cyberhygiène de base jusqu'à la sécurité avancée avec certification ISO 27001. Elle s'appuie sur un catalogue de mesures de sécurité découpé en domaines : gouvernance, gestion des accès, protection des données, détection des incidents, continuité d'activité, et sécurité de la supply chain.

Pourquoi AirCyber est-il stratégique pour votre entreprise ?

  • Exigence contractuelle : Les grands donneurs d'ordres (Airbus, Safran, Thales) exigent une labellisation correspondant au rang de leur fournisseur dans la chaîne.
  • Différenciation commerciale : Face à des appels d'offres de plus en plus sélectifs, la labellisation est un critère de qualification incontournable.
  • Conformité réglementaire : AirCyber s'aligne sur les exigences de la directive NIS 2 et des référentiels ANSSI.
  • Résilience opérationnelle : Les mesures AirCyber réduisent concrètement votre surface d'attaque face aux ransomwares industriels.

Les 3 niveaux AirCyber : Bronze, Silver et Gold

La labellisation AirCyber est structurée en trois niveaux progressifs, chacun ciblant un profil d'entreprise et un niveau de maturité cybersécurité différents.

NiveauMesuresValidationISO 27001Profil cible
Bronze~42 mesuresAuto-évaluationNon requisTPE, rang 3
Silver~112 mesuresAudit tiers externeRecommandéPME, rang 2
Gold200+ mesuresAudit PASSI + ISO 27001ObligatoireETI, rang 1

Niveau Bronze : la cyberhygiène essentielle

Le niveau Bronze couvre environ 42 mesures de sécurité de base : mises à jour régulières, gestion des mots de passe, sauvegardes testées, antivirus, segmentation réseau minimale, sensibilisation des collaborateurs. La validation repose sur une auto-évaluation sur le portail BoostAeroSpace, sans audit externe. Ce niveau s'adresse aux TPE et sous-traitants de rang 3.

Niveau Silver : la sécurité renforcée

Le niveau Silver monte la barre avec ~112 mesures : gestion formelle des risques, politique de sécurité documentée, contrôle des accès privilégiés (PAM), supervision SIEM, gestion des incidents, PCA/PRA, et sécurité de la supply chain. La validation nécessite un audit tiers qualifié. ISO 27001 est fortement recommandé. Ce niveau cible les PME de rang 2.

Niveau Gold : l'excellence cybersécurité

Le niveau Gold exige plus de 200 mesures, la certification ISO 27001 obligatoire, un pentest annuel PASSI, et un audit de validation par un tiers de confiance habilité. Il est requis pour les équipementiers de rang 1 traitant des données de conception critiques ou ayant accès aux SI des grands donneurs d'ordres.

Comment obtenir la labellisation AirCyber ? Le processus en 4 étapes

Étape 1 : Auto-évaluation sur le portail BoostAeroSpace

Réaliser une auto-évaluation sur le portail BoostAeroSpace : répondre à chaque mesure du catalogue, obtenir un score de conformité et identifier précisément les écarts. Pour Bronze, l'auto-évaluation suffit si le seuil est atteint.

Étape 2 : Plan d'action correctif priorisé

Élaborer un plan d'action priorisé couvrant les mesures à implémenter, les responsables, les délais et les ressources nécessaires. Pour Silver et Gold, ce plan est soumis au prestataire d'audit qui en vérifie la cohérence.

Étape 3 : Implémentation des mesures de sécurité

Phase opérationnelle : mise en place des contrôles techniques (EDR, MFA, PAM, SIEM), rédaction des politiques et procédures (PSSI, PCA, gestion incidents), formation des équipes. Pour Gold, obtenir la certification ISO 27001 auprès d'un organisme accrédité (Bureau Veritas, BSI, LRQA, AFNOR).

Étape 4 : Audit de validation et obtention du label

Pour Silver et Gold, un audit de validation par un prestataire tiers qualifié vérifie la conformité effective et les preuves documentaires. Le rapport est soumis sur le portail BoostAeroSpace, qui délivre le label (validité 2-3 ans, audits de surveillance requis).

Les exigences techniques du catalogue AirCyber

Le catalogue AirCyber couvre 8 domaines de sécurité progressifs selon le niveau :

  • Gouvernance et organisation : politique de sécurité formalisée, référent sécurité désigné, classification des actifs, gestion des risques (obligatoire Silver+).
  • Gestion des accès et des identités (IAM) : MFA sur accès distants et critiques, PAM, revue trimestrielle des droits, séparation admin/utilisateur.
  • Protection des endpoints et réseaux : EDR/XDR, segmentation réseau, pare-feu applicatif, protection DNS, interdiction des protocoles obsolètes (SMBv1, Telnet).
  • Chiffrement et protection des données : chiffrement des disques (BitLocker/LUKS), TLS 1.2+ sur toutes les communications, protection des données CAO et de conception.
  • Sauvegarde et continuité d'activité : sauvegardes testées hors ligne (règle 3-2-1), RTO/RPO documentés, PCA/PRA testé annuellement.
  • Surveillance et détection : logs centralisés (SIEM), alertes sur événements critiques, supervision 24/7 pour Gold (SOC/MDR).
  • Gestion des incidents de sécurité : procédure de réponse à incident, exercices de crise annuels, notification obligatoire aux donneurs d'ordres.
  • Sécurité de la supply chain : évaluation cybersécurité des sous-traitants, clauses contractuelles, contrôle des accès tiers.

Durée et coût de la labellisation AirCyber par niveau

NiveauDuréeAccompagnementAudit externeTotal estimé
Bronze3 à 6 mois3 000 – 8 000 €5 000 – 15 000 €
Silver6 à 12 mois8 000 – 20 000 €5 000 – 12 000 €15 000 – 35 000 €
Gold12 à 18 mois20 000 – 45 000 €15 000 – 30 000 €35 000 – 80 000 €

Facteurs de variation : maturité initiale, taille du SI, présence de systèmes CAO/OT, certification ISO 27001 préexistante. Les subventions BPI France Cyber PME peuvent couvrir jusqu'à 50% des coûts d'audit.

Notre accompagnement AirCyber : de Bronze à Gold

Fort de notre expertise en cybersécurité industrielle, certification ISO 27001 (Lead Auditor certifié) et audit PASSI, nous accompagnons les entreprises de la supply chain aéronautique dans leur certification AirCyber BoostAeroSpace, quel que soit le niveau visé.

  • Diagnostic initial sans engagement : évaluation de votre maturité face au catalogue AirCyber, estimation réaliste des délais et coûts.
  • Accompagnement clé en main : rédaction des politiques, mise en place des contrôles techniques, formation des équipes, préparation à l'audit tiers.
  • ISO 27001 intégrée : pour Gold, nous intégrons la certification ISO 27001 dans la démarche AirCyber, réduisant la durée totale de 20 à 30%.
  • Pentest PASSI : notre équipe pentest Active Directory assure les tests d'intrusion requis pour Gold dans un cadre légal PASSI.

Nos ressources AirCyber gratuites vous permettent de préparer les niveaux Bronze et Silver en autonomie avant de faire appel à notre accompagnement.

FAQ : Labellisation AirCyber

Qui doit obtenir la labellisation AirCyber ?

Tout fournisseur de la supply chain des grands donneurs d'ordres aéronautiques français (Airbus, Safran, Thales, Dassault Aviation) est potentiellement concerné. Le niveau requis dépend de votre rang (1, 2 ou 3) et de la criticité des données ou systèmes que vous traitez. Les appels d'offres spécifient de plus en plus le niveau AirCyber minimal requis.

AirCyber est-il obligatoire pour les fournisseurs Airbus ?

Airbus a progressivement rendu la labellisation AirCyber obligatoire pour ses fournisseurs directs (rang 1) avec une exigence minimum Silver. Pour les sous-traitants de rang 2 et 3, Bronze est généralement requis. Les calendriers varient selon les contrats et programmes — consultez vos conditions contractuelles.

Quelle est la différence entre Bronze, Silver et Gold ?

Bronze couvre la cyberhygiène de base (~42 mesures, auto-évaluation) ; Silver ajoute la gestion des risques et la supervision (~112 mesures, audit tiers) ; Gold exige une sécurité de niveau OIV/OSE (200+ mesures, ISO 27001 obligatoire, pentest annuel PASSI).

Faut-il être ISO 27001 pour obtenir AirCyber Gold ?

Oui, la certification ISO 27001 est obligatoire pour AirCyber Gold. Elle doit être délivrée par un organisme accrédité (Bureau Veritas, BSI, LRQA, AFNOR Certification). ISO 27001 est recommandée pour Silver et non requise pour Bronze.

Combien coûte la labellisation AirCyber ?

De 5 000-15 000 € pour Bronze à 35 000-80 000 € pour Gold, accompagnement et audit inclus. Les subventions BPI France Cyber PME peuvent couvrir jusqu'à 50% des coûts d'audit pour les PME éligibles.

Quelle est la durée de validité de la labellisation AirCyber ?

La labellisation AirCyber est généralement valable 2 à 3 ans selon le niveau. Des audits de surveillance sont requis pour maintenir le label. En cas d'incident majeur, BoostAeroSpace peut exiger un audit anticipé.

AirCyber est-il reconnu en dehors de l'aéronautique ?

La labellisation est spécifique à la supply chain BoostAeroSpace. Cependant, les mesures imposées sont alignées avec ISO 27001, NIST CSF et les guides ANSSI. La certification ISO 27001 obtenue dans le cadre d'AirCyber Gold est pleinement reconnue au niveau international.

Peut-on faire AirCyber en autonomie sans prestataire ?

Bronze peut être obtenu en autonomie via l'auto-évaluation sur le portail BoostAeroSpace. Pour Silver et Gold, un prestataire expert est fortement recommandé pour éviter les erreurs d'interprétation du catalogue et maximiser les chances lors de l'audit tiers.

Points clés à retenir

  • AirCyber est le référentiel de cybersécurité de BoostAeroSpace pour la supply chain aéronautique (Airbus, Safran, Thales).
  • Trois niveaux progressifs : Bronze (42 mesures, auto-évaluation), Silver (112 mesures, audit tiers), Gold (200+ mesures, ISO 27001 + PASSI obligatoires).
  • Le niveau Gold exige une certification ISO 27001 valide et un pentest annuel par prestataire qualifié PASSI.
  • Coûts de 5-15k€ (Bronze) à 35-80k€ (Gold), partiellement finançables via BPI France Cyber PME.
  • Les fournisseurs de rang 1 sont soumis à une exigence minimum Silver.
  • Combiner AirCyber Gold avec ISO 27001 dans un accompagnement mutualisé réduit la durée totale de 20 à 30%.