Les donneurs d'ordre de la filière aéronautique française — Airbus, Safran, Dassault Aviation, Thales, ATR — ont chacun développé leurs propres exigences de cybersécurité à destination de leurs fournisseurs. Ces exigences, qui se sont considérablement durcies depuis 2023, peuvent varier significativement d'un donneur d'ordre à l'autre, tant dans leur contenu que dans leurs modalités de vérification et dans les conséquences en cas de non-conformité. Pour une PME ou une ETI sous-traitante qui travaille avec plusieurs de ces industriels, il est essentiel de comprendre les spécificités de chacun, les chevauchements qui permettent de rationaliser les efforts de mise en conformité, et les situations de non-conformité pouvant conduire au déréférencement de la supply chain. Ce guide 2026 fait le point sur les exigences cybersécurité de chaque grand donneur d'ordre, les questionnaires de sécurité associés, les articulations avec les labels sectoriels (AERO EXCELLENCE™ V2, AirCyber) et les impacts concrets en cas de manquement pour les fournisseurs concernés.
Airbus — AirCyber et AERO EXCELLENCE™ V2 : double exigence
Le programme AirCyber pour les fournisseurs Airbus
Airbus est le donneur d'ordre dont les exigences cybersécurité fournisseurs sont les plus structurées et les plus formalisées. Via BoostAerospace, Airbus co-pilote le programme AirCyber qui définit les exigences de sécurité minimales pour tout fournisseur accédant aux systèmes d'information ou aux plateformes collaboratives Airbus (AirSupply, MyAirbus, plateformes de partage de données d'ingénierie).
Le questionnaire AirCyber 2026 couvre cinq domaines : gestion des identités et des accès (IAM), sécurité des terminaux (endpoints), sécurité réseau, protection des données et gestion des incidents. Pour chaque domaine, des contrôles spécifiques sont vérifiés : déploiement de la MFA, déploiement d'un EDR avec capacités de détection avancées, chiffrement des échanges (TLS 1.2 minimum, TLS 1.3 recommandé), chiffrement des données au repos, et capacité de détection et de notification des incidents sous 24 heures.
La conformité AirCyber est vérifiée annuellement via le portail BoostAerospace, avec une auto-déclaration documentée. Des audits sur site peuvent être diligentés par Airbus pour les fournisseurs présentant un niveau de risque élevé ou dont les auto-déclarations suscitent des interrogations.
AERO EXCELLENCE™ V2 dans la qualification fournisseur Airbus
Parallèlement à AirCyber, Airbus intègre progressivement AERO EXCELLENCE™ V2 dans ses critères de qualification fournisseurs. Depuis 2024, les nouveaux appels d'offres Airbus pour les fournisseurs de rang 1 mentionnent explicitement l'exigence d'AERO EXCELLENCE™ V2 Bronze comme prérequis de qualification. Le niveau Silver est exigé pour les fournisseurs accédant à des données d'ingénierie classifiées "Airbus Confidential" ou ayant un accès réseau direct aux systèmes Airbus.
Dans la pratique, un fournisseur Airbus doit donc viser deux certifications : AirCyber pour les accès aux plateformes collaboratives, et AERO EXCELLENCE™ V2 Bronze (au minimum) pour sa qualification fournisseur générale. La bonne nouvelle est que les deux référentiels se recoupent largement, permettant une double conformité rationalisée.
Questionnaire sécurité Airbus 2026 — Points clés
Le questionnaire de sécurité Airbus 2026 (diffusé aux fournisseurs via le portail de qualification) porte sur les thèmes suivants : architecture réseau et segmentation, gestion des accès VPN et postes distants, protection des données techniques (plans, modèles 3D, spécifications), gestion des incidents et capacité de notification, politique vis-à-vis des sous-traitants du fournisseur (clause de cascade), et plan de continuité d'activité en cas de cyberattaque.
Un point d'attention particulier pour les fournisseurs Airbus : la politique de sécurité du fournisseur doit inclure une clause explicite sur la gestion des accès de ses propres sous-traitants (sous-sous-traitants d'Airbus). Les accès des tiers aux données Airbus doivent faire l'objet d'un suivi documenté.
Safran — Security By Design et exigences supply chain
Le programme Security By Design Safran
Safran a développé son propre programme de cybersécurité fournisseurs intitulé "Safran Security By Design". Ce programme intègre la cybersécurité dès la conception des produits et systèmes fournis à Safran, et s'étend aux exigences de sécurité de l'infrastructure IT des fournisseurs qui traitent des données Safran.
Les exigences Safran pour ses fournisseurs sont structurées autour d'un scoring interne qui classe les fournisseurs en trois catégories selon leur criticité : Standard (exigences AERO EXCELLENCE™ V2 Bronze ou équivalent), Sensible (AERO EXCELLENCE™ V2 Silver recommandé, audit Safran possible), Critique (AERO EXCELLENCE™ V2 Gold ou équivalent, audit Safran périodique). La classification d'un fournisseur dans l'une de ces catégories dépend de la nature des données échangées, de l'accès aux systèmes Safran et de la criticité de la fonction fournie pour la continuité des opérations Safran.
Questionnaire sécurité Safran 2026
Le questionnaire sécurité Safran 2026 est transmis lors de la qualification initiale et actualisé tous les deux ans. Il couvre : la gouvernance de la sécurité (existence d'une politique, d'un RSSI ou référent sécurité, budget alloué à la cybersécurité), la protection du périmètre (firewall, IDS/IPS, filtrage web), la gestion des identités (MFA, gestion des privilèges), la protection des endpoints (EDR, chiffrement), les processus de gestion des incidents, les mesures spécifiques à la protection de la propriété intellectuelle Safran, et les mesures de sécurité physique pour les sites traitant des données sensibles.
Un point distinctif du questionnaire Safran : il intègre des questions spécifiques sur la sécurité des outils de CAO/FAO utilisés pour les travaux Safran, notamment la version des logiciels, les mises à jour de sécurité appliquées et la séparation entre les environnements Safran et les environnements tiers sur les mêmes postes de travail.
Safran Electronics & Defense — Exigences spécifiques
Pour les fournisseurs de Safran Electronics & Defense (systèmes de navigation, systèmes de défense, optronique), les exigences sont encore plus strictes en raison de la nature sensible des programmes. Des exigences spécifiques s'ajoutent aux critères généraux Safran : habilitations de sécurité des personnels en contact avec certains programmes, mesures TEMPEST pour les sites traitant des données électromagnétiquement sensibles, et conformité aux réglementations d'exportation (ITAR/EAR) si applicable.
Dassault Aviation — ITAR/EAR et exigences défense
Le contexte particulier de Dassault Aviation
Dassault Aviation présente une particularité majeure par rapport aux autres donneurs d'ordre : une grande partie de sa production est liée à des programmes de défense (Rafale, Mirage) ou à des aéronefs exportés vers des pays sous régulation ITAR (International Traffic in Arms Regulations) et EAR (Export Administration Regulations) américaines. Cette dimension ajoute une couche d'exigences réglementaires qui va au-delà de la simple cybersécurité.
Exigences cybersécurité Dassault Aviation 2026
Les exigences cybersécurité de Dassault Aviation pour ses fournisseurs sont structurées en deux niveaux :
Programmes civils (Falcon) : Les exigences sont alignées sur AERO EXCELLENCE™ V2 Silver pour les fournisseurs traitant des données d'ingénierie. L'accent est mis sur la protection des données de conception (plans, spécifications), la sécurité des outils CAO utilisés pour les travaux Dassault, et la traçabilité des accès aux données techniques.
Programmes de défense (Rafale, Mirage 2000 rénovés) : Les exigences sont significativement plus strictes et incluent des éléments propres à la sécurité des systèmes d'information traitant des informations classifiées de défense : agrément par le SGDSN (Secrétariat Général de la Défense et de la Sécurité Nationale), respect de la politique de sécurité des systèmes d'information sensibles (PSSISS), et pour certains programmes, agrément ANSSI pour les activités de sécurité.
Impact ITAR/EAR sur les exigences cybersécurité Dassault
Pour les fournisseurs impliqués dans des programmes d'export soumis à l'ITAR ou à l'EAR, des exigences supplémentaires s'appliquent en matière de cybersécurité :
Contrôle des accès aux données ITAR : Seuls les personnels autorisés (citoyens américains, ressortissants de certains pays alliés, ou détenteurs d'une licence appropriée) peuvent avoir accès aux données ITAR. Techniquement, cela impose des contrôles d'accès très stricts, des journaux d'accès détaillés et des audits réguliers.
Stockage des données ITAR : Les données ITAR ne peuvent être stockées que sur des systèmes physiquement situés aux États-Unis ou dans des pays alliés autorisés, sur des systèmes respectant les exigences NIST SP 800-171 (sur lesquels se base le CMMC américain). Cela peut impliquer des exigences de résidence des données et des mesures de cloisonnement spécifiques.
Communication des données ITAR : Tout transfert de données ITAR (même par email) doit passer par des canaux sécurisés et chiffrés. L'usage de solutions cloud non américaines (y compris des solutions européennes) pour stocker ou traiter des données ITAR est généralement interdit sans waiver spécifique.
Thales — SecNumCloud et exigences avancées
Thales et SecNumCloud
Thales est le seul grand donneur d'ordre de la filière aéronautique à imposer des exigences liées à la qualification SecNumCloud de l'ANSSI pour certains de ses fournisseurs stratégiques. SecNumCloud est le référentiel français de qualification des prestataires de services cloud souverain, garantissant un niveau de sécurité et de souveraineté des données très élevé.
En pratique, Thales peut exiger que les données les plus sensibles liées à ses programmes (défense, spatial, cybersécurité) ne soient stockées et traitées que sur des infrastructures cloud qualifiées SecNumCloud ou sur des infrastructures on-premise durcies équivalentes. Cette exigence concerne principalement les fournisseurs de services informatiques de Thales (hébergeurs, éditeurs de logiciels SaaS), mais peut également toucher les sous-traitants industriels utilisant des outils cloud pour collaborer avec Thales.
Questionnaire sécurité Thales 2026
Le questionnaire sécurité Thales 2026 est l'un des plus complets de la filière. Il couvre notamment : la maturité en matière de gestion des vulnérabilités (délai de patch, processus de veille), la capacité de détection et de réponse aux incidents (SIEM, SOC), la sécurité du développement logiciel pour les fournisseurs de composants logiciels embarqués, la gestion de la supply chain du fournisseur (ses propres sous-traitants), et les mesures de protection contre les risques d'espionnage économique et de sabotage.
ATR — Les exigences Airbus appliquées à la coentreprise
ATR, coentreprise d'Airbus et Leonardo, applique pour l'essentiel les exigences cybersécurité de ses actionnaires. Les fournisseurs d'ATR doivent répondre aux exigences AirCyber pour les accès aux plateformes BoostAerospace utilisées par ATR, et à AERO EXCELLENCE™ V2 Bronze pour leur qualification fournisseur. Des exigences spécifiques peuvent s'ajouter selon les composants fournis et les accès accordés aux systèmes de conception et de production ATR.
Comparatif des questionnaires sécurité 2026
Pour faciliter la comparaison, voici les grandes thématiques couvertes par chaque donneur d'ordre et leur niveau d'exigence relatif :
Airbus : Fort sur les accès distants (AirCyber), modéré sur la gouvernance interne, label AERO EXCELLENCE™ V2 Bronze requis.
Safran : Équilibré entre gouvernance et technique, scoring interne de criticité, accent sur la protection des données CAO.
Dassault Aviation : Fort sur la protection des données ITAR, exigences défense spécifiques, aligné AERO EXCELLENCE™ V2 Silver pour le civil.
Thales : Le plus exigeant globalement, accent sur la souveraineté des données (SecNumCloud), questionnaire le plus complet.
ATR : Applique les standards Airbus/BoostAerospace, moins différencié que Dassault ou Thales.
Impact en cas de non-conformité : le risque de déréférencement
La non-conformité aux exigences cybersécurité des donneurs d'ordre peut avoir des conséquences graves pour un sous-traitant :
Blocage des accès aux plateformes collaboratives : La non-conformité AirCyber entraîne le blocage de l'accès à AirSupply et aux portails MyAirbus, rendant impossible la réception des commandes et la gestion des livraisons. C'est un impact opérationnel immédiat qui peut désorganiser l'ensemble de la production.
Suspension de la qualification fournisseur : La non-conformité au référentiel de qualification du donneur d'ordre entraîne une suspension de la qualification, qui interdit au sous-traitant de répondre à de nouveaux appels d'offres pendant la période de suspension. Les commandes en cours peuvent être maintenues, mais aucun nouveau contrat ne peut être signé.
Déréférencement de la supply chain : Dans les cas les plus graves (non-conformité persistante malgré plusieurs relances, incident de sécurité ayant impacté le donneur d'ordre, refus de coopérer à un audit), le déréférencement définitif est possible. Pour une PME dont l'activité est concentrée sur un donneur d'ordre, cette situation peut être existentiellement menaçante.
Responsabilité contractuelle : Si un incident de sécurité chez un sous-traitant entraîne une fuite de données ou une perturbation des opérations du donneur d'ordre, et que le sous-traitant est en non-conformité avec ses exigences cybersécurité contractuelles, sa responsabilité peut être engagée et des pénalités importantes imposées.
À retenir
- Chaque grand donneur d'ordre a ses spécificités : Airbus impose AirCyber + AERO EXCELLENCE™ V2, Safran note ses fournisseurs selon un scoring interne de criticité, Dassault ajoute des exigences ITAR/EAR pour les programmes d'export, Thales est le plus exigeant avec des références SecNumCloud pour les fournisseurs de services cloud.
- AERO EXCELLENCE™ V2 est reconnu par l'ensemble de la filière comme socle commun ; un sous-traitant Silver AERO EXCELLENCE™ V2 satisfait l'essentiel des exigences technique de tous les donneurs d'ordre pour les programmes civils.
- Les programmes de défense (Rafale, MBDA) ajoutent des couches réglementaires spécifiques (ITAR, PSSISS, agrément SGDSN) qui dépassent le cadre d'AERO EXCELLENCE™ V2 seul.
- La non-conformité aux exigences cybersécurité d'un donneur d'ordre peut entraîner le blocage des accès plateformes, la suspension de qualification et dans les cas graves le déréférencement définitif de la supply chain.
- Pour un sous-traitant multi-donneurs, la stratégie optimale est AERO EXCELLENCE™ V2 Silver comme socle commun, complété par les exigences spécifiques de chaque donneur d'ordre (AirCyber pour Airbus/Dassault/Safran/Thales, exigences ITAR si applicable, SecNumCloud si fournisseur de services cloud Thales).
FAQ — Cybersécurité fournisseurs Airbus, Safran, Dassault, Thales 2026
Un sous-traitant peut-il utiliser AERO EXCELLENCE™ V2 Silver pour satisfaire simultanément les exigences Airbus, Safran et Dassault ?
AERO EXCELLENCE™ V2 Silver couvre le socle commun des exigences cybersécurité de ces trois donneurs d'ordre pour les programmes civils. Cependant, des compléments sont nécessaires pour satisfaire les spécificités de chacun : AirCyber pour les accès aux plateformes Airbus (non couvert par AERO EXCELLENCE™ V2), les exigences ITAR pour les programmes Dassault soumis à export control, et les exigences spécifiques Safran selon le scoring de criticité du fournisseur. Le Silver est un bon socle commun, pas une solution tout-en-un.
Quels sont les délais habituels entre un manquement constaté et le déréférencement ?
Les processus varient selon les donneurs d'ordre, mais il y a généralement plusieurs étapes avant le déréférencement définitif : notification du manquement, plan d'action demandé sous 30-60 jours, vérification de la mise en œuvre, et déréférencement seulement en cas de manquement persistant ou d'incident grave. Dans le cadre d'AirCyber, le blocage des accès plateformes peut intervenir rapidement (sous 30 jours) si les exigences minimales ne sont pas satisfaites, même si la qualification fournisseur globale n'est pas encore remise en cause.
Comment gérer les exigences ITAR quand on n'a pas d'équipes spécialisées ?
Les obligations ITAR sont complexes et les erreurs peuvent avoir des conséquences graves (sanctions US, exclusion des marchés américains). Il est fortement recommandé de faire appel à un conseil juridique spécialisé en contrôle des exportations pour cartographier les obligations applicables à votre situation et définir les mesures techniques et organisationnelles nécessaires. Ne jamais gérer les obligations ITAR par interprétation interne sans expertise externe validée.
Les exigences cybersécurité des donneurs d'ordre vont-elles continuer à se durcir après 2026 ?
Toutes les tendances indiquent une poursuite du durcissement. Les facteurs qui alimentent cette tendance sont : l'augmentation des incidents cyber ciblant la supply chain, les nouvelles obligations réglementaires (NIS 2, réglementation cyber européenne pour le secteur aérien), la pression des programmes de défense (SCAF, NGF) qui imposent des standards très élevés à leurs sous-traitants, et l'alignement progressif avec les standards américains (CMMC) dans le cadre des coopérations industrielles transatlantiques. Les sous-traitants qui investissent maintenant dans AERO EXCELLENCE™ V2 Silver seront mieux positionnés pour absorber ces durcissements futurs.
Construire une stratégie cybersécurité multi-donneurs d'ordre efficiente
Pour un sous-traitant aéronautique travaillant avec plusieurs des grands donneurs d'ordre présentés dans ce guide, la multiplication des exigences spécifiques à chaque client peut rapidement devenir un casse-tête organisationnel et financier. La clé d'une gestion efficiente est de construire un socle commun solide (AERO EXCELLENCE™ V2 Silver) qui satisfait la majorité des exigences transversales, puis d'y ajouter des couches spécifiques pour chaque donneur d'ordre selon les contrats réels.
La documentation au service de la multi-conformité
Un système de documentation bien structuré est essentiel pour gérer la multi-conformité. Chaque document de politique ou de procédure doit être conçu pour répondre simultanément aux exigences de plusieurs référentiels. Par exemple, votre politique de gestion des accès doit intégrer les exigences MFA de l'ensemble de vos donneurs d'ordre, la traçabilité des accès aux données techniques d'Airbus, et les contrôles d'accès ITAR requis pour Dassault. Une politique bien rédigée peut ainsi "cocher" des contrôles de cinq ou six référentiels différents, réduisant considérablement le volume documentaire à maintenir.
La veille réglementaire continue
Les exigences cybersécurité des donneurs d'ordre de la filière aéronautique évoluent rapidement. Chaque donneur d'ordre met à jour ses questionnaires de sécurité, ses conditions générales d'achat et ses exigences contractuelles au rythme des nouvelles réglementations, des incidents de sécurité récents et des évolutions technologiques. Il est indispensable de mettre en place une veille sur ces évolutions, en surveillant les communications des portails fournisseurs de chaque donneur d'ordre, en participant aux groupes de travail GIFAS, et en maintenant une relation proactive avec les responsables achat et supply chain de vos clients.
L'anticipation comme avantage compétitif
Les sous-traitants qui anticipent les exigences cybersécurité de leurs donneurs d'ordre — plutôt que de les subir comme des contraintes imposées — disposent d'un avantage compétitif réel. Un fournisseur qui peut présenter spontanément son niveau AERO EXCELLENCE™ V2 Silver lors d'un appel d'offres, sans attendre que l'exigence soit formulée, démontre une maturité et une fiabilité qui influencent positivement la décision d'achat. À niveau de prix et de performance technique identiques, les acheteurs aéronautiques en 2026 préfèrent systématiquement un fournisseur certifié à un fournisseur non certifié.
Pour vous accompagner dans la mise en conformité aux exigences de vos donneurs d'ordre aéronautiques, consultez nos pages dédiées AERO EXCELLENCE™ V2 et AirCyber. Les référentiels officiels et les listes de contrôles sont disponibles sur le site du GIFAS. L'ANSSI et le portail cyber.gouv.fr fournissent des guides complémentaires sur les obligations réglementaires applicables aux industriels de la défense et de l'aéronautique en France.
Pour aller plus loin
La gestion des exigences cybersécurité multi-donneurs d'ordre est une compétence qui s'acquiert avec le temps et l'expérience. Les ressources suivantes vous aideront à rester à jour sur les évolutions réglementaires et les meilleures pratiques du secteur : les publications de l'ANSSI sur la sécurité des systèmes industriels, les guides et référentiels disponibles sur cyber.gouv.fr, les communications officielles du GIFAS à ses membres, et les newsletters de cybersécurité spécialisées dans le secteur aéronautique et de la défense. Notre cabinet accompagne les sous-traitants aéronautiques dans la mise en conformité à ces multiples exigences via nos offres AERO EXCELLENCE™ V2 et AirCyber, avec une approche rationalisée qui maximise les synergies entre les différents référentiels pour un coût total de conformité optimisé.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
Mise en conformité NIS 2 et ISO 27001
Accompagnement sur mesure pour les PME et ETI soumises à NIS 2 ou engagées dans une démarche ISO 27001. Gap analysis, plan d'action, audit interne.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire