La cybersécurité de la supply chain aéronautique française est devenue en 2026 un enjeu stratégique de premier ordre. Les sous-traitants et équipementiers qui fournissent Airbus, Safran, Dassault Aviation, Thales, ATR ou MBDA ne sont plus seulement des maillons industriels : ils sont désormais aussi des vecteurs potentiels d'attaques cyber ciblant les actifs les plus sensibles de la défense et de la compétitivité nationale. Face à la recrudescence des campagnes d'espionnage industriel attribuées à des acteurs étatiques, au ransomware-as-a-service visant les PME de la sous-traitance et aux nouvelles obligations réglementaires (AERO EXCELLENCE™ V2, AirCyber, NIS 2), chaque entreprise de la filière doit aujourd'hui construire une posture de cybersécurité robuste, documentée et auditée. Ce guide fait le point sur les enjeux cyber spécifiques à la supply chain aéronautique française, le cadre GIFAS et ses obligations 2026, les réglementations applicables, les menaces réelles pesant sur le secteur et la roadmap pratique pour les PME sous-traitantes qui souhaitent se mettre en conformité efficacement et sans rupture dans leur relation avec leurs donneurs d'ordre.

Pourquoi la supply chain aéronautique est une cible prioritaire pour les cyberattaquants

L'industrie aéronautique et de défense française représente un ensemble d'actifs d'une valeur exceptionnelle pour les acteurs de l'espionnage industriel et étatique. Les secrets de fabrication des réacteurs Safran, les données de conception des avions Dassault Rafale et Falcon, les algorithmes de mission des systèmes de missiles MBDA ou les technologies furtives des avions de combat développés dans le cadre du SCAF sont autant de cibles de haute valeur pour des acteurs disposant des ressources nécessaires pour mener des campagnes d'attaque sophistiquées et persistantes.

La supply chain est particulièrement exposée car elle constitue le maillon faible de la chaîne de confiance. Les grands donneurs d'ordre ont généralement des équipes de cybersécurité importantes et des systèmes bien protégés. En revanche, leurs sous-traitants de rang 2 et 3 — qui traitent pourtant souvent les mêmes données techniques sensibles — disposent de ressources cybersécurité beaucoup plus limitées. Un attaquant sophistiqué qui ne peut pas pénétrer directement Airbus va chercher un fournisseur de pièces ou un prestataire de services qui a accès aux systèmes Airbus avec des protections moins robustes.

Les menaces spécifiques à la filière aéronautique

APT (Advanced Persistent Threats) étatiques : Plusieurs groupes APT attribués à des États (notamment à la Chine, à la Russie et à la Corée du Nord) ont ciblé la supply chain aéronautique européenne dans les dernières années. Les vecteurs d'attaque incluent le spear-phishing sophistiqué ciblant les ingénieurs ayant accès aux données techniques, la compromission de logiciels métier utilisés par les sous-traitants (outils CAO, ERP industriels), et l'exploitation de vulnérabilités dans les VPN et les portails d'accès distants.

Ransomware ciblant les PME industrielles : Les groupes de ransomware ont identifié les PME sous-traitantes industrielles comme des cibles lucratives. Ces entreprises sont souvent moins bien protégées que les grandes entreprises, mais disposent de données critiques (plans techniques, données de production, informations sur les clients) pour lesquelles elles sont prêtes à payer une rançon pour éviter l'arrêt de production et les pénalités contractuelles.

Espionnage industriel via les partenaires : La mise en commun de données dans les plateformes collaboratives (AirSupply, outils de co-conception) crée des opportunités pour des acteurs malveillants infiltrant un fournisseur légitime d'accéder aux données d'autres fournisseurs ou des donneurs d'ordre eux-mêmes.

Le cadre GIFAS et ses obligations 2026

Le GIFAS : un acteur clé de la cybersécurité sectorielle

Le Groupement des Industries Françaises Aéronautiques et Spatiales (GIFAS) regroupe les acteurs de la filière depuis 1908. En matière de cybersécurité, il joue un rôle de coordination sectorielle, notamment au travers de la Commission Cybersécurité qui réunit des experts des membres du groupement pour élaborer les référentiels communs, partager les informations sur les menaces et harmoniser les exigences contractuelles des donneurs d'ordre.

Les membres du GIFAS incluent notamment : Airbus (aéronefs civils et militaires), Safran (propulsion, train d'atterrissage, équipements), Dassault Aviation (avions d'affaires et de combat), Thales (systèmes électroniques, défense, spatial), ATR (avions régionaux, coentreprise Airbus/Leonardo), MBDA (missiles, coentreprise), Safran Electronics & Defense, Liebherr Aerospace, Collins Aerospace France, et des centaines de PME équipementières.

AERO EXCELLENCE™ V2 : le référentiel de référence 2026

AERO EXCELLENCE™ V2 est désormais la référence cybersécurité de la filière GIFAS. En 2026, son adoption progresse rapidement, avec plusieurs grandes évolutions par rapport aux années précédentes :

Généralisation du niveau Bronze comme prérequis : La majorité des grands donneurs d'ordre membres du GIFAS intègre désormais AERO EXCELLENCE™ V2 Bronze dans leurs critères de qualification fournisseurs. Les appels d'offres lancés en 2026 mentionnent explicitement ce prérequis pour les nouveaux entrants.

Montée en exigence pour les sous-traitants de rang 1 : Les fournisseurs directs (rang 1) des membres GIFAS font face à des exigences croissantes vers le niveau Silver, notamment lorsqu'ils traitent des données à diffusion restreinte, des informations ITAR ou des données d'ingénierie sensibles.

Extension à la sous-traitance de rang 2 et 3 : Les donneurs d'ordre commencent à intégrer dans leurs contrats des clauses imposant à leurs fournisseurs de rang 1 de répercuter des exigences cybersécurité minimales (au moins Bronze) sur leurs propres sous-traitants, créant ainsi une cascade d'obligations qui descend progressivement dans la chaîne.

AirCyber BoostAerospace : les exigences des plateformes collaboratives

AirCyber, développé par BoostAerospace (filiale d'Airbus, Dassault Aviation, Safran, Thales), définit les exigences de sécurité minimales pour accéder aux plateformes d'échanges collaboratifs de ces industriels. En 2026, AirCyber est requis pour accéder à AirSupply, MyAirbus et d'autres portails de partage de données, avec des mises à jour régulières des contrôles pour intégrer les nouvelles menaces identifiées.

NIS 2 et son impact sur les acteurs de la supply chain aéronautique

La directive NIS 2, transposée en droit français (loi relative à la résilience des activités d'importance vitale et à la cybersécurité), crée de nouvelles obligations légales pour les entités importantes et essentielles dans des secteurs critiques, dont l'aéronautique. Son impact sur la supply chain aéronautique est multidimensionnel :

Quels acteurs de la supply chain sont concernés par NIS 2 ?

NIS 2 s'applique en fonction de la taille de l'entreprise et de son appartenance aux secteurs définis comme critiques. Dans la filière aéronautique :

Les entités essentielles (grande entreprise dans un secteur critique) incluent les grands donneurs d'ordre (Airbus, Safran, Dassault Aviation, Thales) et leurs filiales stratégiques. Ces entités sont soumises aux obligations les plus strictes de NIS 2, incluant des mesures de gestion des risques, la déclaration des incidents en 24/72h et des audits réguliers.

Les entités importantes (ETI ou grande PME dans un secteur critique ou dans la chaîne de valeur d'une entité essentielle) peuvent inclure certains équipementiers de rang 1 dépassant les seuils de taille NIS 2 (50 salariés et 10M€ de CA). Ces entités ont des obligations similaires mais des délais de mise en conformité plus souples.

Les PME de la supply chain (moins de 50 salariés ou moins de 10M€ de CA) ne sont pas directement soumises à NIS 2, mais leurs clients qui le sont peuvent leur imposer contractuellement des exigences de sécurité pour rester dans leur supply chain.

Alignement NIS 2 et AERO EXCELLENCE™ V2

AERO EXCELLENCE™ V2 Silver et Gold ont été conçus en tenant compte des exigences NIS 2. Un sous-traitant qui obtient AERO EXCELLENCE™ V2 Silver satisfait la grande majorité des exigences techniques de NIS 2 (gestion des risques, sécurité des chaînes d'approvisionnement, détection des incidents, continuité d'activité). La double conformité NIS 2 + AERO EXCELLENCE™ V2 Silver est donc plus efficiente qu'il n'y paraît.

Menaces réelles : exemples récents ciblant la filière

Sans rentrer dans des détails opérationnels susceptibles d'aider des acteurs malveillants, plusieurs incidents publics illustrent la réalité des menaces pesant sur la supply chain aéronautique :

Attaques par ransomware sur des sous-traitants : Plusieurs PME fournisseurs de rang 2 et 3 de la filière aéronautique ont été victimes d'attaques ransomware ces dernières années, entraînant des arrêts de production, des fuites de données techniques et des perturbations dans les livraisons aux donneurs d'ordre. Ces incidents ont mis en lumière la nécessité d'une chaîne de valeur cyber-résiliente.

Campagnes d'espionnage via les outils CAO : Des campagnes APT ont ciblé les logiciels de conception assistée par ordinateur (CATIA, Solidworks) utilisés par les sous-traitants aéronautiques. La compromission d'un sous-traitant via son outil CAO peut permettre l'extraction de modèles 3D, de plans de fabrication et de données techniques de haute valeur stratégique.

Phishing ciblant les ingénieurs : Des campagnes de spear-phishing sophistiquées, utilisant des e-mails imitant les communications internes des donneurs d'ordre, ont visé des ingénieurs de sous-traitants pour compromettre leurs identifiants d'accès aux plateformes collaboratives.

Bonnes pratiques et roadmap pour les PME sous-traitantes

Phase 1 — Diagnostic et priorisation (1-2 mois)

Commencez par un état des lieux honnête de votre posture cybersécurité actuelle. L'outil d'auto-diagnostic GIFAS pour AERO EXCELLENCE™ V2 est un bon point de départ. Identifiez également vos obligations contractuelles précises auprès de chaque donneur d'ordre (quel niveau de label est requis, dans quel délai) et construisez un plan de mise en conformité priorisé par criticité et par date d'échéance.

Phase 2 — Fondations cybersécurité (3-6 mois)

Mettez en place les mesures de base qui constituent le socle de toute posture cyber robuste : politique de mots de passe forte, déploiement d'un antivirus/EDR sur tous les postes, chiffrement des disques durs, gestion des mises à jour de sécurité, sauvegarde testée des données critiques, sensibilisation des collaborateurs. Ces mesures constituent l'essentiel des contrôles Bronze AERO EXCELLENCE™ V2 et sont le prérequis à toute démarche de labellisation.

Phase 3 — Labellisation Bronze et montée en maturité (6-12 mois)

Complétez les contrôles spécifiques au niveau Bronze AERO EXCELLENCE™ V2 (politique de sécurité documentée, analyse de risques simplifiée, procédure de gestion des incidents) et engagez le processus de labellisation. En parallèle, si vous êtes fournisseur d'Airbus/Safran/Dassault/Thales et utilisez leurs portails, engagez la démarche AirCyber.

Phase 4 — Consolidation et Silver (12-24 mois)

Sur la base du Bronze acquis, progressez vers le Silver si vos clients l'exigent ou si vous traitez des données sensibles. Déployez l'authentification multi-facteurs, un outil de détection des incidents, et formalisez votre processus de réponse aux incidents. C'est à cette phase que l'investissement en conseil spécialisé prend tout son sens.

À retenir

  • La supply chain aéronautique française est une cible prioritaire pour l'espionnage industriel étatique et les groupes de ransomware, en raison de la valeur stratégique des données techniques qu'elle traite.
  • En 2026, AERO EXCELLENCE™ V2 Bronze est en passe de devenir un prérequis universel pour les nouveaux fournisseurs des membres GIFAS, avec une montée en exigence vers Silver pour les sous-traitants de rang 1.
  • NIS 2 s'applique directement aux ETI de la filière dépassant 50 salariés ou 10M€ de CA ; les PME en dessous de ces seuils ne sont pas directement soumises mais restent impactées via leurs obligations contractuelles.
  • AERO EXCELLENCE™ V2 Silver et NIS 2 sont largement alignés, permettant une double conformité plus efficiente que deux projets séparés.
  • La roadmap recommandée pour les PME sous-traitantes est : diagnostic initial, fondations cyber (EDR, MFA, sauvegarde), Bronze AERO EXCELLENCE™ V2, puis Silver selon les exigences contractuelles.

FAQ — Supply Chain Aéronautique et Cybersécurité GIFAS 2026

Quelles sont les sanctions en cas de non-conformité aux exigences cyber des donneurs d'ordre ?

Les sanctions ne sont pas pénales mais commerciales : déréférencement de la liste des fournisseurs qualifiés, suspension des commandes en cours jusqu'à régularisation, pénalités contractuelles en cas d'incident lié à une non-conformité avérée, et dans les cas les plus graves, résiliation de contrat. La réputation sur le marché aéronautique est également un enjeu majeur : un sous-traitant victime d'une cyberattaque ayant impacté un donneur d'ordre aura des difficultés à être re-qualifié.

Les PME sous-traitantes peuvent-elles bénéficier d'aides pour financer leur mise en conformité ?

Plusieurs dispositifs d'aide existent : le dispositif Cyber PME de l'ANSSI propose des diagnostics à tarifs subventionnés, les Régions proposent des aides à la transformation numérique, et certains donneurs d'ordre ont mis en place des programmes d'accompagnement de leur supply chain. Il est recommandé de consulter votre CCI, votre fédération sectorielle et de vous rapprocher du GIFAS pour identifier les aides disponibles selon votre situation.

Quelle est la différence entre AERO EXCELLENCE™ V2 et une certification ISO 27001 ?

ISO 27001 est une norme internationale de management de la sécurité de l'information, généraliste et applicable à tous les secteurs. AERO EXCELLENCE™ V2 est un référentiel sectoriel spécifique à la filière aéronautique française, pragmatique et graduté en trois niveaux. Le niveau Gold AERO EXCELLENCE™ V2 est proche dans son exigence d'une certification ISO 27001, mais les deux ne se substituent pas l'un à l'autre. Certains donneurs d'ordre peuvent accepter une ISO 27001 comme alternative ou complément à AERO EXCELLENCE™ V2 Gold — à vérifier au cas par cas avec chaque client.

Un sous-traitant étranger fournissant des entreprises françaises est-il concerné par AERO EXCELLENCE™ V2 ?

En théorie, le label s'adresse aux entreprises de la supply chain des membres GIFAS, quelle que soit leur nationalité. En pratique, les exigences contractuelles de chaque donneur d'ordre précisent si un label équivalent reconnu dans le pays d'origine du fournisseur peut se substituer à AERO EXCELLENCE™ V2. Pour les fournisseurs européens, une coordination avec des référentiels comme le CMMC américain ou le Cyber Essentials britannique est en cours d'étude au niveau GIFAS.

Les outils et technologies pour renforcer la cybersécurité de la supply chain aéronautique

Au-delà des référentiels et des certifications, la mise en œuvre concrète de la cybersécurité dans les PME aéronautiques passe par le déploiement d'outils et de technologies adaptées à leurs contraintes (budget limité, ressources IT réduites, environnements de production hétérogènes). Voici les catégories d'outils incontournables et les critères de sélection pertinents pour une PME sous-traitante :

EDR (Endpoint Detection and Response)

L'EDR est la technologie de protection des postes de travail et serveurs qui succède aux antivirus traditionnels. Contrairement à un simple antivirus basé sur des signatures de malwares connus, un EDR analyse les comportements suspects en temps réel, corrèle les événements entre différents équipements et permet une réponse rapide aux incidents. Pour une PME aéronautique, un EDR managé (MDR — Managed Detection and Response) est souvent la meilleure option : l'EDR est opéré par un prestataire spécialisé qui surveille les alertes 24h/24, éliminant le besoin d'une équipe interne de cybersécurité. Les EDR managés compatibles avec les exigences AERO EXCELLENCE™ V2 et AirCyber sont proposés par de nombreux acteurs du marché français.

Solution MFA (Multi-Factor Authentication)

L'authentification multi-facteurs est une exigence à partir du niveau Silver AERO EXCELLENCE™ V2 et est requise par AirCyber pour tous les accès distants. Les solutions MFA modernes sont simples à déployer (application mobile, token physique ou clé FIDO2) et compatibles avec les principaux VPN du marché, les suites Microsoft 365 et Google Workspace, et les portails web. Le coût est généralement faible (quelques euros par utilisateur et par mois pour une solution cloud) et l'impact opérationnel est limité pour les utilisateurs habituels des accès distants.

SIEM/MDR pour la détection centralisée

La détection centralisée des incidents est une exigence du niveau Silver AERO EXCELLENCE™ V2. Pour les PME, un SIEM interne (déployé on-premise ou dans le cloud) est souvent surdimensionné et trop coûteux à opérer. Les solutions de type MDR (Managed Detection and Response) externalisées offrent une alternative plus adaptée : le fournisseur MDR collecte les logs, analyse les événements et génère des alertes, que son SOC traite en première ligne. Le sous-traitant reçoit des rapports mensuels et des notifications d'incidents qualifiés, sans avoir à gérer l'infrastructure SIEM en interne.

Solution de sauvegarde et de continuité d'activité

Les exigences de sauvegarde sont présentes dès le Bronze AERO EXCELLENCE™ V2. Au-delà du simple backup, les solutions modernes de BCDR (Business Continuity and Disaster Recovery) permettent une reprise d'activité rapide en cas de ransomware ou de sinistre majeur. La règle 3-2-1 (3 copies, 2 supports différents, 1 copie hors site) est le standard minimum, avec des tests de restauration réguliers documentés.

Le rôle des organismes de vérification accrédités GIFAS

Le processus de labellisation AERO EXCELLENCE™ V2 fait intervenir des organismes de vérification tiers accrédités par le GIFAS. Ces organismes — qui peuvent être des cabinets d'audit en cybersécurité, des organismes de certification ou des sociétés de conseil spécialisées — jouent un rôle central dans la crédibilité du label. Leur accréditation par le GIFAS garantit leur compétence technique sur le référentiel et leur indépendance vis-à-vis des entreprises auditées.

Pour choisir un organisme de vérification, les critères à considérer sont : son expérience dans la filière aéronautique et avec le référentiel AERO EXCELLENCE™ V2, sa disponibilité (les délais d'audit peuvent être longs en période de forte demande), ses tarifs (qui varient significativement entre organismes), et sa capacité à proposer un pré-audit préparatoire. La liste des organismes accrédités est disponible auprès du GIFAS sur demande.

Pour en savoir plus sur les certifications applicables à votre entreprise aéronautique, consultez nos ressources sur AERO EXCELLENCE™ V2 et AirCyber, et référencez-vous aux publications officielles de l'ANSSI et du GIFAS. Le portail national cyber.gouv.fr offre également des guides sectoriels régulièrement mis à jour.

Rôle des CCI et des fédérations dans l'accompagnement des PME aéronautiques

Les Chambres de Commerce et d'Industrie (CCI) et les fédérations sectorielles jouent un rôle croissant dans l'accompagnement des PME aéronautiques vers la conformité cybersécurité. Plusieurs initiatives sont à connaître :

Le réseau des CCI régionales propose des ateliers de sensibilisation cybersécurité, des diagnostics de premier niveau et une mise en relation avec les organismes de vérification accrédités. Ces services sont souvent gratuits ou fortement subventionnés pour les adhérents.

Les fédérations régionales de la supply chain aéronautique (MECANIC VALLÉE dans le Sud-Ouest, AEROSPACE VALLEY pour la région Occitanie/Nouvelle-Aquitaine, ASTECH en Île-de-France) organisent des sessions collectives de préparation à AERO EXCELLENCE™ V2, permettant aux PME membres de mutualiser les coûts de formation et de conseil. La démarche collective permet également de négocier des tarifs préférentiels avec les organismes de vérification GIFAS pour des audits groupés. Rapprochez-vous de votre fédération régionale pour connaître les prochaines sessions collectives disponibles. Pour toute information complémentaire sur les exigences réglementaires applicables à votre secteur, consultez cyber.gouv.fr, anssi.fr et les publications du GIFAS. Notre équipe est disponible pour vous accompagner via nos offres AERO EXCELLENCE™ et AirCyber.