Accompagnement Conformité RMC DGA
Référentiel de Maturité Cyber · Niveau Fondamental · DGA · SSID · BITD
Mise en conformité de bout en bout pour les fournisseurs de la défense : audit des 32 mesures du niveau Fondamental, gap analysis SSID, plan de mise à niveau, implémentation et dossier de preuve DGA. Expertise dédiée aux PME et ETI de la Base Industrielle et Technologique de Défense.
Votre entreprise est-elle concernée ?
Le RMC DGA s'applique aux fournisseurs de la Base Industrielle et Technologique de Défense (BITD) ayant accès à des informations sensibles ou des systèmes liés aux contrats DGA. Le niveau Fondamental est le socle minimal exigé.
Fournisseurs Tier 1 & Tier 2
Contrats DGA >150 000 €, accès aux informations Diffusion Restreinte / Confidentiel Réservé, systèmes d'armes et études sensibles.
- Contrats directs avec la DGA supérieurs à 150 k€
- Accès aux informations Diffusion Restreinte (DR) ou Confidentiel Réservé (CR)
- Participation à des programmes systèmes d'armes
- Études et développements sensibles pour la défense nationale
- Sites de production classés au titre de la défense
Sous-traitants Défense
Intégrés à une chaîne d'approvisionnement BITD, soumis aux questionnaires sécurité DGA et aux exigences contractuelles de leurs donneurs d'ordre.
- Sous-traitants d'un primo-contractant DGA (Thales, Airbus Defence, Naval Group…)
- Questionnaires sécurité DGA reçus de votre donneur d'ordre
- Clauses contractuelles SSID dans vos marchés de défense
- Accès à des systèmes d'information sensibles partagés
- Participation à des appels d'offres DGA futurs
Le RMC DGA Fondamental est le niveau d'entrée exigé : 32 mesures à valider avant tout accès aux systèmes d'information sensibles de la défense.
Les mesures du niveau Fondamental
Le Référentiel de Maturité Cyber DGA niveau Fondamental regroupe 32 mesures organisées en domaines couvrant l'ensemble de la sécurité des systèmes d'information défense. Notre accompagnement audite et implémente l'ensemble.
Politique SSI & gouvernance
Définition et formalisation de la politique de sécurité des systèmes d'information, nomination d'un RSSI, implication de la direction.
Gestion des actifs informationnels
Inventaire et classification des informations sensibles, identification des actifs support, cartographie des flux de données DR/CR.
Contrôle d'accès et authentification forte
MFA obligatoire sur les accès aux SI sensibles, gestion des habilitations, principe du moindre privilège, comptes à privilèges.
Sécurité des postes de travail
Durcissement des configurations, antivirus/EDR, chiffrement des disques, gestion des médias amovibles, postes dédiés aux sujets sensibles.
Sécurité des réseaux et cloisonnement
Ségmentation réseau, DMZ, firewall, contrôle des flux, séparation des environnements sensibles et de production standard.
Gestion des vulnérabilités et correctifs
Veille vulnérabilités (CERT-FR), procédure de patch management, délais de correction selon criticité, tests de régression.
Protection des données sensibles
Chiffrement des données DR/CR au repos et en transit, algorithmes conformes RGS ANSSI, gestion des clés cryptographiques.
Journalisation et surveillance des systèmes
Collecte et conservation des journaux d'événements, détection des anomalies, rétention minimale 12 mois, intégrité des logs.
Plan de continuité d'activité (PCA)
PCA/PRA testés couvrant les actifs sensibles, sauvegardes chiffrées hors-ligne, RTO/RPO documentés, exercices annuels.
Gestion des incidents de sécurité
Procédure de détection et traitement des incidents, notification obligatoire à la DGA, coordination avec le CERT de la défense.
32 mesures au total — nous auditons et implémentons l'ensemble, du socle documentaire aux contrôles techniques avancés.
5 étapes pour être conforme RMC DGA
Audit des 32 mesures
Revue de l'ensemble des 32 mesures du niveau Fondamental, entretiens techniques, analyse documentaire SSID.
Gap analysis SSID
Cartographie des écarts par rapport aux exigences SSID, priorisation des non-conformités critiques.
Plan de mise à niveau
Feuille de route précise, budget, calendrier 6 mois, responsables d'actions, indicateurs de suivi.
Implémentation
Déploiement des mesures techniques et organisationnelles, formation équipes, documentation SSID complète.
Dossier de preuve DGA
Constitution du dossier de preuve pour la DGA : évidences, politiques, plans, tests et résultats d'audit.
Questions fréquentes
Quelle différence entre RMC DGA Fondamental et ISO 27001 ?
Le RMC DGA est un référentiel spécifique au contexte défense imposé contractuellement par la DGA. ISO 27001 est une norme internationale généraliste et volontaire. Les deux sont complémentaires : une base ISO 27001 facilite la conformité RMC DGA, mais le RMC DGA exige des mesures propres au SSID (informations DR/CR, environnements défense) qui ne figurent pas dans ISO 27001.
Le RMC DGA est-il obligatoire pour tous les fournisseurs défense ?
Le RMC DGA s'applique aux fournisseurs ayant accès à des informations sensibles ou des systèmes d'information liés à des contrats DGA sensibles. Le niveau Fondamental est le socle minimum exigé. Des niveaux supérieurs (Avancé, Expert) peuvent être exigés selon la nature des informations accédées et la classification des programmes.
Combien de temps dure une mise en conformité RMC DGA Fondamental ?
La durée typique est de 4 à 6 mois pour le niveau Fondamental, selon la maturité initiale de l'entreprise. Les PME sans base SSI existante devront compter 6 mois. Les ETI avec une politique de sécurité déjà en place peuvent atteindre la conformité en 3 à 4 mois. Notre accompagnement inclut un planning détaillé dès le début de mission.
La DGA audite-t-elle directement nos systèmes ?
La DGA peut procéder à des vérifications directes dans le cadre de contrats sensibles, notamment via sa direction technique. Dans la plupart des cas, c'est le donneur d'ordre (Thales, Naval Group, Airbus D&S…) qui mandate un audit ou demande un dossier de preuve. Nous vous préparons à ces deux scénarios.
Quels sont les risques en cas de non-conformité ?
Les risques sont avant tout contractuels : exclusion des appels d'offres DGA, résiliation de contrats en cours, blocage des habilitations. Sur le plan réglementaire, la non-conformité SSID peut entraîner des sanctions et la perte d'accès aux informations sensibles, ce qui rend toute activité de défense impossible. En cas d'incident, la responsabilité civile et pénale peut être engagée.
Ce que disent nos clients
"Sous-traitant MBDA depuis 10 ans, nous avons reçu un questionnaire RMC DGA que nous ne savions pas comment traiter. Ayi NEDJIMI nous a guidés pas à pas sur les 32 mesures. Dossier de preuve validé par notre donneur d'ordre en 5 mois."
"Fournisseur naval depuis 15 ans, notre client Naval Group nous imposait le RMC Fondamental pour renouveler notre contrat. Grâce à l'accompagnement Ayi NEDJIMI, nous avons mis en conformité nos SI en 4 mois avec un dossier de preuve béton."
"Tier 2 Thales, nous devions démontrer notre maturité SSID pour accéder à un nouveau programme électronique de défense. L'audit initial a révélé 18 écarts. Tous corrigés en 6 mois. Contrat signé avec Thales dans la foulée."
Audit RMC DGA sous 5 jours
Décrivez brièvement votre activité de fournisseur défense et vos enjeux contractuels. Nous revenons vers vous sous 24h ouvrées avec une proposition adaptée à votre périmètre SSID.
Conformité RMC DGA — Audit offert
32 mesures à valider · Dossier de preuve DGA · Fournisseurs BITD · Contrats sensibles. Sécurisons ensemble votre conformité défense.