Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Exigé par la DGA pour les contrats sensibles — Fournisseurs BITD

Accompagnement Conformité RMC DGA

Référentiel de Maturité Cyber · Niveau Fondamental · DGA · SSID · BITD

Mise en conformité de bout en bout pour les fournisseurs de la défense : audit des 32 mesures du niveau Fondamental, gap analysis SSID, plan de mise à niveau, implémentation et dossier de preuve DGA. Expertise dédiée aux PME et ETI de la Base Industrielle et Technologique de Défense.

32
mesures niveau Fondamental
SSID
Sécurité SI Défense
6 mois
durée typique accompagnement
BITD
Base Industrielle Défense
32
mesures à valider
SSID
cadre sécurité SI défense
6 mois
accompagnement complet
DGA
dossier de preuve inclus
Voir notre guide complet RMC DGA
PÉRIMÈTRE

Votre entreprise est-elle concernée ?

Le RMC DGA s'applique aux fournisseurs de la Base Industrielle et Technologique de Défense (BITD) ayant accès à des informations sensibles ou des systèmes liés aux contrats DGA. Le niveau Fondamental est le socle minimal exigé.

Fournisseurs Tier 1 & Tier 2

Contrats DGA >150 000 €, accès aux informations Diffusion Restreinte / Confidentiel Réservé, systèmes d'armes et études sensibles.

  • Contrats directs avec la DGA supérieurs à 150 k€
  • Accès aux informations Diffusion Restreinte (DR) ou Confidentiel Réservé (CR)
  • Participation à des programmes systèmes d'armes
  • Études et développements sensibles pour la défense nationale
  • Sites de production classés au titre de la défense

Sous-traitants Défense

Intégrés à une chaîne d'approvisionnement BITD, soumis aux questionnaires sécurité DGA et aux exigences contractuelles de leurs donneurs d'ordre.

  • Sous-traitants d'un primo-contractant DGA (Thales, Airbus Defence, Naval Group…)
  • Questionnaires sécurité DGA reçus de votre donneur d'ordre
  • Clauses contractuelles SSID dans vos marchés de défense
  • Accès à des systèmes d'information sensibles partagés
  • Participation à des appels d'offres DGA futurs

Le RMC DGA Fondamental est le niveau d'entrée exigé : 32 mesures à valider avant tout accès aux systèmes d'information sensibles de la défense.

32 MESURES RMC DGA FONDAMENTAL

Les mesures du niveau Fondamental

Le Référentiel de Maturité Cyber DGA niveau Fondamental regroupe 32 mesures organisées en domaines couvrant l'ensemble de la sécurité des systèmes d'information défense. Notre accompagnement audite et implémente l'ensemble.

1

Politique SSI & gouvernance

Définition et formalisation de la politique de sécurité des systèmes d'information, nomination d'un RSSI, implication de la direction.

2

Gestion des actifs informationnels

Inventaire et classification des informations sensibles, identification des actifs support, cartographie des flux de données DR/CR.

3

Contrôle d'accès et authentification forte

MFA obligatoire sur les accès aux SI sensibles, gestion des habilitations, principe du moindre privilège, comptes à privilèges.

4

Sécurité des postes de travail

Durcissement des configurations, antivirus/EDR, chiffrement des disques, gestion des médias amovibles, postes dédiés aux sujets sensibles.

5

Sécurité des réseaux et cloisonnement

Ségmentation réseau, DMZ, firewall, contrôle des flux, séparation des environnements sensibles et de production standard.

6

Gestion des vulnérabilités et correctifs

Veille vulnérabilités (CERT-FR), procédure de patch management, délais de correction selon criticité, tests de régression.

7

Protection des données sensibles

Chiffrement des données DR/CR au repos et en transit, algorithmes conformes RGS ANSSI, gestion des clés cryptographiques.

8

Journalisation et surveillance des systèmes

Collecte et conservation des journaux d'événements, détection des anomalies, rétention minimale 12 mois, intégrité des logs.

9

Plan de continuité d'activité (PCA)

PCA/PRA testés couvrant les actifs sensibles, sauvegardes chiffrées hors-ligne, RTO/RPO documentés, exercices annuels.

10

Gestion des incidents de sécurité

Procédure de détection et traitement des incidents, notification obligatoire à la DGA, coordination avec le CERT de la défense.

32 mesures au total — nous auditons et implémentons l'ensemble, du socle documentaire aux contrôles techniques avancés.

PROCESSUS

5 étapes pour être conforme RMC DGA

Étape 1

Audit des 32 mesures

Revue de l'ensemble des 32 mesures du niveau Fondamental, entretiens techniques, analyse documentaire SSID.

Étape 2

Gap analysis SSID

Cartographie des écarts par rapport aux exigences SSID, priorisation des non-conformités critiques.

Étape 3

Plan de mise à niveau

Feuille de route précise, budget, calendrier 6 mois, responsables d'actions, indicateurs de suivi.

Étape 4

Implémentation

Déploiement des mesures techniques et organisationnelles, formation équipes, documentation SSID complète.

Étape 5

Dossier de preuve DGA

Constitution du dossier de preuve pour la DGA : évidences, politiques, plans, tests et résultats d'audit.

FAQ

Questions fréquentes

Quelle différence entre RMC DGA Fondamental et ISO 27001 ?

Le RMC DGA est un référentiel spécifique au contexte défense imposé contractuellement par la DGA. ISO 27001 est une norme internationale généraliste et volontaire. Les deux sont complémentaires : une base ISO 27001 facilite la conformité RMC DGA, mais le RMC DGA exige des mesures propres au SSID (informations DR/CR, environnements défense) qui ne figurent pas dans ISO 27001.

Le RMC DGA est-il obligatoire pour tous les fournisseurs défense ?

Le RMC DGA s'applique aux fournisseurs ayant accès à des informations sensibles ou des systèmes d'information liés à des contrats DGA sensibles. Le niveau Fondamental est le socle minimum exigé. Des niveaux supérieurs (Avancé, Expert) peuvent être exigés selon la nature des informations accédées et la classification des programmes.

Combien de temps dure une mise en conformité RMC DGA Fondamental ?

La durée typique est de 4 à 6 mois pour le niveau Fondamental, selon la maturité initiale de l'entreprise. Les PME sans base SSI existante devront compter 6 mois. Les ETI avec une politique de sécurité déjà en place peuvent atteindre la conformité en 3 à 4 mois. Notre accompagnement inclut un planning détaillé dès le début de mission.

La DGA audite-t-elle directement nos systèmes ?

La DGA peut procéder à des vérifications directes dans le cadre de contrats sensibles, notamment via sa direction technique. Dans la plupart des cas, c'est le donneur d'ordre (Thales, Naval Group, Airbus D&S…) qui mandate un audit ou demande un dossier de preuve. Nous vous préparons à ces deux scénarios.

Quels sont les risques en cas de non-conformité ?

Les risques sont avant tout contractuels : exclusion des appels d'offres DGA, résiliation de contrats en cours, blocage des habilitations. Sur le plan réglementaire, la non-conformité SSID peut entraîner des sanctions et la perte d'accès aux informations sensibles, ce qui rend toute activité de défense impossible. En cas d'incident, la responsabilité civile et pénale peut être engagée.

Témoignages

Ce que disent nos clients

"Sous-traitant MBDA depuis 10 ans, nous avons reçu un questionnaire RMC DGA que nous ne savions pas comment traiter. Ayi NEDJIMI nous a guidés pas à pas sur les 32 mesures. Dossier de preuve validé par notre donneur d'ordre en 5 mois."
DG
Directeur Général
ETI sous-traitant MBDA · 220 collaborateurs
"Fournisseur naval depuis 15 ans, notre client Naval Group nous imposait le RMC Fondamental pour renouveler notre contrat. Grâce à l'accompagnement Ayi NEDJIMI, nous avons mis en conformité nos SI en 4 mois avec un dossier de preuve béton."
RS
Responsable SSI
PME fournisseur naval · 85 collaborateurs
"Tier 2 Thales, nous devions démontrer notre maturité SSID pour accéder à un nouveau programme électronique de défense. L'audit initial a révélé 18 écarts. Tous corrigés en 6 mois. Contrat signé avec Thales dans la foulée."
DT
Directeur Technique
Tier 2 Thales · Électronique défense · 60 pers.
DEMANDE DE DEVIS

Audit RMC DGA sous 5 jours

Décrivez brièvement votre activité de fournisseur défense et vos enjeux contractuels. Nous revenons vers vous sous 24h ouvrées avec une proposition adaptée à votre périmètre SSID.

Devis sous 24h ouvrées

Conformité RMC DGA — Audit offert

32 mesures à valider · Dossier de preuve DGA · Fournisseurs BITD · Contrats sensibles. Sécurisons ensemble votre conformité défense.

Comprendre le RMC DGA →

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis