IT Support
Menu

Cybersécurité · IT Support

AirCyber : préparer sa labellisation avec un RSSI externalisé

Comprendre le parcours et éviter les démarches de dernière minute.

Pourquoi préparer AirCyber comme un projet d’entreprise ?

Pour une PME ou une ETI de la filière aéronautique, spatiale ou défense, la cybersécurité concerne autant la continuité de production que la protection des informations confiées par les clients. Le référentiel AirCyber donne un cadre commun pour évaluer les pratiques et progresser. Une préparation efficace ne consiste pourtant pas à remplir un questionnaire au dernier moment : elle demande de regarder ce qui fonctionne réellement, ce qui manque et qui peut conduire les améliorations.

Le GIFAS présente AirCyber comme le référentiel de maturité cyber de la filière, opéré par BoostAeroSpace. Il décrit une progression Bronze, Argent et Or. Le niveau à viser dépend de votre situation et des attentes de vos donneurs d’ordres. Il est donc préférable de vérifier cet objectif avant de lancer des achats ou de rédiger de nouveaux documents.

Commencer par un état des lieux sincère

Le premier travail consiste à identifier les systèmes utiles à l’activité, les données sensibles, les personnes qui les administrent et les mesures déjà en place. La direction et l’équipe informatique n’ont pas toujours la même perception des risques : l’une connaît les conséquences métier d’un arrêt, l’autre les dépendances techniques. Réunir ces deux lectures permet de construire un diagnostic plus utile qu’une liste de cases cochées.

L’état des lieux examine notamment la maîtrise des comptes, les accès des prestataires, la protection des postes et serveurs, les sauvegardes, les mises à jour, la gestion des incidents et la sensibilisation. Il doit distinguer ce qui est documenté de ce qui est appliqué. Par exemple, une procédure de sauvegarde n’a pas la même valeur qu’une restauration effectivement testée et dont le résultat est connu.

Transformer les écarts en actions priorisées

Après le diagnostic, chaque écart doit conduire à une décision. Certaines actions sont rapides : supprimer un accès inutile, clarifier une responsabilité, documenter une procédure existante. D’autres nécessitent un projet plus long, un arbitrage de budget ou une évolution de l’architecture. Le classement par priorité tient compte de l’exposition, de l’impact possible sur l’activité et de l’effort nécessaire.

Une feuille de route utile précise au minimum un responsable, une échéance, les moyens nécessaires et la manière de vérifier que l’action est terminée. Elle évite qu’un plan de sécurité reste un document théorique. La réalisation d’une analyse de risques aide à relier les mesures envisagées aux enjeux de votre entreprise.

Préparer les preuves au fil de l’eau

Dans une démarche de maturité, il faut pouvoir expliquer et démontrer les pratiques. Les preuves peuvent prendre la forme de procédures à jour, de comptes rendus de tests, de relevés de configuration ou de traces de sensibilisation. Il n’est pas nécessaire de produire une documentation volumineuse si elle ne correspond pas aux usages. Mieux vaut des éléments simples, à jour et retrouvables.

Le suivi régulier facilite cette collecte. Si une règle d’accès est modifiée, sa raison, son périmètre et sa date peuvent être conservés immédiatement. Si un test de restauration est réalisé, son résultat et les corrections décidées doivent être notés. Attendre la veille de l’évaluation rend ces éléments plus difficiles à retrouver et peut masquer les mesures qui restent à stabiliser.

Où intervient un RSSI externalisé ?

Le RSSI externalisé apporte une méthode et un rythme de pilotage sans obliger l’entreprise à créer immédiatement un poste à temps plein. Il anime les échanges entre la direction, l’informatique, les métiers et les prestataires ; il aide à expliquer les arbitrages et suit l’avancement des actions. Son rôle n’est pas de déclarer un niveau AirCyber à la place de l’évaluateur, mais de préparer l’organisation à présenter une situation fidèle et des progrès vérifiables.

Cette fonction est particulièrement utile lorsque plusieurs chantiers avancent en parallèle. Une mesure de sécurité sur la messagerie peut dépendre d’un changement d’outil, d’une formation des utilisateurs et d’un calendrier de production. Le RSSI aide à coordonner ces contraintes plutôt qu’à les traiter séparément.

Les questions à poser avant de démarrer

  • Quel niveau AirCyber est attendu, par qui et à quelle échéance ?
  • Quelles activités seraient les plus touchées par un incident cyber ?
  • Qui peut décider des changements techniques et organisationnels ?
  • Quelles mesures sont déjà réellement appliquées et démontrables ?
  • Comment suivrez-vous les actions après l’évaluation ?

Les réponses orientent la durée et le contenu de l’accompagnement. Pour aller plus loin, découvrez comment choisir entre Bronze, Argent et Or et quelles preuves préparer. Notre page Accompagnement AirCyber présente le rôle d’IT Support. Les frais, aides et modalités sont à confirmer auprès des organismes du programme avant toute décision.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact