Pourquoi comparer ces référentiels ?
Une PME qui travaille pour l’industrie, l’aéronautique ou la défense peut recevoir plusieurs demandes cyber la même année. Un client évoque ISO 27001, un autre AirCyber, tandis qu’un contrat de défense renvoie au RMC-F. Si l’entreprise intervient dans l’aviation civile, la question de PART-IS peut aussi apparaître. Ces textes partagent des préoccupations — risques, accès, incidents, continuité — mais ils n’ont ni le même statut ni le même périmètre. Avant d’investir dans une démarche, il faut identifier qui demande quoi, à quelle entité et pour quelle activité.
La première distinction est simple : une norme volontaire, une règle réglementaire, un référentiel sectoriel et une clause contractuelle ne se substituent pas automatiquement les uns aux autres. Leur articulation dépend des activités réalisées et des engagements pris. Cet article donne une grille de lecture pour préparer les bonnes questions, puis examiner les textes applicables avec vos clients.
ISO/IEC 27001 : organiser la sécurité de l’information
ISO/IEC 27001 définit les exigences d’un système de management de la sécurité de l’information, ou SMSI. L’organisation détermine un périmètre, analyse ses risques, choisit des mesures, suit leur fonctionnement et améliore son dispositif. Une certification peut attester qu’un organisme tiers a évalué ce SMSI sur le périmètre indiqué au certificat. Elle ne signifie pas que toutes les activités, tous les sites ou tous les produits de l’entreprise sont couverts.
Deux normes proches répondent à d’autres questions. ISO/IEC 27002 donne des recommandations sur les mesures de sécurité. ISO/IEC 27005 aide à gérer les risques de sécurité de l’information. Elles peuvent soutenir une démarche 27001, mais ne désignent pas une seconde certification générale équivalente.
PART-IS : la sécurité de l’information liée à la sécurité aérienne
PART-IS est un ensemble d’exigences européennes pour certaines organisations de l’aviation civile. Son sujet central est le risque de sécurité de l’information susceptible d’avoir un impact sur la sécurité aérienne. Le périmètre doit être vérifié selon les agréments et activités de l’organisation : conception, production, maintenance, exploitation et autres catégories visées par les règlements ne sont pas traitées comme un groupe indistinct.
Un sous-traitant de l’aéronautique n’est pas automatiquement soumis directement à PART-IS. L’EASA précise qu’une organisation assujettie doit gérer les risques aux interfaces avec ses fournisseurs et peut leur demander des mesures par contrat. C’est une différence essentielle entre une obligation réglementaire directe et une exigence transmise dans la relation commerciale. Un SMSI ISO 27001 existant peut fournir une base de travail, mais son périmètre doit être comparé aux activités et interfaces couvertes par PART-IS.
AirCyber et RMC-F : des démarches liées aux filières
AirCyber accompagne l’évaluation et la progression de la maturité cyber dans la filière aéronautique et spatiale. Pour un fournisseur, la bonne question est de connaître le niveau ou la démarche effectivement attendu par ses clients, les preuves demandées et le périmètre évalué. Notre guide de préparation AirCyber détaille cette approche.
Le Référentiel de maturité cyber de niveau fondamental (RMC-F) est publié par la DGA pour contribuer à harmoniser les attentes dans la base industrielle et technologique de défense. La DGA présente un premier niveau de 21 exigences et indique qu’elles s’intégreront progressivement dans les relations contractuelles avec l’industrie. Il faut donc regarder le contrat, le donneur d’ordres et la prestation concernée, puis préparer un dossier cohérent plutôt que présumer qu’un questionnaire universel suffit. Notre article sur le dossier cyber du sous-traitant défense explique comment s’y prendre.
NIS 2, ReCyF et IEC 62443 : deux autres questions à poser
La directive NIS 2 et sa mise en œuvre en France visent certaines entités selon leur secteur, leur taille et leur situation. Les obligations applicables doivent être vérifiées pour l’entité concernée. L’ANSSI publie le ReCyF pour aider à comprendre les mesures de gestion des risques ; au moment de la rédaction, elle le présente encore comme un document de travail. Une demande de sécurité formulée par un client concerné par NIS 2 ne rend pas automatiquement tous ses fournisseurs directement assujettis, même si elle peut entraîner des attentes contractuelles.
La série ISA/IEC 62443 se concentre sur la cybersécurité des systèmes d’automatisation et de contrôle industriels. Elle distingue notamment les responsabilités des exploitants, des intégrateurs et des fournisseurs de produits ou de services. Elle devient particulièrement utile si votre périmètre inclut des automates, des systèmes de supervision ou des accès de maintenance industrielle. Il faut choisir la partie pertinente de cette famille de normes, puis tenir compte des contraintes réelles de production.
Comment choisir par situation ?
- Vous voulez piloter la sécurité de toute l’entreprise et rassurer plusieurs clients : examinez un SMSI ISO 27001 avec un périmètre réaliste.
- Vous détenez un agrément aéronautique visé par PART-IS : vérifiez le règlement applicable, vos interfaces et les risques ayant un effet possible sur la sécurité aérienne.
- Vous fournissez un acteur aéronautique ou spatial : identifiez les attentes AirCyber du client et les éléments à démontrer.
- Vous répondez à un marché de défense : partez du RMC-F, des documents contractuels et des exigences propres au projet.
- Vous exploitez ou maintenez des systèmes industriels : complétez la gouvernance générale par une analyse adaptée à l’OT et, si pertinent, par les parties utiles d’IEC 62443.
Ces situations peuvent se cumuler. Une société peut avoir un SMSI certifié, répondre à AirCyber et devoir respecter des clauses propres à un marché. La bonne méthode consiste à conserver un socle de mesures commun — inventaire, gestion des accès, sauvegardes, incidents, suivi des tiers — puis à suivre séparément les écarts propres à chaque cadre.
Un premier diagnostic avant de lancer plusieurs projets
Réunissez les contrats et questionnaires reçus, identifiez les entités et sites concernés, puis cartographiez les systèmes et données réellement utilisés pour chaque activité. Vérifiez ensuite quelles mesures sont en place, lesquelles sont prouvables et celles qui restent à mettre en œuvre. Cette analyse de risques évite de poursuivre une certification ou un label sans lien clair avec les besoins métiers.
IT Support accompagne les sous-traitants industriels et de défense pour établir cette lecture, prioriser les actions et préparer les preuves. La décision finale sur l’applicabilité d’une règle ou la conformité à un contrat appartient aux autorités et parties compétentes ; notre rôle est de rendre votre situation lisible et votre démarche pilotable.
