IT Support
Menu

Industrie & défense · IT Support

Cybersécurité des sous-traitants industriels et de défense

Préparez les attentes cyber de vos donneurs d’ordres avec des mesures adaptées à votre activité et des preuves vérifiables.

Répondre aux attentes cyber sans perdre de vue la production

Un sous-traitant industriel ou de défense doit protéger ses données, ses échanges avec les donneurs d’ordres et la continuité de son activité. Une interruption de la messagerie, un accès fournisseur mal maîtrisé ou l’indisponibilité d’un outil de production peuvent avoir des conséquences bien au-delà de l’informatique. Les questionnaires et clauses cyber des clients ajoutent une autre difficulté : il faut pouvoir expliquer les mesures en place et montrer qu’elles fonctionnent.

IT Support accompagne les PME et ETI de ces filières dans l’analyse des risques, la sécurisation de leurs environnements et la préparation des évaluations fournisseurs. Nous partons de vos contrats, de vos flux de données et de vos contraintes de terrain pour définir un plan de progrès réalisable.

DGA, Naval Group, AirCyber : partir des exigences applicables

Le Référentiel de maturité cyber de niveau fondamental (RMC-F) publié par la DGA présente 21 exigences de base et fournit un formulaire d’autoévaluation ainsi que des guides. La DGA indique que ces exigences ont vocation à s’intégrer progressivement dans ses relations contractuelles avec l’industrie. C’est un point de départ utile pour examiner sa maturité, mais le contrat et le périmètre de la prestation déterminent les obligations à traiter.

Dans son rapport annuel 2024, Naval Group explique intégrer des exigences minimales de sécurité, harmonisées avec la DGA, dès le référencement de certains fournisseurs. Le groupe mentionne également des audits et des revues périodiques. Pour un fournisseur concerné, la préparation passe donc par des pratiques suivies et des preuves disponibles, au-delà d’un questionnaire rempli une seule fois.

La démarche AirCyber de BoostAeroSpace concerne la maturité cyber de la filière aéronautique et spatiale. Elle peut s’ajouter aux demandes d’un client, mais ne remplace pas les clauses propres à un marché de défense. Nous aidons à distinguer ce qui relève du socle de sécurité commun, d’une démarche sectorielle et d’une exigence contractuelle particulière.

Ce que nous pouvons prendre en charge

Analyse de risques et feuille de route

Nous identifions les activités à protéger : bureau d’études, fichiers techniques, échanges clients, systèmes de gestion, production et interventions à distance. Avec vos équipes, nous examinons les scénarios plausibles, leurs conséquences et les mesures existantes. Le résultat est un plan d’actions ordonné selon les risques, les attentes clients et les moyens disponibles. Notre offre de RSSI externalisé permet ensuite de suivre les décisions et leur mise en œuvre dans la durée.

Sécurisation des identités et du cloud

Nous examinons les comptes administrateurs, les accès des salariés et prestataires, les partages externes et la protection des données dans Microsoft 365 et Azure. Selon votre environnement, les actions peuvent inclure des règles d’accès conditionnel, l’authentification renforcée, la revue des droits ou Microsoft Global Secure Access. Chaque changement est préparé et testé pour préserver les accès nécessaires à l’activité. Nous pouvons également assurer l’infogérance de votre infrastructure Azure dans un périmètre défini avec vous.

Préparation des évaluations fournisseurs

Nous rapprochons les questions reçues des pratiques réellement en place, identifions les écarts et aidons à constituer un dossier de preuves : politiques, inventaires, comptes rendus de tests, suivi des incidents et actions correctives. L’objectif est de fournir des réponses vérifiables et de garder ces éléments à jour. Pour les entreprises de la filière aéronautique, cet accompagnement peut inclure la préparation AirCyber.

Continuité et environnement industriel

Nous intervenons aussi sur la sécurisation des réseaux industriels et de la télémaintenance : cartographie des équipements et des échanges IT/OT, segmentation, maîtrise des accès des mainteneurs et traçabilité des interventions, en coordination avec vos équipes de production.

Les systèmes de gestion et les systèmes de production n’ont pas toujours les mêmes contraintes. Nous prenons en compte les dépendances entre les deux, les possibilités de sauvegarde, les accès de maintenance et les modalités de reprise. Lorsque le périmètre comprend des systèmes industriels, le travail commence par leur identification et une analyse adaptée, conformément à la méthode de classification des systèmes industriels de l’ANSSI. Le contenu précis d’une intervention sur ces systèmes est défini après examen du site et des responsabilités de chacun.

Pour choisir les publications selon votre situation, consultez notre sélection des guides ANSSI utiles aux systèmes industriels : classification, mesures détaillées, détection, maintenance et objets connectés.

Une démarche en quatre étapes

  • Cadrer le périmètre : activités, données, systèmes, contrats et interlocuteurs concernés.
  • Évaluer les risques et les écarts à partir des exigences effectivement applicables.
  • Agir sur les priorités : accès, sauvegardes, gouvernance, suivi des prestataires ou continuité.
  • Démontrer et suivre les mesures mises en place, les preuves associées et les points restant à traiter.

Ce travail peut commencer par un diagnostic ciblé ou être piloté dans la durée par un RSSI externalisé. Il ne constitue ni une certification automatique ni une garantie de référencement par un donneur d’ordres. Il vous donne une vision claire de votre situation et un dossier cohérent pour avancer.

Une implication dans les réseaux et programmes cyber

IT Support accompagne les membres NAE dans leur préparation à AirCyber et intervient dans des webinaires dédiés aux pratiques de cybersécurité. Nous sommes également référencés au Cyber Expert Catalogue du Pôle d’excellence cyber et avons été retenus à l’AMI de recensement de l’offre lié à Cyber PME.

Découvrez nos labels, référencements et engagements pour comprendre notre rôle et les publics concernés par chaque démarche.

Parlons de votre contexte

Vous préparez une réponse à un questionnaire cyber, une revue fournisseur ou une démarche RMC-F ou AirCyber ? Contactez IT Support pour définir le périmètre à examiner et les premières actions utiles. Vous pouvez aussi consulter notre article sur l’analyse de risques cyber pour les PME et notre guide sur les preuves à réunir pour AirCyber.

Pour choisir le bon cadre de travail, lisez notre comparatif des référentiels cyber. Nos guides expliquent aussi comment préparer un dossier cyber défense, aborder une évaluation fournisseur de Naval Group et maintenir la production après une cyberattaque.

Construisons la suite avec vous

Parlons de vos objectifs et de votre environnement actuel.

Prendre contact