Cyberattaques : comment les PME aéro françaises renforcent leur défense

Salle de serveurs dans un atelier de sous-traitance aéronautique

Cyberattaques : comment les PME aéro françaises renforcent leur défense




Des millions de cyberattaques ciblent chaque mois la filière aéronautique française, selon La Tribune du 27 juillet 2026. Les sous-traitants de rang 2, 3 ou 4, souvent dépourvus de service informatique dédié, deviennent la porte d’entrée privilégiée vers les systèmes d’Airbus, Safran, Thales ou Dassault Aviation. Face à ce constat, plusieurs dispositifs se structurent : CERT Aviation et programme AirCyber, mais leur lisibilité reste faible pour les dirigeants de petites structures.

Pourquoi les PME aéronautiques sont-elles ciblées

Les PME aéronautiques concentrent trois faiblesses exploitées : budgets informatiques limites, absence de RSSI dédié, et accès légitime aux réseaux des grands donneurs d’ordre. Un sous-traitant de rang 3 gérant des plans Safran ou données de certification Airbus représente un raccourci vers des cibles mieux protégées. Cette logique de « maillon faible » structure la supply chain depuis des années. Le GIFAS alerte régulièrement : une PME compromise peut paralyser une chaîne de production entière.

Types d’attaques touchant le secteur

Le ransomware reste l’attaque la plus redoutée : chiffrement des données de production, arrêt des lignes et demande de rançon sous menace de publication des plans techniques. Les attaques DDoS saturent les portails d’échange lors des pics de livraison. L’espionnage industriel constitue une troisième menace : exfiltration silencieuse de données de conception, parfois pendant des mois. Les attaques par rebond via la supply chain, où un fournisseur compromis sert de vecteur vers un donneur d’ordre, restent la configuration la plus redoutée.

CERT Aviation

Le CERT Aviation centralise le signalement des cyberattaques, diffuse des bulletins de menace spécifiques au secteur et coordonne la réponse technique lors d’incidents touchant plusieurs sous-traitants. Une PME victime de ransomware peut y solliciter un appui technique de premier niveau sans mobiliser un prestataire privé coûteux.

Programme AirCyber

AirCyber est un référentiel structuré en trois paliers : bronze, argent et or. Le niveau bronze couvre les fondamentaux : authentification multifacteur, sauvegardes testées, inventaire des accès. Le niveau argent introduit la supervision réseau et la gestion des vulnérabilités. Le niveau or vise une gouvernance cyber complète avec audits réguliers et plan de continuité d’activité formalisé.

Comparatif des dispositifs d’accompagnement

DispositifPublic viséFonction principaleAccès
CERT AviationToute la filièreRéponse aux incidents, alertesSignalement direct
AirCyberSous-traitants rang 1 à 4Référentiel de maturité (bronze/argent/or)Auto-évaluation puis audit
Cyber’OccPME régionales, rang 3-4Diagnostic et accompagnement localVia chambres consulaires
Aero ExcellenceSous-traitants qualifiésCertification qualité incluant volet cyberDémarche de labellisation

Cyber’Occ propose un diagnostic initial souvent gratuit ou subventionné aux plus petites structures, avant d’orienter vers des solutions techniques adaptées au budget réel, loin des audits inaccessibles à un atelier de vingt salariés.

Directive NIS 2

La directive NIS 2 élargit le périmètre des entreprises soumises à des obligations de cybersécurité renforcées, incluant progressivement des sous-traitants stratégiques de l’aéronautique. Les entreprises concernées devront démontrer une gestion des risques formalisée, un plan de notification d’incident et une gouvernance cyber documentée. Safran, Airbus et Thales intègrent déjà des clauses cyber dans leurs appels d’offres, conditionnant parfois le maintien d’un contrat à l’atteinte d’un niveau AirCyber minimal. Un sous-traitant qui ne s’y conforme pas risque l’exclusion.

Checklist pour une PME aéronautique à budget limité

  • Activer l’authentification multifacteur sur tous les accès distants et messageries
  • Mettre en place des sauvegardes hors ligne testées mensuellement
  • Segmenter le réseau de production du réseau bureautique
  • Déployer une solution EDR sur les postes critiques
  • Solliciter un diagnostic gratuit via Cyber’Occ avant tout investissement lourd
  • Former les équipes au phishing, vecteur d’entrée le plus fréquent

Cette hiérarchisation permet d’atteindre un niveau AirCyber bronze sans budget disproportionné, condition souvent suffisante pour rassurer un donneur d’ordre lors d’un audit fournisseur.

Questions fréquentes

Combien coûte la mise en conformité cyber pour une PME aéronautique ?

Le coût varie selon le niveau AirCyber visé et la taille de l’entreprise. Un socle bronze reste accessible en priorisant MFA, sauvegardes et segmentation, tandis qu’un niveau or implique des audits réguliers et une gouvernance formalisée, plus coûteux.

Que se passe-t-il si un sous-traitant ne respecte pas les exigences cyber d’un donneur d’ordre ?

Les grands groupes intègrent des clauses cyber contractuelles. Un sous-traitant qui n’atteint pas le niveau requis s’expose à une exclusion des appels d’offres futurs ou à une suspension de contrat.

Quel est le rôle de Cyber’Occ ?

Cyber’Occ propose un diagnostic de maturité cyber, souvent gratuit pour les petites structures, suivi d’un accompagnement vers des solutions proportionnées. Il sert de porte d’entrée avant une montée vers une certification AirCyber.

Comment bénéficier d’un diagnostic gratuit ?

La voie la plus directe passe par les chambres consulaires régionales ou Cyber’Occ, qui orientent les PME éligibles vers un premier diagnostic sans frais.

À retenir

  • Des millions de cyberattaques visent chaque mois la filière aéronautique française, selon La Tribune du 27 juillet 2026
  • AirCyber structure la maturité cyber en trois niveaux : bronze, argent, or
  • Cyber’Occ cible en priorité les sous-traitants de rang 3 et 4 avec un diagnostic souvent gratuit
  • La directive NIS 2 élargit les obligations cyber aux sous-traitants stratégiques du secteur
  • Safran, Airbus et Thales conditionnent déjà certains contrats à un niveau AirCyber minimal

Sources


lucas webson troquet numerique org
Lucas Webson

Add your Biographical Information. Edit your Profile now.