Conformité à la norme EASA Part-IS en matière de sécurité de l'information 2026 – Auditeur GRC + IA agréé FedRAMP | Continuum GRC
Table des Matières
cabillotLa plateforme SaaS Continuum GRC ITAM dispose de centaines de modules de plug-in disponibles, tels que :
Agence européenne de la sécurité aérienne (AESA) Partie IS
Le Cadre EASA Part-IS (Sécurité de l'information)Établie en vertu du règlement d’exécution (UE) 2023/203 de la Commission et du règlement délégué (UE) 2022/1645, cette réglementation instaure des exigences obligatoires en matière de gestion des risques liés à la sécurité de l’information susceptibles d’affecter la sécurité aérienne. Elle impose aux organismes agréés par l’AESA de mettre en œuvre, de maintenir et d’améliorer en permanence un système de gestion de la sécurité de l’information (SGSI) proportionné et pleinement intégré à leur système de gestion de la sécurité (SGS) existant.
Les principaux domaines de conformité comprennent :
- EASA Part-IS – Mise en œuvre complète du SMSI
- Évaluation des risques liés à la sécurité de l'information (alignée sur les objectifs de sécurité aérienne)
- Gouvernance, rôles et responsabilités
- Identification des menaces, détection des incidents et réponse
- Gestion des risques liés à la chaîne d'approvisionnement et aux tiers
- Supervision, audit et amélioration continue
| Fonctionnalité | Continuum GRC | Drata | Cadre sécurisé | Vanta | Pré-voile |
|---|---|---|---|---|---|
| Plateforme autorisée FedRAMP | ✅ | - | - | - | - |
| Capacités d'audit IA | ✅ AITAMBot (auditeur IA complet) | ✅ Agents d'IA Drata | ✅ IA Secureframe | ✅ Agent IA Vanta | Partiel |
| Conformité en matière de sécurité de l'information EASA Part-IS | ✅ Prise en charge native complète + modules aéronautiques dédiés | - | - | - | - |
| Intégration ISMS + SMS (Sûreté et sûreté) | ✅ Cartographie native de la sécurité aérienne | - | - | - | - |
| Nombre de frameworks pris en charge / mappés | 100 | 30 | 25 | 35 | CMMC uniquement |
| Possibilité de créer des frameworks personnalisés | ✅ Oui | ✅ Oui | ✅ Oui | ✅ Oui | - |
| Collecte automatisée de preuves pour la partie IS de l'EASA | ✅ | - | - | - | - |
| Surveillance continue et alertes | ✅ | - | - | - | - |
| Suivi de la gestion et de la correction des POA&M | ✅ | - | - | - | - |
| Correspondance entre la norme EASA Part-IS et les normes ISO 27001 / NIST / NIS2 / ENISA | ✅ | - | - | - | - |
| Essai gratuit de 14 jours (sans carte de crédit) | ✅ | - | - | - | - |
| Outil gratuit d'évaluation des écarts et de préparation | ✅ Auditeur IA complet + Modules Part-IS | - | - | - | - |
| Modèles et politiques EASA Part-IS intégrés | ✅ | - | - | - | - |
| Tableau de bord de conformité en temps réel | ✅ | - | - | - | - |
À propos de cette norme
Le Cadre de sécurité de l'information EASA Part-ISÉlaborée et mise en œuvre par l'Agence européenne de la sécurité aérienne (AESA), la directive NIS2 représente une avancée réglementaire majeure qui intègre la cybersécurité à la sécurité aérienne. Elle s'applique à l'ensemble de l'écosystème de l'aviation civile en Europe et est pleinement alignée sur le cadre réglementaire européen en matière de cybersécurité.
Objectif du cadre EASA Part-IS
Le cadre vise à :
- Protéger la sécurité aérienne contre les risques liés à la sécurité de l'information (cybermenaces, violations de données, attaques contre la chaîne d'approvisionnement).
- Exiger des organisations qu’elles mettent en place un système de gestion de la sécurité de l’information (SGSI) formel, proportionné à leur taille, à leur complexité et à leur exposition aux risques.
- Intégrer la gestion de la sécurité de l'information aux systèmes de gestion de la sécurité (SGS) existants.
- Garantir une surveillance et une résilience cohérentes dans l'ensemble du secteur aéronautique européen.
Il s'applique à :
- exploitants aériens, organismes de maintenance (Partie 145), organismes de gestion du maintien de la navigabilité (Partie CAMO), organismes de conception et de production (Partie 21), aérodromes, fournisseurs de services de navigation aérienne et autres entités agréées par l'AESA.
- Toute organisation dont les systèmes d'information ou les données pourraient affecter la sécurité des vols ou des opérations aériennes.
Composantes clés de la partie IS de l'EASA
- Système de gestion de la sécurité de l'information (SMSI)Gouvernance, évaluation des risques, contrôles, réponse aux incidents et amélioration continue.
- Approche fondée sur le risqueLes mesures de sécurité doivent être proportionnées aux risques identifiés pour la sécurité aérienne.
- Intégration avec la sécuritéLes risques de cybersécurité sont évalués et gérés au même titre que les risques de sécurité traditionnels.
- Surveillance et responsabilisation: Des rôles clairement définis pour la haute direction, les autorités compétentes et les entités qualifiées.
- Rapports d'incidentsSignalement obligatoire des incidents de sécurité susceptibles d'avoir un impact sur la sécurité.
- Sécurité de la chaîne d'approvisionnementExigences relatives à la surveillance des tiers et des sous-traitants.
Processus de conformité EASA Part-IS
L’obtention et le maintien de la conformité suivent un cycle de vie structuré et fondé sur les risques :
- Analyse des écarts et définition du périmètre: Identifier les exigences applicables et le niveau de maturité actuel.
- Développement du SMSI: Établir des politiques, des procédures, un registre des risques et des contrôles.
- Intégration avec les SMS: Aligner la sécurité de l'information sur les processus de sécurité existants.
- Mise en œuvre et formationDéployer les contrôles, mener des formations de sensibilisation et tester leur efficacité.
- Audit interne et revue de direction: Vérifier que le système de gestion de la sécurité de l'information (SGSI) est opérationnel et efficace.
- Surveillance réglementaireLes autorités compétentes effectuent la vérification de la conformité (aucun « certificat » formel n’est requis, mais une efficacité démontrable est obligatoire).
- Progrès continuSurveillance continue, réponse aux incidents et adaptation aux nouvelles menaces.
Principales réglementations et normes
- Règlement d'exécution (UE) 2023/203 de la Commission – Exigences fondamentales pour la gestion des risques liés à la sécurité de l'information.
- Règlement délégué (UE) 2022/1645 de la Commission – Règles complémentaires pour les autorités et organisations compétentes.
- Règles d'accès simplifié pour la sécurité de l'information – Directives consolidées et moyens acceptables de conformité (AMC/GM).
- Alignement fort au ISO 27001, NIST800-53, schémas ENISA, la directive NIS2 et les réglementations de sécurité EASA existantes (règlement de base, partie 21, partie 145, etc.).
Avantages de la conformité à la norme EASA Part-IS
- Renforce la sécurité aérienne en traitant les cyber-risques comme des risques pour la sécurité.
- Améliore la résilience opérationnelle et la sécurité de la chaîne d'approvisionnement.
- Fait preuve d'une conformité proactive aux exigences des organismes de réglementation, des clients et des assureurs.
- Réduit la probabilité et l'impact des cyberincidents sur les opérations aériennes.
- Tire parti des investissements SMS existants pour une mise en œuvre plus rapide.
Défis et considérations
- Délais de mise en œuvre serrés (principales dates d'application fin 2025 et février 2026).
- Nécessité d'une intégration poussée entre les équipes de sécurité et de sûreté.
- Exigences importantes en matière de documentation et de preuves pour la surveillance.
- L’évolution du paysage des menaces exige une adaptation continue.
La plateforme agréée FedRAMP de Continuum GRC, intégrant l'outil d'audit IA AITAMBot™, offre une prise en charge native et dédiée au secteur aéronautique pour une conformité totale à la réglementation EASA Part-IS. De l'évaluation automatisée des écarts et l'intégration des systèmes de gestion de la sécurité de l'information (SGSI) et des systèmes de gestion de la sécurité de l'information (SGSSI) à la surveillance des risques en temps réel, la collecte de preuves et la production de rapports prêts pour l'audit, nous rendons la conformité à la réglementation Part-IS plus rapide, plus intelligente et plus durable pour les organisations aéronautiques de toutes tailles.
QFP
Qu'est-ce que la partie IS de l'EASA ?
EASA Part-IS est le cadre réglementaire obligatoire de sécurité de l'information de l'Agence européenne de la sécurité aérienne. Introduit par le règlement d'exécution (UE) 2023/203 de la Commission et le règlement délégué (UE) 2022/1645, il impose aux organismes aéronautiques de mettre en œuvre un système de gestion de la sécurité de l'information (SGSI) formel et pleinement intégré à leur système de gestion de la sécurité (SGS) existant.
À qui s'applique la norme EASA Part-IS ?
La réglementation Part-IS s'applique à tous les organismes agréés par l'AESA dont les systèmes d'information ou les données peuvent avoir une incidence sur la sécurité aérienne. Cela inclut les exploitants aériens, les organismes de maintenance Part-145, les organismes de maintien de la navigabilité Part-CAMO, les organismes de conception et de production Part-21, les aérodromes, les prestataires de services de navigation aérienne et les autres entités de l'écosystème de l'aviation civile.
La certification ou la conformité EASA Part-IS est-elle obligatoire ?
Oui. La conformité est obligatoire pour toutes les organisations agréées par l'AESA. Aucun certificat officiel n'est délivré, mais les organisations doivent démontrer l'efficacité de leur système de gestion de la sécurité de l'information (SGSI) lors des audits de contrôle réglementaire. Les principales échéances de mise en conformité sont fin 2025 et février 2026.
En quoi la norme EASA Part-IS diffère-t-elle de la norme ISO 27001 ?
Alors que la norme ISO 27001 est une norme générale de sécurité de l'information, la partie IS de l'EASA est spécifique au secteur aéronautique et exige une intégration complète du système de gestion de la sécurité de l'information (SGSI) avec le système de gestion de la sécurité (SGS) de l'organisation. Continuum GRC propose des mappages intégrés permettant aux organisations de tirer parti de leurs travaux existants sur la norme ISO 27001 tout en respectant les exigences plus strictes de l'EASA en matière de sécurité aérienne.
Quel est le calendrier de mise en conformité pour la norme EASA Part-IS ?
La plupart des organisations doivent se conformer pleinement à la réglementation d'ici février 2026. Certaines dispositions s'appliquent plus tôt, dès la fin de 2025. Une préparation anticipée est fortement recommandée en raison de la nécessité d'intégrer les processus de sécurité et de sûreté.
Comment Continuum GRC peut-il vous aider à vous conformer à la réglementation EASA Part-IS ?
La plateforme agréée FedRAMP de Continuum GRC intègre des modules EASA Part-IS natifs, des analyses d'écart basées sur l'IA, la collecte automatisée de preuves, des outils d'intégration ISMS/SMS, une surveillance des risques en temps réel, ainsi que des politiques et modèles prédéfinis spécifiques au secteur aéronautique. Elle permet aux organismes aéronautiques de passer plus rapidement de l'analyse d'écart à la conformité totale, et ce, avec un effort manuel considérablement réduit.
