Gérer les cookies
Ce site utilise des cookies pour recueillir des informations sur votre navigation afin de vous proposer des contenus et des offres promotionnelles plus pertinents, et pour nous aider à comprendre vos centres d'intérêt et à améliorer le site. Consultez notre politique relative aux cookies pour en savoir plus.
Gérer les cookies
Paramètres des cookies
Les cookies nécessaires au bon fonctionnement du site sont toujours activés.
Les autres cookies sont configurables.
Cookies essentiels
Toujours activés. Ces cookies sont indispensables au fonctionnement du site web et à l'utilisation de ses fonctionnalités. Ils ne peuvent pas être désactivés. Ils sont installés en réponse à vos demandes, comme la configuration de vos préférences de confidentialité, la connexion à votre compte ou le remplissage de formulaires.
Cookies analytiques
Désactivé
Ces cookies recueillent des informations qui nous permettent de comprendre comment nos sites Web sont utilisés, d'évaluer l'efficacité de nos campagnes marketing et de personnaliser nos sites Web pour vous. Consultez ici la liste des cookies analytiques que nous utilisons.
Cookies publicitaires
Désactivé
Ces cookies permettent aux sociétés de publicité de recueillir des informations sur votre activité en ligne afin de vous proposer des publicités plus pertinentes ou de limiter le nombre d'affichages d'une même publicité. Ces informations peuvent être partagées avec d'autres sociétés de publicité. Consultez ici la liste des cookies publicitaires que nous utilisons.
Explication de la partie IS : Règlement européen sur la sécurité de l’information dans l’aviation | Resilience Guard
Explication de la partie IS de l'EASA

Partie IS : la sécurité de l'information est désormais une loi sur la sécurité aérienne.

Le régime de l'UE en matière de sécurité de l'information pour l'aviation met fin à la séparation historique entre cybersécurité et sécurité. Les exploitants d'aérodromes sont concernés depuis le 16 octobre 2025 ; l'ensemble du secteur aéronautique suivra à compter du 22 février 2026, et cette applicabilité ne constitue que le point de départ de l'obligation.

Le règlement

Qu'est-ce que Part-IS ?

La partie IS est le régime de sécurité de l'information de l'Union européenne pour l'aviation, établi par le règlement délégué (UE) 2022/1645 et le règlement d'exécution (UE) 2023/203. Elle exige des organismes concernés qu'ils mettent en œuvre un système de gestion de la sécurité de l'information qui gère les risques liés à la sécurité de l'information susceptibles d'avoir un impact sur la sécurité aérienne, intégré au système de gestion de la sécurité plutôt que fonctionnant en parallèle.

L'applicabilité se fera progressivement. Les exploitants d'aérodromes et les prestataires de services de gestion des aires de trafic sont concernés depuis le 16 octobre 2025. Les exploitants aériens, les organismes de maintenance et de maintien de la navigabilité, les organismes de formation et les prestataires de services de navigation aérienne suivront à compter du 22 février 2026, les prestataires de services d'assistance au sol étant intégrés ultérieurement. Point essentiel, l'applicabilité marque le début de l'obligation, et non son aboutissement : dans le cadre du modèle de maturité progressive, une organisation doit ensuite démontrer l'efficacité opérationnelle de son système de gestion de la sécurité de l'information, et non se contenter d'une simple documentation.

L'objectif principal de ce régime est l'intégration. Pendant des années, la sécurité de l'information dans l'aviation était une fonction informatique axée sur la confidentialité, tandis que la sécurité était gérée par un tiers. La réglementation Part-IS met fin à cette séparation, car une attaque par rançongiciel ciblant des dossiers de maintenance ou une plateforme passagers à usage commun constitue un incident grave pour la sécurité, et non un simple désagrément. En Suisse, l'OFAC supervise la réglementation Part-IS dans le cadre de son contrôle de sécurité habituel et reconnaît expressément la validité de la certification ISO 27001, à condition que la sécurité aérienne soit intégrée à la gestion des risques, ce qui simplifie la mise en conformité.

Instruments
DR (UE) 2022/1645, IR (UE) 2023/203
Aérodromes
En vigueur depuis le 16 octobre 2025
Aviation au sens large
À partir du 22 février 2026
Fonction principale
ISMS intégré au SMS
APPLICABILITY IS THE START OF THE OBLIGATION, NOT ITS DISCHARGE16 October 2025Aerodrome operators andapron management providers22 February 2026Air operators, maintenance and CAMO,training organisations, ANSPsLater horizonGround handlingservice providersThen: the phased maturity modelAn ISMS that is operationally effective, not merely documentedDelegated Regulation (EU) 2022/1645 and Implementing Regulation (EU) 2023/203, integrated with the safety management system.The window between applicability and demonstrated effectiveness is where genuine capability is built.
Les phases d'application de la partie IS et l'objectif de maturité progressive qui suit chacune d'elles : une efficacité opérationnelle, et non pas seulement une documentation.
Ce qu'il exige

De l'intention documentée à la capacité démontrée

Un système de gestion de la sécurité de l'information. Ciblant les risques liés à la sécurité de l'information susceptibles d'avoir un impact sur la sécurité aérienne : identification, évaluation, traitement et amélioration continue, sous la responsabilité d'un cadre dirigeant.
Intégration à la gestion de la sécurité. Une vision unifiée du système de gestion plutôt que des silos parallèles : un incident cybernétique est ainsi intégré à l’analyse des risques pour la sécurité et la culture de sécurité se diffuse dans l’ensemble du système d’information.
Détection, réponse et signalement des incidents. Capacité à détecter les incidents de sécurité de l'information, à y répondre de manière coordonnée et à les signaler conformément à la réglementation, en complément des obligations nationales telles que le système suisse de signalement en 24 heures.
Efficacité démontrée. Le modèle de maturité progressive exige des preuves : une réponse testée, une reprise d’activité mise en œuvre et des enregistrements qu’une autorité compétente peut auditer, ce qui correspond précisément à la rigueur que nos programmes d’exercices et nos pratiques en matière de cyber-résilience développent.
Cohérence avec NIS2. La partie IS n'est pas automatiquement une lex specialis à NIS2 ; le mécanisme de prise en compte de la conformité à la partie IS pour NIS2 est en cours de finalisation, les opérateurs doivent donc considérer les deux comme complémentaires jusqu'à ce que la voie de prise en compte soit confirmée dans la transposition nationale.
Questions

Foire aux questions

Qui est concerné par la partie IS et à partir de quand ?+

Exploitants d'aérodromes et prestataires de services de gestion d'aires de trafic à compter du 16 octobre 2025 ; exploitants aériens, organismes de maintenance et de gestion de la navigation aérienne, organismes de formation et prestataires de services de navigation aérienne à compter du 22 février 2026 ; prestataires de services d'assistance au sol ultérieurement.

La norme Part-IS est-elle identique à la norme ISO 27001 ?+

Non, mais ce sont des éléments étroitement liés. La réglementation Part-IS exige un système de management de la sécurité de l'information (SMSI) dont le champ d'application est l'impact sur la sécurité aérienne et qui s'appuie sur le système de management de la sécurité. En Suisse, l'OFAC reconnaît expressément la validité de la certification ISO 27001 au regard de la réglementation Part-IS, à condition que la sécurité aérienne soit intégrée à la gestion des risques.

Que signifie concrètement le modèle de maturité progressive ?+

La mise en place d'un système de gestion de la sécurité de l'information (SGSI) documenté ne constitue pas une fin en soi. L'organisation doit progressivement démontrer son efficacité : gestion effective des risques, traitement efficace des incidents et démonstration de son efficacité auprès de l'autorité compétente, plutôt que simple affirmation.

Quel est le lien entre la partie IS et NIS2 ?+

Pour de nombreux opérateurs, ces réglementations se chevauchent. L'AESA a confirmé que la partie IS n'est pas automatiquement une lex specialis à la NIS2, et que la procédure de validation de la conformité à la partie IS au titre de la NIS2 est en cours de finalisation ; par conséquent, les deux réglementations doivent être considérées comme complémentaires jusqu'à ce que la transposition nationale confirme le mécanisme de validation.

Par où devrait commencer un aéroport ?+

Compte tenu des dépendances et des écarts identifiés (quels systèmes ont un impact sur la sécurité, où convergent le SMSI et le SMS, et quelles sont les données probantes disponibles), notre cadre DAEDALUS intègre le SMSI conforme à la réglementation Part-IS comme composante du modèle opérationnel de résilience global de l'aéroport.

Explorez davantage

Services connexes

Cadre sectoriel

Cadre de résilience aéroportuaire de DAEDALUS

Le cadre de résilience aéroportuaire : cinq domaines comme un seul modèle opérationnel à travers l'aérodrome, alimenté par le moteur 7A, dans les éditions aviation commerciale, fret et affaires.

Découvrez le service ›
Cybersécurité

Résilience cybernétique

Au-delà de la prévention : la capacité de résister, de réagir et de se rétablir tout en maintenant les services essentiels en fonctionnement.

Découvrez le service ›
Cybersécurité

Sécurité de l'information

Confidentialité, intégrité et disponibilité protégées par un système de gestion de la sécurité de l'information (SGSI) évolutif, conforme à la norme ISO 27001.

Découvrez le service ›
Réglementation et crise

Conformité NIS2

De la détermination du champ d’application aux mesures de l’article 21 et à la préparation au reporting 24 heures sur 24 en vertu de la directive (UE) 2022/2555.

Découvrez le service ›
Continuité et résilience

Exercices de continuité des activités

Exercices sur table, fonctionnels, cybernétiques et à grande échelle qui prouvent les plans et attestent de la conformité aux normes ISO 22301, NIS2 et DORA.

Découvrez le service ›
Cybersécurité

Sécurité de la chaîne d'approvisionnement

Les risques hérités des fournisseurs et des plateformes partagées : cartographiés, assurés, contractuels et exercés, conformément aux normes ISO 28000, NIS2 et DORA.

Découvrez le service ›
Réglementation et crise

Gestion de crise

Doctrine, structures et communications qui contiennent le pic et raccourcissent la récupération, ancrées dans la norme ISO 22361.

Découvrez le service ›
Continuité et résilience

Gestion de la continuité des activités

Stratégie, plans et validation alignés sur la norme BIA et ISO 22301 : un programme de continuité conçu pour résister à une véritable perturbation.

Découvrez le service ›
Continuité et résilience

Résilience organisationnelle

La structure au-dessus des plans : risques, continuité, crise, cybersécurité et personnel sur une base de gouvernance unique, conformément à la norme ISO 22316.

Découvrez le service ›
Réglementation et crise

Conformité DORA

Les cinq piliers du règlement (UE) 2022/2554 mis en œuvre pour les entités financières et leurs fournisseurs de services TIC critiques.

Découvrez le service ›
Risques et gouvernance

Gestion des risques

De l'univers des risques au risque maîtrisé : identification, évaluation tenant compte du stress, traitement adapté et surveillance en temps réel.

Découvrez le service ›
Risques et gouvernance

7A Cadre de gestion des risques

Notre modèle opérationnel exclusif axé sur la décision : l’exposition et la confiance dans la décision sont mesurées séparément pour le conseil d’administration.

Découvrez le service ›
Risques et gouvernance

Gouvernance et résilience de l'IA

Une gouvernance enveloppant chaque niveau des systèmes intelligents, du comportement des modèles à la responsabilité du conseil d'administration et à la norme ISO 42001.

Découvrez le service ›
Étape suivante

Transformer l'échéance de la partie IS en une capacité.

Demandez-nous une évaluation des écarts par rapport à la partie IS : vos systèmes pertinents pour la sécurité, vos points d’intégration ISMS/SMS et les preuves qu’une autorité compétente demandera.

Prendre rendez-vous pour une consultation
Toutes les consultations sont traitées dans le respect de la stricte confidentialité.