ComplyAir LogoComplyAir
Réglementations

Conformité Part-IS : le guide pratique pour votre organisme

#Part-IS#EASA#Cybersécurité#SMSI#Conformité#Veille réglementaire

Depuis le 22 février 2026, la quasi-totalité des organismes agréés EASA doivent disposer d’un système de management de la sécurité de l’information (SMSI). Autrement dit, le Part-IS a cessé d’être une échéance lointaine, et les premiers audits qui l’intègrent ont déjà eu lieu.

On fait le point ici sur l’essentiel : qui est concerné, quels textes s’appliquent, ce qu’un SMSI conforme contient vraiment, et par où attaquer la mise en conformité sans y engloutir six mois.

Pour l’historique du texte et son contexte, voir notre article Part-IS : la cybersécurité prend son envol dans l’aviation.


Le Part-IS en deux règlements

Le Part-IS repose sur deux textes complémentaires, avec des dates d’applicabilité différentes :

TexteOrganismes couvertsApplicable depuis
Règlement délégué (UE) 2022/1645Organismes de conception (DOA) et de production (POA) au titre du règlement 748/2012, aérodromes et prestataires de services de gestion d’aire de trafic au titre du règlement 139/201416 octobre 2025
Règlement d’exécution (UE) 2023/203Opérateurs aériens (AOC), CAMO, organismes de maintenance Part-145, ATO, opérateurs de FSTD, organismes aéromédicaux, prestataires ATM/ANS, U-space22 février 2026

Les exigences de fond sont alignées entre les deux textes : ce qui change, c’est le périmètre et l’autorité de rattachement.


Pourquoi un texte dédié à la sécurité de l’information ?

L’aviation s’est numérisée : dossiers de navigabilité dématérialisés, échanges de données entre organismes, systèmes d’information opérationnels, maintenance connectée. Une attaque ou une simple corruption de données peut désormais avoir un effet direct sur la sécurité des vols.

Le Part-IS ne cherche pas à protéger l’ensemble de votre système d’information. Son objet est précis : les risques de sécurité de l’information ayant un impact potentiel sur la sécurité aérienne. C’est ce qui le distingue d’une démarche cybersécurité générale, et c’est le fil conducteur de toutes ses exigences.


Qui est concerné, qui peut y échapper ?

En pratique, si votre organisme détient un agrément EASA, vous êtes dans le périmètre. La liste couvre l’essentiel du secteur : AOC, DOA, POA, CAMO, Part-145, ATO, FSTD, organismes aéromédicaux, aérodromes certifiés, prestataires ATM/ANS.

Deux nuances importantes :

En France, le sujet est suivi par la DSAC pour les organismes sous sa surveillance, et par l’OSAC pour la navigabilité. Nos intégrations METEOR DSAC et OSAC Flash BI/BR permettent de suivre leurs publications sur le sujet.


Ce que demande concrètement le Part-IS

Le cœur du texte tient en une obligation : mettre en place, documenter et maintenir un SMSI. Décomposé, cela donne :

1. Une politique de sécurité de l’information, portée par le dirigeant responsable, qui fixe les engagements de l’organisme.

2. Une évaluation des risques. Identifier les éléments de votre système d’information dont la compromission pourrait affecter la sécurité aérienne, évaluer les risques associés, les traiter. C’est l’exercice structurant : tout le reste en découle.

3. La détection et le traitement des incidents. Être capable de détecter un événement de sécurité de l’information, d’y répondre et de rétablir un fonctionnement normal. Le texte demande des mesures concrètes, pas une simple procédure papier.

4. Le signalement. Les incidents ayant un impact potentiel sur la sécurité aérienne doivent être signalés à votre autorité compétente, selon le schéma de comptes rendus existant. C’est l’une des exigences que l’ISO 27001 ne couvre pas.

5. Un manuel (ISMM) décrivant votre SMSI, ses processus, les responsabilités, et son articulation avec votre système de gestion existant.

6. Des personnels compétents, avec un responsable désigné pour le SMSI, et une maîtrise des activités sous-traitées : si un prestataire héberge ou traite vos données critiques, ses risques sont vos risques.

7. Une amélioration continue, avec des revues et une surveillance de la conformité, intégrées à votre compliance monitoring existant.


Vous êtes déjà certifié ISO 27001 ?

Bonne nouvelle : une grande partie du travail est faite. L’EASA a publié des correspondances entre le Part-IS et l’ISO 27001, et un SMSI certifié constitue une base solide.

Trois écarts subsistent presque toujours :

L’approche efficace consiste à partir de l’existant et à documenter les écarts, plutôt qu’à construire un second système en parallèle.


Par où commencer : une feuille de route réaliste

  1. Cadrer le périmètre. Quels agréments détenez-vous ? Quelle autorité est compétente ? Une dérogation est-elle envisageable et souhaitable ?
  2. Inventorier. Systèmes, données, interfaces et prestataires dont la défaillance pourrait toucher la sécurité aérienne.
  3. Évaluer les risques sur ce périmètre, avec une méthode que vous saurez défendre en audit.
  4. Écrire l’ISMM en réutilisant votre système documentaire existant.
  5. Outiller la détection et le signalement des incidents, et tester le processus au moins une fois.
  6. Former les personnels concernés et désigner le responsable du SMSI.
  7. Boucler avec le compliance monitoring : le Part-IS entre dans le programme d’audit interne comme n’importe quelle autre exigence.

Les autorités contrôlent désormais le Part-IS dans leurs audits, comme le rappelle notre guide Audit EASA : comment bien s’y préparer.


FAQ

Le Part-IS est-il déjà applicable ? Oui. Depuis le 16 octobre 2025 pour les organismes Part 21 et les aérodromes (règlement 2022/1645), et depuis le 22 février 2026 pour les opérateurs, CAMO, Part-145, ATO et autres organismes agréés (règlement 2023/203).

Mon organisme est-il concerné ? Si vous détenez un agrément EASA, en principe oui. Une dérogation est possible si l’organisme démontre l’absence de risque de sécurité de l’information pour la sécurité aérienne, sur approbation de l’autorité compétente.

Une certification ISO 27001 suffit-elle ? Non, mais elle couvre une grande partie du chemin. Restent notamment le signalement des incidents à l’autorité et l’analyse de risques orientée sécurité aérienne.

Quelle différence entre SGS et SMSI ? Le SGS gère les risques opérationnels ; le SMSI gère les risques de sécurité de l’information qui peuvent impacter la sécurité aérienne. Les deux doivent s’articuler.


Suivre le Part-IS dans la durée

Le Part-IS vit : AMC révisés, guides des autorités, décisions, retours d’expérience des premiers audits. C’est exactement le type d’exigence transverse qu’une veille réglementaire manuelle laisse passer.

ComplyAir centralise les réglementations EASA, Part-IS inclus, analyse chaque amendement et vous alerte sur ce qui concerne vos agréments. Demandez une démo ou consultez nos tarifs.

← Retour au blog