Depuis le 22 février 2026, la quasi-totalité des organismes agréés EASA doivent disposer d’un système de management de la sécurité de l’information (SMSI). Autrement dit, le Part-IS a cessé d’être une échéance lointaine, et les premiers audits qui l’intègrent ont déjà eu lieu.
On fait le point ici sur l’essentiel : qui est concerné, quels textes s’appliquent, ce qu’un SMSI conforme contient vraiment, et par où attaquer la mise en conformité sans y engloutir six mois.
Pour l’historique du texte et son contexte, voir notre article Part-IS : la cybersécurité prend son envol dans l’aviation.
Le Part-IS repose sur deux textes complémentaires, avec des dates d’applicabilité différentes :
| Texte | Organismes couverts | Applicable depuis |
|---|---|---|
| Règlement délégué (UE) 2022/1645 | Organismes de conception (DOA) et de production (POA) au titre du règlement 748/2012, aérodromes et prestataires de services de gestion d’aire de trafic au titre du règlement 139/2014 | 16 octobre 2025 |
| Règlement d’exécution (UE) 2023/203 | Opérateurs aériens (AOC), CAMO, organismes de maintenance Part-145, ATO, opérateurs de FSTD, organismes aéromédicaux, prestataires ATM/ANS, U-space | 22 février 2026 |
Les exigences de fond sont alignées entre les deux textes : ce qui change, c’est le périmètre et l’autorité de rattachement.
L’aviation s’est numérisée : dossiers de navigabilité dématérialisés, échanges de données entre organismes, systèmes d’information opérationnels, maintenance connectée. Une attaque ou une simple corruption de données peut désormais avoir un effet direct sur la sécurité des vols.
Le Part-IS ne cherche pas à protéger l’ensemble de votre système d’information. Son objet est précis : les risques de sécurité de l’information ayant un impact potentiel sur la sécurité aérienne. C’est ce qui le distingue d’une démarche cybersécurité générale, et c’est le fil conducteur de toutes ses exigences.
En pratique, si votre organisme détient un agrément EASA, vous êtes dans le périmètre. La liste couvre l’essentiel du secteur : AOC, DOA, POA, CAMO, Part-145, ATO, FSTD, organismes aéromédicaux, aérodromes certifiés, prestataires ATM/ANS.
Deux nuances importantes :
En France, le sujet est suivi par la DSAC pour les organismes sous sa surveillance, et par l’OSAC pour la navigabilité. Nos intégrations METEOR DSAC et OSAC Flash BI/BR permettent de suivre leurs publications sur le sujet.
Le cœur du texte tient en une obligation : mettre en place, documenter et maintenir un SMSI. Décomposé, cela donne :
1. Une politique de sécurité de l’information, portée par le dirigeant responsable, qui fixe les engagements de l’organisme.
2. Une évaluation des risques. Identifier les éléments de votre système d’information dont la compromission pourrait affecter la sécurité aérienne, évaluer les risques associés, les traiter. C’est l’exercice structurant : tout le reste en découle.
3. La détection et le traitement des incidents. Être capable de détecter un événement de sécurité de l’information, d’y répondre et de rétablir un fonctionnement normal. Le texte demande des mesures concrètes, pas une simple procédure papier.
4. Le signalement. Les incidents ayant un impact potentiel sur la sécurité aérienne doivent être signalés à votre autorité compétente, selon le schéma de comptes rendus existant. C’est l’une des exigences que l’ISO 27001 ne couvre pas.
5. Un manuel (ISMM) décrivant votre SMSI, ses processus, les responsabilités, et son articulation avec votre système de gestion existant.
6. Des personnels compétents, avec un responsable désigné pour le SMSI, et une maîtrise des activités sous-traitées : si un prestataire héberge ou traite vos données critiques, ses risques sont vos risques.
7. Une amélioration continue, avec des revues et une surveillance de la conformité, intégrées à votre compliance monitoring existant.
Bonne nouvelle : une grande partie du travail est faite. L’EASA a publié des correspondances entre le Part-IS et l’ISO 27001, et un SMSI certifié constitue une base solide.
Trois écarts subsistent presque toujours :
L’approche efficace consiste à partir de l’existant et à documenter les écarts, plutôt qu’à construire un second système en parallèle.
Les autorités contrôlent désormais le Part-IS dans leurs audits, comme le rappelle notre guide Audit EASA : comment bien s’y préparer.
Le Part-IS est-il déjà applicable ? Oui. Depuis le 16 octobre 2025 pour les organismes Part 21 et les aérodromes (règlement 2022/1645), et depuis le 22 février 2026 pour les opérateurs, CAMO, Part-145, ATO et autres organismes agréés (règlement 2023/203).
Mon organisme est-il concerné ? Si vous détenez un agrément EASA, en principe oui. Une dérogation est possible si l’organisme démontre l’absence de risque de sécurité de l’information pour la sécurité aérienne, sur approbation de l’autorité compétente.
Une certification ISO 27001 suffit-elle ? Non, mais elle couvre une grande partie du chemin. Restent notamment le signalement des incidents à l’autorité et l’analyse de risques orientée sécurité aérienne.
Quelle différence entre SGS et SMSI ? Le SGS gère les risques opérationnels ; le SMSI gère les risques de sécurité de l’information qui peuvent impacter la sécurité aérienne. Les deux doivent s’articuler.
Le Part-IS vit : AMC révisés, guides des autorités, décisions, retours d’expérience des premiers audits. C’est exactement le type d’exigence transverse qu’une veille réglementaire manuelle laisse passer.
ComplyAir centralise les réglementations EASA, Part-IS inclus, analyse chaque amendement et vous alerte sur ce qui concerne vos agréments. Demandez une démo ou consultez nos tarifs.