Aller au contenu

La cybersécurité pour
la défense et l’aérospatiale

Accompagnement à la certification des fournisseurs canadiens de la défense, et tests de réfutation indépendants des aéronefs et de l’avionique, en aviation militaire comme civile.

Un écosystème de défense et de sécurité élargi

Le Canada réalise un investissement majeur et durable dans la défense, la sécurité et la souveraineté nationale. Des dizaines de milliards de dollars sont engagés pour moderniser les Forces armées canadiennes, renforcer la capacité industrielle nationale et développer des technologies critiques au pays.

L’initiative dépasse largement l’équipement militaire traditionnel. Pour les organisations qui entrent dans cet écosystème ou qui y prennent de l’expansion, la cybersécurité, la sécurité de la chaîne d’approvisionnement et la conformité réglementaire deviennent des exigences fondamentales pour protéger l’information sensible, la propriété intellectuelle et les capacités de défense critiques.

  • Domaines prioritaires

    Cybersécurité, intelligence artificielle, technologies quantiques, infrastructure numérique sécurisée, espace, systèmes autonomes, détection avancée, minéraux critiques, fabrication de pointe et technologies biomédicales.

  • Secteurs non traditionnels

    Le logiciel, l’infonuagique, les télécommunications, les sciences de la vie, les semi-conducteurs et d’autres technologies à double usage intègrent eux aussi la base industrielle de défense du Canada.

Un paysage de cybersécurité en évolution rapide

Le rythme et l’ampleur de l’investissement canadien en défense transforment tout aussi vite le paysage de la cybersécurité. De nouveaux programmes, de nouvelles technologies et de nouvelles attentes envers la chaîne d’approvisionnement apparaissent plus vite que les règlements, les exigences contractuelles et les normes techniques ne peuvent être définis et harmonisés.

Cela crée une réelle incertitude pour les fournisseurs traditionnels de la défense, les équipementiers, les intégrateurs de systèmes et les fournisseurs de soutien en service, comme pour les entreprises technologiques commerciales et à double usage qui entrent dans l’écosystème. Savoir quelles exigences s’appliquent, comment elles s’articulent entre elles et quel niveau de maturité en cybersécurité sera attendu est difficile.

Bâtissez des fondations pour la suite

OKIOK aide les organisations à composer avec cet environnement changeant en traduisant les exigences émergentes en actions concrètes. Nous déterminons ce qui s’applique, cernons les écarts et établissons une feuille de route claire vers la conformité.

Au-delà des exigences individuelles, nous rehaussons la maturité globale de l’organisation et mettons en place un cadre structuré, aligné sur des normes reconnues comme ISO/IEC 27001, NIST SP 800-53 et ITSG-33. Cela bâtit la gouvernance, les contrôles, les processus et les preuves nécessaires pour répondre aux nouvelles exigences du secteur de la défense à mesure qu’elles apparaissent. Chaque certification future en devient nettement plus simple à obtenir et à maintenir.

Les exigences de cybersécurité sont déjà là

Pour les fournisseurs canadiens de la défense, le niveau 1 du PCCC est maintenant en vigueur et lie des exigences de certification en cybersécurité aux contrats de défense du gouvernement du Canada, tandis que les niveaux 2 et 3 sont toujours en développement. Pour les avionneurs, les fabricants d’avionique et les intégrateurs de systèmes, en aviation civile comme militaire, des normes de cybersécurité de navigabilité déjà établies intègrent de plus en plus l’assurance de sécurité et les tests de réfutation indépendants à la certification des aéronefs et aux modifications majeures de systèmes.

Préparation à la certification PCCC

Le Programme canadien de certification en cybersécurité est en vigueur et vise les organisations qui soumissionnent ou exécutent des contrats de défense du gouvernement du Canada, toute la chaîne d’approvisionnement, pas seulement les maîtres d’œuvre. Le niveau exigé est fixé contrat par contrat par le gouvernement du Canada, et précisé dans l’appel d’offres et les clauses de sécurité du contrat. OKIOK vous prépare à la certification et vous accompagne tout au long du parcours; la décision de certification appartient à l’organisme accrédité ou au MDN.

Les trois niveaux

  • Niveau 1Autoévaluation annuelle en cybersécurité. 13 contrôles tirés de l’ITSP.10.171.
  • Niveau 2Évaluation externe en cybersécurité menée par un organisme de certification accrédité tous les trois ans, plus une affirmation annuelle. 98 contrôles.
  • Niveau 3Évaluation en cybersécurité menée par la Défense nationale tous les trois ans, plus une affirmation annuelle. 200 contrôles.

Le niveau 1 est offert dès maintenant. Les niveaux 2 et 3 sont encore en développement. Une fois établis, le niveau de certification exigé sera déterminé contrat par contrat au moyen d’une évaluation normalisée des risques en cybersécurité.

Ce que fait OKIOK

Déterminer ce qui s’applique

  • Identification et interprétation des obligations de cybersécurité de l’ITSP.10.171 et des autres cadres qui s’appliquent à votre contexte
  • Analyse d’écart par rapport aux contrôles du niveau qui vous vise

Combler les écarts

  • Une feuille de route de correction priorisée
  • Politiques, contrôles et gestion des preuves entièrement adaptés à votre environnement

Démontrer

  • Accompagnement à l’évaluation de niveau 1, et accompagnement aux évaluations externes de niveau 2 et à celles du MDN au niveau 3 à mesure que ces exigences deviendront disponibles
  • Accompagnement pour les affirmations annuelles et le maintien des contrôles entre les cycles d’évaluation

À chaque étape

  • Conseil stratégique en cybersécurité pour les équipes d’ingénierie, de sécurité et de direction

Tests de navigabilité DO-356A / ED-203A

Pour les OEM, les intégrateurs et les organisations de soutien en service, RTCA DO-356A et EUROCAE ED-203A Airworthiness Security Methods and Considerations constituent le moyen de conformité accepté aux exigences de cybersécurité de navigabilité de la FAA, de l’EASA, de Transports Canada Aviation civile (TCAC) et de l’Autorité de navigabilité (AN). OKIOK réalise les tests indépendants exigés pour satisfaire aux objectifs de réfutation des niveaux SAL2 et SAL3.

Les trois objectifs de réfutation

  • O3.1Des analyses de réfutation sont réalisées afin d’identifier de nouvelles vulnérabilités.
  • O3.2Des tests de réfutation sont réalisés afin d’évaluer l’exposition des vulnérabilités dans l’environnement de sécurité et de remettre en question l’évaluation des vulnérabilités.
  • O3.3Les plans de tests de réfutation sont disponibles; les résultats des tests couvrent les plans de tests et les tests réalisés.

Ce que fait OKIOK

Déterminer ce qui s’applique

  • Identification et interprétation des obligations de cybersécurité des normes DO-356A / ED-203A, DO-326A / ED-202A et DO-355A / ED-204A qui s’appliquent à vos travaux
  • Analyse d’écart par rapport aux normes au niveau SAL exigé

Combler les écarts

  • Une feuille de route de correction priorisée

Démontrer

  • Tests de réfutation des composants et des systèmes avioniques visant les niveaux d’assurance de sécurité SAL2 et SAL3
  • Tests de sécurité offensive des systèmes avioniques et des technologies auxiliaires, afin de repérer les vulnérabilités exploitables et d’évaluer leur résistance à des scénarios d’attaque réalistes
  • Tests des technologies avioniques existantes: ARINC 429, MIL-STD-1553B, systèmes RTOS
  • Préparation et présentation d’un rapport de tests détaillé couvrant les vecteurs d’attaque, les impacts et la gravité, les plans de tests et les tests réalisés, comme l’exige l’objectif O3.3

À chaque étape

  • Conseil stratégique en cybersécurité pour les équipes d’ingénierie, de sécurité et de direction

Une offre défense et aérospatiale portée par 40+ ans d’expérience en cybersécurité

Au fil des ans, nous avons aidé nos clients à évaluer et à améliorer leur maturité en cybersécurité et leur conformité aux normes et aux cadres qui les visent: évaluer le risque, tester les systèmes, combler les écarts de sécurité et démontrer que leurs contrôles fonctionnent.

Certifié ISO 9001:2015 par IntertekCertifié ISO/IEC 27001:2022 par Insight AssurancePermis d’agence du Bureau de la sécurité privée (BSP)
  • Des mandats en cours dans l’écosystème de la défense

    Nous réalisons déjà des mandats en cybersécurité dans l’écosystème de la défense et de l’aérospatiale, notamment pour l’Agence spatiale canadienne. Nous aidons les organisations à rehausser leur maturité en cybersécurité, qu’elles entrent dans le secteur, qu’elles s’adaptent à de nouvelles exigences ou qu’elles soient des fournisseurs établis cherchant à obtenir ou à maintenir leur conformité.

  • Des décennies de travail de certification

    Passés à préparer des organisations aux normes NERC CIP, TGV, PCI DSS, ISO/IEC 27001 et SOC 2.

  • Certifiée ISO 9001 et ISO/IEC 27001, SOC 2 Type 2 pour nos solutions SaaS

    Notre propre programme de conformité maintient les contrôles en fonction entre les évaluations et la preuve prête sur demande.

  • 2 500+ tests d’intrusion

    Le test de réfutation est un test d’intrusion spécialisé, et c’est la pratique qui le porte.

  • Actif dans l’industrie canadienne de la défense et de la cybersécurité

    Membre de l’AICDS et d’In-Sec-M, OKIOK contribue activement au renforcement de la base industrielle de défense du Canada, de sa cyberrésilience et de ses capacités souveraines en cybersécurité.

Partez d’où vous êtes

Sachez ce qui s’applique. Sachez ce qui manque. Sachez quoi faire ensuite.

Envoyez-nous un message

Seul votre courriel est requis. Choisissez un sujet, ajoutez une note, puis envoyez.

Incident en cours? Appelez la ligne 24/7 plutôt que d’attendre une réponse: +1 450 681-1681, poste 277