Secteur · Défense et militaire

Le fournisseur est contrôlé. La plateforme aussi.

Un sous-traitant de la base industrielle de défense répond de ce qu’il héberge et de qui peut y accéder. Cette obligation descend jusqu’aux rangs inférieurs de la chaîne.

Ce que nous voyons

  • Le CUI n’arrive pas étiqueté. Il entre par une pièce jointe, un plan et un devis, et se retrouve dans un espace partagé qui n’a jamais été qualifié pour le recevoir.
  • Les exigences contractuelles portent sur des contrôles précis, pas sur une intention. Un audit demande la preuve qu’un contrôle s’applique à une ressource nommée, à une date donnée.
  • Beaucoup d’ateliers dépendent de logiciels qui n’existent que sous Windows. La sortie de la pile Microsoft se fait donc par couches, en commençant par celles qui n’ont pas cette contrainte.
Enjeux

La conformité se prouve. Elle ne se déclare pas.

01

Périmètre du CUI

Tant que le périmètre où circulent les données contrôlées n’est pas délimité, tout le système d’information est dans le champ de l’audit. Réduire ce périmètre est le premier travail d’architecture.

02

Chaîne de sous-traitance

Les obligations se transmettent aux fournisseurs de rang inférieur par le contrat. Un maillon qui héberge chez un prestataire non qualifié affecte le dossier du donneur d’ordre.

03

Dépendance à un éditeur unique

Un socle bureautique, un annuaire et une messagerie chez le même fournisseur créent une dépendance que certains marchés n’acceptent plus. La réversibilité se construit avant d’être exigée.

Interventions

Un périmètre étroit. Des preuves rattachées.

01

Enclave Azure décrite en code

Souscription dédiée, séparation des identités et journalisation exportée hors du périmètre applicatif, le tout versionné. Les contrôles NIST SP 800-171 sont rattachés aux ressources qui les portent, ce qui rend la preuve reproductible.

02

WIN TO LUX

Remplacement de Windows Server par Linux et d’Active Directory par FreeIPA, par couches, en traitant d’abord les serveurs sans dépendance applicative. Les postes liés à un logiciel métier propriétaire sont traités en dernier ou maintenus, avec la raison écrite.

03

Agents IA sur corpus non classifié

Mise en production en huit semaines sur des documents dont le niveau de sensibilité a été établi avant l’ingestion. Les corpus contrôlés restent hors périmètre tant que l’hébergement n’a pas été qualifié pour les recevoir.

04

Décision Copilot documentée

Sur certains périmètres, la réponse est de ne pas déployer Copilot. Nous produisons l’analyse qui le justifie et la liste des espaces où l’outil reste utilisable sans risque contractuel.

Cadres applicables

Les textes sont connus. L’application l’est moins.

NIST SP 800-171

Le référentiel définit les exigences de protection du CUI dans les systèmes non fédéraux. Chaque exigence doit pouvoir être rapportée à une configuration réelle, pas à une politique interne.

CMMC

Le programme structure l’évaluation des fournisseurs de la base industrielle de défense américaine sur le traitement du CUI. Le niveau attendu dépend de ce que le contrat fait circuler.

CLOUD Act

Une société de droit américain peut être contrainte de produire les données qu’elle détient, quelle que soit la localisation physique du serveur. Pour un fournisseur européen, cette exposition se traite au moment du choix de l’hébergeur, aux côtés d’opérateurs comme OVHcloud, Scaleway, Infomaniak ou Delos.

Commencez par voir

Pas de plaquette. Un cadrage écrit.

Nous pouvons relire une exigence contractuelle et dire ce qu’elle implique côté infrastructure, sans engagement de votre part.

Voir votre surface externe