Aller au contenu principal
ANTARES AGL & Industrial Control

Accueil / Méthode & conformité

La sûreté n'est pas une phase du projet. C'est le projet.

Un dossier de sûreté ne se reconstitue pas après coup. Il se construit en continu, du premier relevé de site jusqu'à la vérification de service régulier — et l'autorité de l'aviation civile y est associée dès la conception.

01 · Paliers de criticité

Trois paliers, trois portes de sortie.

Chaque palier a son propre périmètre fonctionnel, son propre niveau d'exigence de sûreté et sa propre condition de passage. Vendre le palier 3 avant d'avoir livré le palier 1 en exploitation réelle serait le principal risque du programme — pour vous comme pour nous.

PalierPérimètreNatureCondition de passage
P1 Supervision et exploitation
Lecture seule sur le terrain
Non lié à la sécurité. Acquisition d'états, synoptiques, alarmes, historisation, GMAO, analytique, console nationale. Aucune écriture vers les automates ni les régulateurs — liaison physiquement et logiquement unidirectionnelle. Recette site, puis 6 mois d'exploitation continue sans anomalie bloquante.
P2 Commande de circuits non critiques Lié à la sécurité, criticité limitée. Balisage d'aire de trafic, aires de dégivrage, éclairage des voies de service, balisage d'obstacles. Exclut piste, approche et barres d'arrêt. Dossier de sûreté, analyse de risque, essais de bascule, approbation de l'autorité.
P3 ALCMS complet Lié à la sécurité, criticité élevée. Commande piste, voies de circulation, approche, barres d'arrêt, exploitation par faible visibilité jusqu'à la CAT III, guidage Follow-the-Green. Démonstration de sûreté complète, cycle de vie logiciel démontré, essais en exploitation, homologation.

02 · Sûreté de fonctionnement

Sept exigences que nous nous imposons.

Réf.CriticitéExigence
CNF-01ObligatoireUne analyse de risque opérationnelle est produite pour chaque palier : événements redoutés, conséquences sur l'exploitation, barrières mises en place. Révisée à chaque évolution fonctionnelle significative.
CNF-02ObligatoirePrincipe de défaillance sûre : toute perte de communication, de calcul ou d'alimentation de la couche supervision laisse le balisage dans son état courant et le signale explicitement à l'opérateur. Aucune extinction spontanée.
CNF-03ObligatoireDistinction visuelle permanente entre état mesuré, état commandé et donnée périmée. Toute donnée dont la fraîcheur dépasse le seuil paramétré est marquée invalide, jamais affichée comme valide.
CNF-04ObligatoireLes verrouillages de sécurité critiques du palier P3 sont implémentés au niveau des automates, indépendamment du logiciel de supervision. La supervision ne peut ni les contourner ni les désactiver.
CNF-05ObligatoireCycle de vie logiciel documenté : exigences tracées, revues de conception, tests automatisés, gestion de configuration et des anomalies. La matrice de traçabilité exigence → conception → test → résultat est un livrable contractuel.
CNF-06ImportantPour les fonctions P2 et P3, démarche d'assurance de la sécurité du logiciel de niveau reconnu — de type EUROCAE ED-153 ou équivalent — dont le niveau d'assurance retenu est justifié par l'analyse de risque.
CNF-07ImportantRegistre des dérogations et des limitations d'emploi, tenu à jour et communiqué à l'exploitant à chaque livraison.

Référentiel applicable

RéférentielPortée pour le produit
OACI, Annexe 14, Vol. IRéférentiel de base : caractéristiques des aides visuelles, exigences de surveillance du balisage, seuils de disponibilité par catégorie d'exploitation, alimentation de secours et temps de commutation.
OACI, Doc 9157 (4 et 5)Manuel de conception des aérodromes : aides visuelles et systèmes électriques. Guide de conception des synoptiques et des règles d'exploitation implémentées.
OACI, Doc 9476 et 9830SMGCS et A-SMGCS : cadre du guidage de surface, des barres d'arrêt et du Follow-the-Green au palier P3.
FAA AC 150/5345-56BSpécification du système L-890 : exigences minimales d'un ALCMS et niveaux de surveillance. Le niveau le plus élevé est la cible du palier P3.
EASA CS-ADR-DSNSpécifications de certification pour la conception des aérodromes : référentiel européen retenu pour l'export.
CEI 61821 · 61822 · 61823Installations électriques de balisage : maintenance des circuits série, régulateurs à courant constant, transformateurs d'isolement. Cadre des mesures acquises et des seuils implémentés.
CEI 62305 et 60364Protection contre la foudre et installations basse tension : conditionne l'architecture des coffrets d'acquisition en sous-station.
ISO/CEI 25010Modèle de qualité logicielle : cadre de la démonstration des exigences non fonctionnelles.
Réglementation nationaleRèglements aéronautiques et consignes de l'autorité de l'aviation civile marocaine ; loi 05-20 relative à la cybersécurité et directive nationale associée ; loi 09-08 relative à la protection des données à caractère personnel.

03 · Cybersécurité

Zones, conduits, et rien qui sorte sans votre accord.

Le balisage relève des infrastructures d'importance vitale : il entre dans le champ de la loi 05-20 et de la directive nationale de sécurité des systèmes d'information. L'architecture de sécurité est structurée selon le modèle zones et conduits de la série CEI 62443.

Réf.CriticitéExigence
SEC-01ObligatoireDécoupage en zones et conduits documenté, avec niveau de sécurité cible justifié par zone. Séparation stricte du réseau d'exploitation et du réseau bureautique, sans passerelle directe.
SEC-02ObligatoireAucune exposition directe à Internet d'un composant de supervision ou inférieur. Tout flux sortant transite par une zone démilitarisée sous contrôle de l'exploitant.
SEC-03ObligatoireAuthentification nominative pour tout accès, double facteur pour les rôles disposant de droits de commande ou d'administration. Aucun compte générique, aucun mot de passe par défaut à la livraison.
SEC-04ObligatoireContrôle d'accès par rôles avec séparation des privilèges : consultation, exploitation, commande, maintenance, administration, audit. Un même compte ne cumule jamais administration et audit.
SEC-05ObligatoireJournal d'audit inaltérable de toutes les actions, connexions, modifications de configuration et acquittements. Horodaté, exporté vers un collecteur externe, protégé contre la suppression y compris par un administrateur.
SEC-06ObligatoireChiffrement de tous les flux applicatifs, y compris internes, par TLS avec certificats gérés par une infrastructure à clés publiques. Chiffrement des sauvegardes au repos.
SEC-07ObligatoireTélémaintenance interdite en permanence : accès distant activé à la demande, limité dans le temps, nominatif, tracé, enregistré, révocable unilatéralement par l'exploitant.
SEC-08ObligatoireHébergement des données sur le territoire national. Aucune donnée d'exploitation, aucun journal, aucune sauvegarde ne quitte le Royaume sans autorisation écrite de l'exploitant.
SEC-10ImportantGestion des vulnérabilités : veille sur les composants livrés, correctifs qualifiés sous 30 jours pour les vulnérabilités critiques, procédure d'urgence documentée.
SEC-11ObligatoireTest d'intrusion par un tiers indépendant avant chaque mise en service de site, et annuellement ensuite. Les vulnérabilités critiques et majeures sont bloquantes pour la recette.
SEC-12ImportantPlan de continuité et de reprise cyber : procédure d'isolement du site, mode de repli sur commande locale, procédure de restauration validée en exercice annuel.

04 · Déploiement

Le balisage ne peut pas être arrêté.

Les plateformes concernées sont en exploitation, et pour plusieurs d'entre elles en exploitation continue. Toute la stratégie de déploiement en découle : le système existant reste maître et opérationnel pendant toute la phase de raccordement.

  • Aucune interruption d'exploitation imputable au déploiement.
  • Travaux en sous-station planifiés sur les créneaux de moindre trafic, coordonnés avec l'exploitation et l'organisme de contrôle.
  • 60 jours minimum de fonctionnement en parallèle : nouveau système en observation, ancien système maître, tout écart analysé.
  • Procédure de retour arrière testée avant chaque bascule, exécutable en moins de 30 minutes, sous la responsabilité d'un responsable de bascule désigné.
  • Site pilote unique et complet avant toute généralisation.

Séquence recommandée

ÉTAPE 1

Site pilote

Une plateforme de taille moyenne, à parc récent et bien documenté, en palier P1 uniquement. Objectif : valider le noyau, les pilotes d'acquisition et l'IHM en conditions réelles.

ÉTAPE 2

Extension régionale

Trois à cinq plateformes de profils différents, dont une à parc ancien, pour éprouver la couche d'abstraction constructeur.

ÉTAPE 3

Console nationale

Mise en service de l'agrégation dès que trois sites au moins remontent des données stables.

ÉTAPE 4

Grandes plateformes

Raccordement des hubs, avec exigences renforcées de disponibilité et de cybersécurité.

ÉTAPE 5

Paliers P2 puis P3

Engagés site par site, après démonstration de sûreté et approbation. Jamais en généralisation simultanée.

05 · Validation et recette

Sept étapes, chacune avec son critère de franchissement.

ÉtapeLieuContenu et critère de franchissement
Essais unitaires et d'intégrationIntégration continueAutomatisés, exécutés à chaque livraison. Couverture des règles d'exploitation et des calculs de disponibilité à 100 % des exigences fonctionnelles tracées.
Recette en usinePlateau ANTARESSimulateur de site complet reproduisant régulateurs, automates et défauts. Rejeu des scénarios d'exploitation et de panne. Aucune anomalie bloquante ou majeure ouverte.
Essais d'intégration systèmePlateau + équipements réelsVérification de chaque pilote d'acquisition sur les équipements réellement présents sur le site cible, y compris modes dégradés et valeurs aberrantes.
Recette sur siteAéroportVérification point à point de la totalité des états acquis, essais de bascule serveur, essais de coupure d'alimentation et de liaison, essais de charge.
Essais de sécuritéAéroportTest d'intrusion par tiers indépendant, revue de configuration, vérification du cloisonnement des zones. Vulnérabilités critiques et majeures bloquantes.
Essais opérationnelsAéroportScénarios joués par les opérateurs réels : panne de circuit en exploitation, perte d'alimentation, exploitation par faible visibilité, coupure du centre national, retour arrière.
Vérification de service régulierAéroport60 jours d'exploitation en parallèle sans anomalie bloquante et sans écart d'état inexpliqué. Condition de prononciation de la réception définitive.

Jalons d'un lot pilote (palier P1)

JalonObjetÉchéanceLivrable de sortie
J0LancementT0Cahier des charges gelé, périmètre du pilote arrêté, comité de pilotage constitué.
J1Conception détailléeT0 + 2 moisDossier d'architecture, modèle de données, analyse de risque du palier P1, maquette d'IHM validée par les opérateurs.
J2Relevé du site piloteT0 + 3 moisInventaire du parc, plans de circuits, matrice des points de données, spécification des pilotes d'acquisition.
J3Recette en usineT0 + 7 moisProcès-verbal de recette usine, matrice de traçabilité, rapport de tests automatisés.
J4Raccordement et recette siteT0 + 9 moisProcès-verbal de recette site, rapport de test d'intrusion, dossier des ouvrages exécutés.
J5Mise en service en observationT0 + 10 moisDémarrage du fonctionnement en parallèle, opérateurs formés et habilités.
J6Réception définitiveT0 + 12 moisRapport de vérification de service régulier, bilan du pilote, décision de généralisation.

Livrables contractuels

  • Dossier d'architecture technique et dossier de conception détaillée.
  • Analyse de risque opérationnelle et registre des limitations d'emploi, par palier.
  • Matrice de traçabilité exigence → conception → test → résultat, tenue à jour à chaque livraison.
  • Dossier de cybersécurité : zones et conduits, configuration de référence, rapport de test d'intrusion.
  • Manuels d'exploitation, de maintenance et d'administration, en français et en arabe.
  • Dossier des ouvrages exécutés par site, plans de raccordement et configuration livrée.
  • Supports et attestations de formation, plan de transfert de compétences.
  • Inventaire des composants logiciels, licences et conditions de séquestre du code source.

Risques que nous traitons de front

RisqueMesure de maîtrise
Glissement vers la commande critique avant maturitéPaliers contractualisés, couche de commande absente du livrable P1, porte de sûreté formelle.
Interfaces constructeurs fermées ou non documentéesRelevé d'interfaçabilité dès le jalon J2 ; repli par acquisition physique via automate.
Données de parc absentes ou périméesRelevé et constitution du référentiel d'actifs budgétés comme un lot à part entière.
Indisponibilité des créneaux de travauxPlanification conjointe dès J1 ; conception permettant le raccordement sans coupure de circuit.
Délai d'approbation par l'autoritéAutorité associée dès la conception ; dossier de sûreté construit en continu.
Rejet par les opérateursOpérateurs associés à la conception de l'IHM dès J1 ; évaluation d'utilisabilité bloquante pour la recette.

Appels d'offres

Vous rédigez un cahier des charges ALCMS ?

Nous partageons volontiers notre trame d'exigences — paliers, sûreté, cybersécurité, recette. Même si vous consultez d'autres fournisseurs, un CCTP bien construit vous protège : il rend les offres comparables et empêche qu'on vous vende du palier 3 sur diapositive.