Conformité

Sous-traitants aéronautique et défense dans les Yvelines : les dix minutes d’audit.

Les sept contrôles qu’un donneur d’ordres fait sur votre site en dix minutes, mesurés : encadrement, fuite vers les tiers, plafond de dépôt, certifications.

17 septembre 2026Par Amine16 min de lecture
Terminal affichant les en-têtes de sécurité attendus et le résultat des contrôles de dépôt
Article publié le 17 septembre 2026 · dernière modification le 17 septembre 2026

L’audit d’un donneur d’ordres commence par une session de navigateur, pas par un questionnaire. Avant d’envoyer le formulaire de qualification fournisseur de quarante pages, l’acheteur ou l’auditeur sécurité ouvre votre site, regarde les en-têtes de réponse, compte les domaines tiers appelés, cherche vos certificats, et vérifie si votre extranet peut être encadré dans la page de quelqu’un d’autre. Cela prend dix minutes et se fait sans vous prévenir.

Cet article montre ce que cette session voit, avec des mesures relevées sur des pages de démonstration montées ici — un site de sous-traitant sans aucun en-tête de sécurité, le même avec le jeu complet, et un tiers qui journalise ce qu’il reçoit. Les chiffres sont reproductibles ; les commandes pour refaire chaque contrôle sur votre propre domaine sont données. Une précision d’honnêteté : l’accès réseau sortant est fermé dans l’environnement où ces mesures ont été faites, donc aucun site réel n’a été audité. Ce sont des pages contrôlées, ce qui est justement ce qu’il faut pour isoler l’effet d’un en-tête.

Le problème n’est pas le design, c’est ce qui se vérifie de l’extérieur

Les Yvelines concentrent une densité rare de sous-traitants de rang 2 et 3 pour l’aéronautique, le spatial et la défense — usinage de précision, électronique embarquée, composites, traitements de surface, ingénierie. Ces entreprises travaillent à des tolérances micrométriques et vivent sous certification. Leur présence numérique, elle, est souvent restée un site vitrine de 2015 avec un formulaire de contact.

Le diagnostic habituel — « il faut refaire le design » — passe à côté. Ce qu’un acheteur ou un responsable sécurité peut vérifier sur vous depuis l’extérieur, sans votre accord et sans outil payant, ce sont sept choses :

  1. les en-têtes de sécurité de vos réponses HTTP ;
  2. la version et la configuration de votre chaîne TLS ;
  3. si vos pages sensibles peuvent être encadrées par un tiers ;
  4. combien de domaines tiers vos pages appellent, et lesquels ;
  5. où votre site est hébergé, et par qui ;
  6. ce que votre site expose sans authentification — documents, listings, sauvegardes ;
  7. si vos certifications sont vérifiables ou seulement affichées.

Aucun de ces sept points ne concerne le graphisme. Tous les sept se mesurent. Et chacun a une réponse binaire qui va dans une case du questionnaire.

Mesure 1 — votre extranet peut-il être encadré par un tiers ?

Deux pages identiques ont été servies : l’une sans aucun en-tête, l’autre avec le jeu complet. Une troisième page, sur un autre port — donc une autre origine — tente de les afficher dans une iframe.

Tentative d’encadrement d’une page d’extranet par un tiers
Page servieRésultatMessage du navigateur
Sans en-têteencadrement réussi — le dossier d’appel d’offres s’affiche dans la page du tiersaucun
Avec X-Frame-Options et frame-ancestorsencadrement refusé, cadre videRefused to frame … because an ancestor violates … frame-ancestors

Sur la première, la capture montre le titre du dossier, la référence de l’appel d’offres et le descriptif de la pièce, affichés à l’intérieur du cadre d’une page qui n’est pas la vôtre. C’est le mécanisme du détournement de clic : superposer une couche transparente sur votre interface et récolter les clics d’un utilisateur authentifié. Sur un extranet où l’on valide des dépôts de plans, cela suffit.

Le contrôle tient en une commande, sur votre propre domaine :

$ curl -sI https://votre-domaine.fr/ | grep -iE 'x-frame-options|content-security-policy|strict-transport'
# rien en retour = rien de posé

Mesure 2 — qui apprend que le dossier AO-2026-114 existe ?

La page d’extranet de démonstration appelle deux ressources chez un tiers : un pixel et un script de mesure, comme n’importe quel site qui a installé un outil d’analyse ou une police distante. Le tiers journalise ce qu’il reçoit. L’URL visitée était /extranet?dossier=AO-2026-114&client=safran.

Ce que le tiers a réellement reçu
Page servieRequêtes reçues par le tiersCe qu’elles contenaient
Sans en-tête3l’URL complète avec la référence du dossier et le nom du client, plus le titre de la page
Avec la politique de sécurité de contenu0rien : le pixel et le script ont été refusés avant d’être chargés

Le détail mérite d’être lu, parce qu’il corrige une idée reçue. L’en-tête Referer reçu par le tiers ne contenait que l’origine — https://votre-domaine.fr/ — et jamais le chemin. C’est le comportement par défaut des navigateurs modernes depuis 2020 : la politique de référent implicite est strict-origin-when-cross-origin. La recommandation que l’on lit encore partout, « posez un Referrer-Policy pour éviter que l’URL de vos pages restreintes ne fuite », ne protège plus de grand-chose : le navigateur le fait déjà.

La fuite réelle est ailleurs, et elle est plus grave. Le script tiers ne lit pas le Referer : il s’exécute dans votre page, lit location.href, et le renvoie. La ligne journalisée est sans ambiguïté :

/collecte?u=https%3A%2F%2F…%2Fextranet%3Fdossier%3DAO-2026-114%26client%3Dsafran
         &t=Extranet%20AO-2026-114

La référence de l’appel d’offres et le nom du client sont partis chez un tiers, en clair, dans une requête d’image. Aucun en-tête de référent n’empêche cela, parce que ce n’est pas le navigateur qui parle : c’est votre page. Le seul mécanisme qui l’arrête est une politique de sécurité de contenu qui interdit au script de se charger — et la mesure montre qu’elle l’arrête complètement, trois requêtes devenant zéro.

Deux conséquences pratiques, dans l’ordre d’urgence. D’abord, ne mettez jamais de référence d’affaire dans une URL : ni dans le chemin, ni dans un paramètre. Une référence opaque côté serveur coûte une heure de développement. Ensuite, sur les pages authentifiées, le nombre de domaines tiers doit être zéro. Pas « réduit » : zéro.

Le jeu d’en-têtes, et ce qu’il casse

Une remarque tirée de la même mesure, et qui explique pourquoi tant de mises en place de politique de sécurité de contenu sont abandonnées au bout d’une semaine : la directive default-src 'self' a aussi refusé la feuille de style en ligne de la page de démonstration. Le message était explicite — Refused to apply inline style because it violates … default-src 'self'. Une politique stricte casse les styles et les scripts écrits directement dans le HTML, ce que font la plupart des thèmes. La bonne réponse est un jeton par réponse ou une empreinte, pas 'unsafe-inline', qui revient à désactiver la protection tout en gardant l’en-tête pour la photo.

Le jeu d’en-têtes attendu dans un questionnaire de sécurité fournisseur
En-têteCe qu’il empêcheCe qu’il casse s’il est posé sans préparation
Strict-Transport-Securityla première requête en clair, donc l’interceptiontout sous-domaine encore servi en HTTP avec includeSubDomains
Content-Security-Policyles scripts et ressources tierces non prévusstyles et scripts en ligne, outils d’analyse, polices distantes, iframes de vidéo
X-Frame-Options / frame-ancestorsl’encadrement par un tiers, donc le détournement de clicvos propres intégrations en iframe, s’il en reste
X-Content-Type-Optionsl’interprétation d’un fichier déposé comme du scriptrien, sauf un type MIME mal déclaré côté serveur
Referrer-Policypeu de chose de plus que le défaut du navigateurrien — à poser, mais sans y voir une protection
Permissions-Policyl’accès caméra, micro, géolocalisation depuis vos pagesune visioconférence intégrée, le cas échéant

L’ordre de déploiement qui fonctionne : poser la politique de sécurité de contenu en mode rapport seul, lire les violations pendant une semaine, corriger les styles et scripts en ligne, puis passer en mode bloquant. Sauter l’étape du rapport est la raison pour laquelle on retrouve tant de sites avec un 'unsafe-inline' et un * dans la politique.

Mesure 3 — le dépôt de fichiers, là où l’extranet casse

Un extranet de sous-traitant sert d’abord à recevoir et à rendre des fichiers lourds : plans STEP, sous-ensembles, maquettes CATIA, rapports de métrologie. C’est là que les installations échouent, et la cause est presque toujours un plafond par défaut que personne n’a levé.

Deux serveurs de dépôt ont été montés : l’un plafonné à un mégaoctet — le défaut de client_max_body_size sur un serveur frontal très répandu —, l’autre à cinq cent douze. Le même fichier de quarante mégaoctets a été poussé sur les deux.

Dépôt d’un fichier de 40 Mo selon le plafond du serveur
PlafondCodeReçu par le serveurPoussé par le client avant la coupure
1 Mo4131,10 Mo3,87 Mo
512 Mo20140,0 Mo40,0 Mo

Le détail qui compte est la dernière colonne. Le client avait déjà transmis presque quatre mégaoctets quand la coupure est arrivée : le serveur ne peut refuser qu’après avoir commencé à lire. Sur un lien montant de deux mégabits par seconde, ces quatre mégaoctets représentent quinze secondes d’attente avant un message d’erreur générique. Le client de votre client conclut que votre extranet ne marche pas, et il a raison.

Les plafonds par défaut à connaître, parce qu’ils se cumulent : un mégaoctet sur le serveur frontal, deux mégaoctets pour upload_max_filesize et huit pour post_max_size dans une configuration PHP de production. Le plus bas des trois gagne. Il faut les lever tous les trois, et vérifier le délai d’expiration en même temps : un envoi de trente minutes meurt sur un délai de soixante secondes.

Reste l’arithmétique, que personne ne fait avant de promettre un espace de dépôt.

Durée d’envoi selon le débit montant du client (taille × 8 / débit)
Fichier1 Mb/s2 Mb/s8 Mb/s20 Mb/s100 Mb/s
20 Mo — un plan STEP2 min 40 s1 min 20 s20 s8 s2 s
80 Mo — un sous-ensemble10 min 40 s5 min 20 s1 min 20 s32 s6 s
250 Mo — un assemblage33 min 20 s16 min 40 s4 min 10 s1 min 40 s20 s
1,2 Go — une maquette complète2 h 40 min1 h 20 min20 min8 min1 min 36 s

Ces durées expliquent la seule décision d’architecture qui compte sur un espace de dépôt : l’envoi doit être découpé en tranches reprenables. Un assemblage de deux cent cinquante mégaoctets envoyé d’un bloc sur un lien à deux mégabits par seconde qui casse à quatre-vingts pour cent, c’est treize minutes perdues et seize minutes à recommencer depuis zéro. Avec un envoi par tranches, la reprise repart de la dernière tranche reçue. Le surcoût de développement est d’une à deux journées ; il se rembourse au premier dépôt raté d’un vendredi soir.

0102030 minutes 1 Mb/s2 Mb/s8 Mb/s 20 Mb/s100 Mb/s 33 min16 min4 min 1 min 4020 s

Les certifications : ce que l’acheteur peut vérifier sans vous appeler

Afficher un logo n’est pas une preuve. Dans l’aéronautique, la certification EN 9100 est délivrée sous le référentiel du groupe international pour la qualité dans l’aérospatial, et les organismes certificateurs déclarent les certificats dans une base consultable par les donneurs d’ordres. L’acheteur n’a donc pas besoin de vous croire : il cherche votre raison sociale dans la base, et il compare.

Ce qu’il compare, c’est le périmètre. Un certificat porte sur des sites et des activités nommés. Trois écarts se voient immédiatement et coûtent la présélection :

  • Le logo sans le numéro. Affichez le numéro de certificat, l’organisme, la date d’échéance et le périmètre exact. Un logo seul, sur un site industriel, se lit comme une approximation.
  • Un certificat expiré. Il faut une date d’échéance en clair et quelqu’un qui la surveille. C’est le défaut le plus fréquent et le plus facile à corriger.
  • Un périmètre qui ne couvre pas ce que vous vendez sur le site. Une page qui met en avant un procédé absent du périmètre certifié est une incohérence relevée en réunion de qualification.

Le second piège est technique et très répandu : les certifications publiées uniquement dans un PDF scanné, ou dans une image. Un scan n’a pas de couche de texte. Personne — ni le moteur de recherche, ni le moteur de recherche interne de l’acheteur, ni la recherche plein texte de son navigateur — n’y trouvera « EN 9100 » ou « Nadcap ». Le certificat doit exister deux fois : en texte dans la page, et en fichier téléchargeable pour le dossier. Le fichier est la pièce ; le texte est ce qui vous rend trouvable.

Cette exigence de trouvabilité rejoint celle du référencement naturel : ce qui n’est pas en texte dans la page n’existe pas pour la recherche, qu’elle soit publique ou interne.

Hébergement et souveraineté : ce qui se vérifie en une commande

La question posée dans les questionnaires fournisseurs n’est pas « votre site est-il en France », mais « qui peut légalement accéder aux données que vous traitez ». Ce sont deux questions différentes, et la seconde a des conséquences contractuelles.

Ce qui se vérifie de l’extérieur, en deux commandes :

$ dig +short votre-domaine.fr
$ whois <adresse IP obtenue> | grep -iE 'org|country|netname'

Trois niveaux d’exigence coexistent chez les donneurs d’ordres du secteur, et il faut savoir lequel vous concerne avant de choisir un hébergement.

Trois niveaux d’exigence, selon ce que vous traitez
Ce que vous traitezCe qui est attendu
Documents commerciaux, plans non sensibleshébergement dans l’Union européenne, sauvegardes au même niveau, sous-traitants déclarés
Données techniques d’origine américaine (réglementation ITAR / EAR)contrôle d’accès par nationalité, car un accès depuis l’étranger vaut exportation ; cela vise aussi l’administrateur de votre hébergeur
Information classée « Diffusion Restreinte »les mesures de l’instruction interministérielle n° 901 ; en pratique, pas de cloud non qualifié, et une qualification de type SecNumCloud pour l’hébergeur

Le point que les dirigeants découvrent tard : la question de la nationalité ne porte pas seulement sur la localisation du centre de données, mais sur le droit applicable à la société qui l’exploite et sur les personnes qui peuvent techniquement accéder aux serveurs. Une infrastructure physiquement française, exploitée par une filiale d’un groupe soumis à un droit extraterritorial, ne répond pas à la même case du questionnaire qu’un hébergeur qualifié. Ce n’est pas une opinion sur les fournisseurs : c’est ce que demande la case.

Si vous n’êtes concerné que par le premier niveau, dites-le et documentez-le — la sur-promesse est aussi pénalisante que le manquement. Le sujet de l’hébergement vaut d’être posé avant la refonte, pas après : c’est ce que détaille notre article sur le fait d’héberger son site en France.

NIS2 : ce qui change pour un sous-traitant

La directive (UE) 2022/2555, dite NIS2, élargit considérablement le périmètre des entités soumises à des obligations de cybersécurité, et elle range dans ses annexes des secteurs industriels — dont la fabrication de machines et d’équipements, l’électronique, et les activités spatiales. Deux conséquences pour un sous-traitant des Yvelines.

La première est directe : si votre activité et votre taille vous font entrer dans le périmètre, vous portez des obligations propres — gestion des risques, notification des incidents, responsabilité de la direction. La seconde est indirecte et arrive plus vite : les entités concernées doivent maîtriser la sécurité de leur chaîne d’approvisionnement. Autrement dit, même hors périmètre, vous recevrez les questions de vos clients qui y sont. C’est ce mécanisme qui explique la vague de questionnaires de sécurité fournisseurs, et il ne reculera pas.

Le détail de ce que la directive demande, et de ce qu’elle implique pour un site web de PME, est traité dans notre article dédié à NIS2 et le site web d’une PME. Retenez ici l’ordre des priorités : ce qui se vérifie de l’extérieur passe d’abord, parce que c’est ce que votre client regardera avant de vous poser la question.

Le référencement d’hyper-niche, sans promesse en l’air

Le trafic d’un site industriel B2B est faible et sa valeur unitaire est élevée. Cela change la méthode, pas la nature du travail. Trois principes, et une mise en garde.

Une page par procédé, pas une page « nos savoir-faire ». La requête d’un acheteur n’est pas « usinage de précision » mais « usinage Inconel 718 tolérance IT5 » ou « traitement de surface anodisation chromique aéronautique ». Une page par procédé, avec les matières, les capacités dimensionnelles, les tolérances atteintes, les moyens de contrôle et les délais, est à la fois la page qui se positionne et celle qui répond à l’acheteur. Une page fourre-tout ne fait ni l’un ni l’autre.

Les volumes sont ridicules, et ce n’est pas un problème. Ces requêtes font parfois moins de dix recherches par mois. Une page qui reçoit quinze visites mensuelles, dont deux ingénieurs achats en présélection, est rentable dans un métier où une affaire se compte en centaines de milliers d’euros. Il faut en revanche accepter que le tableau de bord d’audience soit décevant : l’indicateur utile est le nombre de demandes entrantes qualifiées, pas le nombre de sessions.

Le contenu technique est écrit par vos ingénieurs, pas par une agence. Une agence structure, met en forme, vérifie la cohérence sémantique et le maillage. Elle ne peut pas inventer un retour d’expérience sur la qualification d’un atelier de traitement thermique. Les projets qui échouent sont ceux où personne, en interne, n’a de temps à donner ; c’est la première question à trancher, avant le devis.

La mise en garde : méfiez-vous des promesses chiffrées de croissance, y compris des nôtres si nous en faisions. Une agence qui vous annonce un pourcentage d’augmentation des demandes entrantes avant d’avoir vu votre marché n’a pas regardé votre marché. Ce qui peut s’engager, c’est un périmètre, un calendrier et des livrables — pas un résultat commercial qui dépend de votre offre et de vos prix.

Dans quel ordre nous prenons le chantier

Sur une PME industrielle, l’ordre compte plus que la liste, parce que le budget est fini et que certains éléments conditionnent les autres.

  1. Les en-têtes et la chaîne TLS. Quelques heures de travail, aucun impact visuel, et c’est ce que l’audit regarde en premier.
  2. Le nettoyage des tiers sur les pages authentifiées. Zéro domaine tiers, et les références d’affaires sorties des URL.
  3. Les certifications en texte, avec numéro, organisme, échéance et périmètre, plus le fichier téléchargeable.
  4. Les pages de procédés, une par procédé, écrites avec vos ingénieurs.
  5. L’espace de dépôt, avec envoi par tranches reprenables, plafonds levés et délais d’expiration alignés.
  6. L’interfaçage avec l’ERP, en dernier, parce que c’est le plus coûteux et que sa valeur dépend des cinq précédents.

Les points 1 à 3 tiennent en une à deux semaines et changent le résultat d’un audit fournisseur. Les points 4 et 5 sont un projet. Le point 6 est un autre projet, que nous traitons quand le reste tient — c’est le sujet de notre article sur le fait de connecter un site et un ERP.

Novatis intervient depuis Montigny-le-Bretonneux sur ce type de chantier ; la présentation de notre agence web dans les Yvelines précise le périmètre et l’équipe.

Les dix minutes d’audit, à faire sur votre propre site

Le contrôle que votre client fera, avec la commande pour le faire avant lui
Ce qui est vérifiéCommentCe qui doit sortir
En-têtes de sécuritécurl -sI https://…HSTS, politique de sécurité de contenu, options de cadrage et de type
Encadrement possibleune page locale avec une iframe vers la vôtreun cadre vide et un refus en console
Domaines tiers appelésonglet réseau, sur une page authentifiéeaucun domaine autre que le vôtre
Référence d’affaire dans l’URLlecture de la barre d’adresseun identifiant opaque, jamais un nom de client
Plafond de dépôtpousser un fichier de 60 Mo201, pas 413
Certifications en texteCtrl+F sur « 9100 » dans la pageun résultat, avec le numéro de certificat
Hébergementdig puis whoisl’exploitant et le pays, cohérents avec ce que vous déclarez

Ce qu’il faut retenir

Un site de sous-traitant aéronautique ne perd pas des appels d’offres parce qu’il est laid. Il les perd parce que, dans les dix minutes d’audit que personne ne vous annonce, sept contrôles donnent sept réponses vérifiables — et qu’un site vitrine de 2015 en rate six.

Les mesures de cet article disent où est l’effet de levier. Un jeu d’en-têtes posé en quelques heures fait passer une page d’extranet d’« encadrable par n’importe qui » à « refusée », et fait tomber de trois à zéro le nombre de requêtes par lesquelles une référence d’affaire part chez un tiers. Un plafond de dépôt levé fait passer un dépôt de plans de « ça ne marche pas » à « 201 ». Et une certification écrite en texte dans la page devient trouvable, ce qu’un scan ne sera jamais. Aucun de ces quatre chantiers n’est un projet de refonte. Tous les quatre se voient dans un audit.

Intranet et outil métier sur mesure

Reliez vos obligations, vos données et vos processus dans un outil que vos équipes utilisent vraiment.

Découvrir cette expertise

Deux bureaux en Île-de-France, une même équipe.

L’agence web conçoit et livre ses projets depuis l’agence web Novatis à Paris, et les produit avec notre agence web du 78. L’agence Novatis : l’équipe, l’histoire et la manière de travailler.