Accueil / Méthode & conformité
La sûreté n'est pas une phase du projet. C'est le projet.
Un dossier de sûreté ne se reconstitue pas après coup. Il se construit en continu, du premier relevé de site jusqu'à la vérification de service régulier — et l'autorité de l'aviation civile y est associée dès la conception.
01 · Paliers de criticité
Trois paliers, trois portes de sortie.
Chaque palier a son propre périmètre fonctionnel, son propre niveau d'exigence de sûreté et sa propre condition de passage. Vendre le palier 3 avant d'avoir livré le palier 1 en exploitation réelle serait le principal risque du programme — pour vous comme pour nous.
| Palier | Périmètre | Nature | Condition de passage |
|---|---|---|---|
| P1 | Supervision et exploitation Lecture seule sur le terrain |
Non lié à la sécurité. Acquisition d'états, synoptiques, alarmes, historisation, GMAO, analytique, console nationale. Aucune écriture vers les automates ni les régulateurs — liaison physiquement et logiquement unidirectionnelle. | Recette site, puis 6 mois d'exploitation continue sans anomalie bloquante. |
| P2 | Commande de circuits non critiques | Lié à la sécurité, criticité limitée. Balisage d'aire de trafic, aires de dégivrage, éclairage des voies de service, balisage d'obstacles. Exclut piste, approche et barres d'arrêt. | Dossier de sûreté, analyse de risque, essais de bascule, approbation de l'autorité. |
| P3 | ALCMS complet | Lié à la sécurité, criticité élevée. Commande piste, voies de circulation, approche, barres d'arrêt, exploitation par faible visibilité jusqu'à la CAT III, guidage Follow-the-Green. | Démonstration de sûreté complète, cycle de vie logiciel démontré, essais en exploitation, homologation. |
02 · Sûreté de fonctionnement
Sept exigences que nous nous imposons.
| Réf. | Criticité | Exigence |
|---|---|---|
| CNF-01 | Obligatoire | Une analyse de risque opérationnelle est produite pour chaque palier : événements redoutés, conséquences sur l'exploitation, barrières mises en place. Révisée à chaque évolution fonctionnelle significative. |
| CNF-02 | Obligatoire | Principe de défaillance sûre : toute perte de communication, de calcul ou d'alimentation de la couche supervision laisse le balisage dans son état courant et le signale explicitement à l'opérateur. Aucune extinction spontanée. |
| CNF-03 | Obligatoire | Distinction visuelle permanente entre état mesuré, état commandé et donnée périmée. Toute donnée dont la fraîcheur dépasse le seuil paramétré est marquée invalide, jamais affichée comme valide. |
| CNF-04 | Obligatoire | Les verrouillages de sécurité critiques du palier P3 sont implémentés au niveau des automates, indépendamment du logiciel de supervision. La supervision ne peut ni les contourner ni les désactiver. |
| CNF-05 | Obligatoire | Cycle de vie logiciel documenté : exigences tracées, revues de conception, tests automatisés, gestion de configuration et des anomalies. La matrice de traçabilité exigence → conception → test → résultat est un livrable contractuel. |
| CNF-06 | Important | Pour les fonctions P2 et P3, démarche d'assurance de la sécurité du logiciel de niveau reconnu — de type EUROCAE ED-153 ou équivalent — dont le niveau d'assurance retenu est justifié par l'analyse de risque. |
| CNF-07 | Important | Registre des dérogations et des limitations d'emploi, tenu à jour et communiqué à l'exploitant à chaque livraison. |
Référentiel applicable
| Référentiel | Portée pour le produit |
|---|---|
| OACI, Annexe 14, Vol. I | Référentiel de base : caractéristiques des aides visuelles, exigences de surveillance du balisage, seuils de disponibilité par catégorie d'exploitation, alimentation de secours et temps de commutation. |
| OACI, Doc 9157 (4 et 5) | Manuel de conception des aérodromes : aides visuelles et systèmes électriques. Guide de conception des synoptiques et des règles d'exploitation implémentées. |
| OACI, Doc 9476 et 9830 | SMGCS et A-SMGCS : cadre du guidage de surface, des barres d'arrêt et du Follow-the-Green au palier P3. |
| FAA AC 150/5345-56B | Spécification du système L-890 : exigences minimales d'un ALCMS et niveaux de surveillance. Le niveau le plus élevé est la cible du palier P3. |
| EASA CS-ADR-DSN | Spécifications de certification pour la conception des aérodromes : référentiel européen retenu pour l'export. |
| CEI 61821 · 61822 · 61823 | Installations électriques de balisage : maintenance des circuits série, régulateurs à courant constant, transformateurs d'isolement. Cadre des mesures acquises et des seuils implémentés. |
| CEI 62305 et 60364 | Protection contre la foudre et installations basse tension : conditionne l'architecture des coffrets d'acquisition en sous-station. |
| ISO/CEI 25010 | Modèle de qualité logicielle : cadre de la démonstration des exigences non fonctionnelles. |
| Réglementation nationale | Règlements aéronautiques et consignes de l'autorité de l'aviation civile marocaine ; loi 05-20 relative à la cybersécurité et directive nationale associée ; loi 09-08 relative à la protection des données à caractère personnel. |
03 · Cybersécurité
Zones, conduits, et rien qui sorte sans votre accord.
Le balisage relève des infrastructures d'importance vitale : il entre dans le champ de la loi 05-20 et de la directive nationale de sécurité des systèmes d'information. L'architecture de sécurité est structurée selon le modèle zones et conduits de la série CEI 62443.
| Réf. | Criticité | Exigence |
|---|---|---|
| SEC-01 | Obligatoire | Découpage en zones et conduits documenté, avec niveau de sécurité cible justifié par zone. Séparation stricte du réseau d'exploitation et du réseau bureautique, sans passerelle directe. |
| SEC-02 | Obligatoire | Aucune exposition directe à Internet d'un composant de supervision ou inférieur. Tout flux sortant transite par une zone démilitarisée sous contrôle de l'exploitant. |
| SEC-03 | Obligatoire | Authentification nominative pour tout accès, double facteur pour les rôles disposant de droits de commande ou d'administration. Aucun compte générique, aucun mot de passe par défaut à la livraison. |
| SEC-04 | Obligatoire | Contrôle d'accès par rôles avec séparation des privilèges : consultation, exploitation, commande, maintenance, administration, audit. Un même compte ne cumule jamais administration et audit. |
| SEC-05 | Obligatoire | Journal d'audit inaltérable de toutes les actions, connexions, modifications de configuration et acquittements. Horodaté, exporté vers un collecteur externe, protégé contre la suppression y compris par un administrateur. |
| SEC-06 | Obligatoire | Chiffrement de tous les flux applicatifs, y compris internes, par TLS avec certificats gérés par une infrastructure à clés publiques. Chiffrement des sauvegardes au repos. |
| SEC-07 | Obligatoire | Télémaintenance interdite en permanence : accès distant activé à la demande, limité dans le temps, nominatif, tracé, enregistré, révocable unilatéralement par l'exploitant. |
| SEC-08 | Obligatoire | Hébergement des données sur le territoire national. Aucune donnée d'exploitation, aucun journal, aucune sauvegarde ne quitte le Royaume sans autorisation écrite de l'exploitant. |
| SEC-10 | Important | Gestion des vulnérabilités : veille sur les composants livrés, correctifs qualifiés sous 30 jours pour les vulnérabilités critiques, procédure d'urgence documentée. |
| SEC-11 | Obligatoire | Test d'intrusion par un tiers indépendant avant chaque mise en service de site, et annuellement ensuite. Les vulnérabilités critiques et majeures sont bloquantes pour la recette. |
| SEC-12 | Important | Plan de continuité et de reprise cyber : procédure d'isolement du site, mode de repli sur commande locale, procédure de restauration validée en exercice annuel. |
04 · Déploiement
Le balisage ne peut pas être arrêté.
Les plateformes concernées sont en exploitation, et pour plusieurs d'entre elles en exploitation continue. Toute la stratégie de déploiement en découle : le système existant reste maître et opérationnel pendant toute la phase de raccordement.
- Aucune interruption d'exploitation imputable au déploiement.
- Travaux en sous-station planifiés sur les créneaux de moindre trafic, coordonnés avec l'exploitation et l'organisme de contrôle.
- 60 jours minimum de fonctionnement en parallèle : nouveau système en observation, ancien système maître, tout écart analysé.
- Procédure de retour arrière testée avant chaque bascule, exécutable en moins de 30 minutes, sous la responsabilité d'un responsable de bascule désigné.
- Site pilote unique et complet avant toute généralisation.
Séquence recommandée
Site pilote
Une plateforme de taille moyenne, à parc récent et bien documenté, en palier P1 uniquement. Objectif : valider le noyau, les pilotes d'acquisition et l'IHM en conditions réelles.
Extension régionale
Trois à cinq plateformes de profils différents, dont une à parc ancien, pour éprouver la couche d'abstraction constructeur.
Console nationale
Mise en service de l'agrégation dès que trois sites au moins remontent des données stables.
Grandes plateformes
Raccordement des hubs, avec exigences renforcées de disponibilité et de cybersécurité.
Paliers P2 puis P3
Engagés site par site, après démonstration de sûreté et approbation. Jamais en généralisation simultanée.
05 · Validation et recette
Sept étapes, chacune avec son critère de franchissement.
| Étape | Lieu | Contenu et critère de franchissement |
|---|---|---|
| Essais unitaires et d'intégration | Intégration continue | Automatisés, exécutés à chaque livraison. Couverture des règles d'exploitation et des calculs de disponibilité à 100 % des exigences fonctionnelles tracées. |
| Recette en usine | Plateau ANTARES | Simulateur de site complet reproduisant régulateurs, automates et défauts. Rejeu des scénarios d'exploitation et de panne. Aucune anomalie bloquante ou majeure ouverte. |
| Essais d'intégration système | Plateau + équipements réels | Vérification de chaque pilote d'acquisition sur les équipements réellement présents sur le site cible, y compris modes dégradés et valeurs aberrantes. |
| Recette sur site | Aéroport | Vérification point à point de la totalité des états acquis, essais de bascule serveur, essais de coupure d'alimentation et de liaison, essais de charge. |
| Essais de sécurité | Aéroport | Test d'intrusion par tiers indépendant, revue de configuration, vérification du cloisonnement des zones. Vulnérabilités critiques et majeures bloquantes. |
| Essais opérationnels | Aéroport | Scénarios joués par les opérateurs réels : panne de circuit en exploitation, perte d'alimentation, exploitation par faible visibilité, coupure du centre national, retour arrière. |
| Vérification de service régulier | Aéroport | 60 jours d'exploitation en parallèle sans anomalie bloquante et sans écart d'état inexpliqué. Condition de prononciation de la réception définitive. |
Jalons d'un lot pilote (palier P1)
| Jalon | Objet | Échéance | Livrable de sortie |
|---|---|---|---|
| J0 | Lancement | T0 | Cahier des charges gelé, périmètre du pilote arrêté, comité de pilotage constitué. |
| J1 | Conception détaillée | T0 + 2 mois | Dossier d'architecture, modèle de données, analyse de risque du palier P1, maquette d'IHM validée par les opérateurs. |
| J2 | Relevé du site pilote | T0 + 3 mois | Inventaire du parc, plans de circuits, matrice des points de données, spécification des pilotes d'acquisition. |
| J3 | Recette en usine | T0 + 7 mois | Procès-verbal de recette usine, matrice de traçabilité, rapport de tests automatisés. |
| J4 | Raccordement et recette site | T0 + 9 mois | Procès-verbal de recette site, rapport de test d'intrusion, dossier des ouvrages exécutés. |
| J5 | Mise en service en observation | T0 + 10 mois | Démarrage du fonctionnement en parallèle, opérateurs formés et habilités. |
| J6 | Réception définitive | T0 + 12 mois | Rapport de vérification de service régulier, bilan du pilote, décision de généralisation. |
Livrables contractuels
- Dossier d'architecture technique et dossier de conception détaillée.
- Analyse de risque opérationnelle et registre des limitations d'emploi, par palier.
- Matrice de traçabilité exigence → conception → test → résultat, tenue à jour à chaque livraison.
- Dossier de cybersécurité : zones et conduits, configuration de référence, rapport de test d'intrusion.
- Manuels d'exploitation, de maintenance et d'administration, en français et en arabe.
- Dossier des ouvrages exécutés par site, plans de raccordement et configuration livrée.
- Supports et attestations de formation, plan de transfert de compétences.
- Inventaire des composants logiciels, licences et conditions de séquestre du code source.
Risques que nous traitons de front
| Risque | Mesure de maîtrise |
|---|---|
| Glissement vers la commande critique avant maturité | Paliers contractualisés, couche de commande absente du livrable P1, porte de sûreté formelle. |
| Interfaces constructeurs fermées ou non documentées | Relevé d'interfaçabilité dès le jalon J2 ; repli par acquisition physique via automate. |
| Données de parc absentes ou périmées | Relevé et constitution du référentiel d'actifs budgétés comme un lot à part entière. |
| Indisponibilité des créneaux de travaux | Planification conjointe dès J1 ; conception permettant le raccordement sans coupure de circuit. |
| Délai d'approbation par l'autorité | Autorité associée dès la conception ; dossier de sûreté construit en continu. |
| Rejet par les opérateurs | Opérateurs associés à la conception de l'IHM dès J1 ; évaluation d'utilisabilité bloquante pour la recette. |
Appels d'offres
Vous rédigez un cahier des charges ALCMS ?
Nous partageons volontiers notre trame d'exigences — paliers, sûreté, cybersécurité, recette. Même si vous consultez d'autres fournisseurs, un CCTP bien construit vous protège : il rend les offres comparables et empêche qu'on vous vende du palier 3 sur diapositive.