Chargement...
Chargement...
Copyright © 2026 Anove International B.V.
All product names, logos, and brands are property of their respective owners. Use of these names does not imply affiliation, endorsement, or partnership.
DEFSTAN 05-138
La norme britannique Defence Standard 05-138 définit les exigences de cybersécurité pour les fournisseurs de la chaîne d'approvisionnement de la défense.
La Defence Standard 05-138 du Royaume-Uni (DEFSTAN 05-138) énonce les exigences de cybersécurité que les organisations doivent respecter pour approvisionner le UK Ministry of Defence (MOD). Elle est mise en œuvre par l'intermédiaire du Defence Cyber Protection Partnership (DCPP) et de son Cyber Security Model, une approche fondée sur le risque qui détermine le niveau de protection nécessaire à chaque contrat plutôt que d'appliquer une règle unique et fixe à tous les fournisseurs.
Selon ce modèle, chaque contrat fait l'objet d'une évaluation du risque cyber qui produit un profil de risque et une Risk Assessment Reference associée. Ce profil correspond à l'un des niveaux d'assurance progressifs, présentés dans ce catalogue de L0 à L3, allant d'un socle minimal pour les travaux à plus faible risque jusqu'à l'ensemble de contrôles le plus étendu pour les travaux à plus haut risque. Les niveaux inférieurs s'appuient sur le dispositif UK Cyber Essentials, tandis que les niveaux supérieurs ajoutent de nombreux contrôles techniques et organisationnels supplémentaires. Les fournisseurs démontrent généralement leur conformité en remplissant un questionnaire d'assurance fournisseur et sont tenus de répercuter les exigences pertinentes sur leurs propres sous-traitants.
Collaborer avec le MOD ou le contractant principal pour évaluer le risque cyber de chaque contrat et obtenir le profil de risque et la Risk Assessment Reference qui en résultent et qui déterminent le niveau d'assurance requis.
Mettre en œuvre les contrôles techniques et organisationnels correspondant au niveau attribué (L0 à L3), depuis une hygiène de type Cyber Essentials aux niveaux inférieurs jusqu'à des mesures nettement plus exigeantes aux niveaux supérieurs.
Réaliser une auto-évaluation et déclarer la conformité, généralement au moyen d'un questionnaire d'assurance fournisseur, et conserver les preuves disponibles afin que le MOD puisse s'assurer que les contrôles requis sont en place.
Transmettre les exigences cyber applicables aux sous-traitants qui traitent des informations de défense pertinentes afin de maintenir la protection de bout en bout.
Pour aller plus loin
Anove analyse votre stack au regard de DEFSTAN 05-138 et de plus de 260 autres cadres en quelques minutes.
Maintenir les contrôles tout au long du contrat et réévaluer si la nature des travaux ou des informations traitées change.