Blog

Lisez nos posts sur le monde de l'IA et des appels d'offres

Part-IS et IA : peut-on utiliser une IA sur un appel d'offres aéronautique ?

7 octobre 2026

Part-IS et IA : peut-on utiliser une IA sur un appel d'offres aéronautique ?

Part-IS n’interdit pas l’intelligence artificielle dans les appels d’offres aéronautiques. Une IA entre dans l’analyse Part-IS lorsque les systèmes, données, services ou interfaces qu’elle mobilise sont exposés à des risques de sécurité de l’information susceptibles d’avoir une incidence sur la sécurité aérienne. Le caractère confidentiel d’un document ou l’usage d’une IA ne suffit donc pas, à lui seul, à déclencher Part-IS. Pour un soumissionnaire ou un acheteur, l’enjeu consiste à qualifier le périmètre réel du traitement, ses interfaces et son impact potentiel sur la sécurité aérienne.

Que couvre Part-IS dans l’aéronautique ?

Part-IS encadre les risques de sécurité de l’information susceptibles d’avoir une incidence sur la sécurité aérienne ; il ne réglemente pas l’IA comme une technologie distincte. Le cadre repose notamment sur le règlement délégué (UE) 2022/1645 du 14 juillet 2022, applicable depuis le 16 octobre 2025, et sur le règlement d’exécution (UE) 2023/203 du 27 octobre 2022, dont la version consolidée est applicable au 22 février 2026.

Ces textes couvrent différentes catégories d’organisations de l’aviation civile. Le règlement 2022/1645 vise notamment certaines organisations de conception et de production relevant de la Part-21 ainsi que certains exploitants d’aérodromes. Le règlement 2023/203 concerne d’autres organismes relevant notamment de la navigabilité continue, des opérations aériennes, des personnels, de la gestion du trafic aérien et de l’U-space. Le périmètre doit donc être vérifié organisme par organisme : appartenir au secteur aéronautique ne signifie pas que toute activité ou toute donnée relève automatiquement de Part-IS.

Quand une IA d’appel d’offres entre-t-elle dans l’analyse Part-IS ?

Une IA d’appel d’offres entre dans l’analyse Part-IS lorsque son utilisation concerne des éléments ou des interfaces exposés à un risque de sécurité de l’information pouvant avoir une incidence sur la sécurité aérienne. Le point IS.I.OR.205 du règlement (UE) 2023/203 demande à l’organisation d’identifier ses activités, installations, ressources et services, ainsi que les équipements, systèmes, données et informations qui contribuent à leur fonctionnement. Il impose aussi d’identifier les interfaces avec d’autres organisations susceptibles de créer une exposition mutuelle aux risques.

Pour une IA utilisée pendant une consultation aéronautique, cinq questions permettent de qualifier le périmètre :

  1. Quelles données sont traitées ? Il faut identifier les informations du dossier de consultation effectivement importées ou exploitées.
  2. À quelle activité contribuent-elles ? Le lien avec une activité susceptible d’avoir un impact sur la sécurité aérienne est déterminant.
  3. Où les traitements sont-ils exécutés ? L’architecture détermine notamment les interfaces et flux à analyser.
  4. Quels tiers ou systèmes sont connectés ? Éditeur, prestataires et systèmes internes peuvent créer des interfaces supplémentaires.
  5. Quel risque peut en résulter ? Part-IS vise les risques de sécurité de l’information susceptibles d’avoir une incidence sur la sécurité aérienne.

Un cahier des charges commercial sans lien avec la sécurité aérienne ne devient donc pas une donnée Part-IS simplement parce qu’il émane d’un acteur aéronautique. À l’inverse, un appel d’offres peut mobiliser des informations, systèmes ou interfaces qui entrent dans l’évaluation prévue par IS.I.OR.205.

Part-IS impose-t-elle une IA on-premise ou air-gapped ?

Non. Part-IS n’impose pas une architecture on-premise ou air-gapped à tous les outils d’intelligence artificielle. Le règlement impose une gestion des risques portant sur les systèmes, données, services et interfaces ; il ne désigne pas une architecture d’IA comme conforme par principe. En revanche, l’architecture choisie modifie concrètement les flux et interfaces que l’organisation doit analyser.

ArchitectureFlux à examinerPoint d’attention Part-IS
Service d’IA externeDocuments ou données transmis hors du système interneInterfaces avec le fournisseur et services reçus
On-premiseTraitement dans l’infrastructure de l’organisationIntégration au SI, accès et données traitées
Air-gappedTraitement dans un réseau isoléAccès locaux, mises à jour et transferts

Une installation locale peut réduire certaines interfaces externes, mais elle ne rend pas l’outil « conforme Part-IS » à elle seule. Pour un RSSI, un responsable d’offres ou un acheteur, la question utile est donc : quels systèmes, données, services et interfaces cette IA ajoute-t-elle à notre analyse de risques ?

Peut-on utiliser ChatGPT ou une IA cloud sur un appel d’offres aéronautique ?

Part-IS n’interdit pas les services d’IA cloud. Leur utilisation doit cependant être analysée selon les données transmises, les traitements réalisés hors du système d’information et les interfaces créées avec le fournisseur. La question n’est donc pas « cloud ou pas cloud », mais quelles données, quels flux et quels risques pour la sécurité aérienne ?

Que faut-il vérifier avant d’utiliser une IA sur un appel d’offres aéronautique ?

Il faut documenter le traitement réel des informations avant de conclure sur l’intégration de l’IA dans le dispositif Part-IS. L’analyse doit couvrir le traitement principal mais aussi les services, interfaces et droits d’accès qui l’accompagnent.

  1. Nature des informations. Distinguer les documents commerciaux, spécifications techniques, données de programme et informations liées à des activités susceptibles d’affecter la sécurité aérienne.
  2. Lieu d’exécution du modèle. Un traitement local et un appel à un service externe ne créent pas les mêmes interfaces.
  3. Flux sortants. Identifier si les documents, extraits, journaux ou autres données quittent l’environnement de l’organisation.
  4. Prestataires impliqués. Recenser les services reçus et les interfaces créées avec d’autres organisations.
  5. Droits d’accès. Vérifier que l’IA ne conduit pas à élargir sans analyse l’accès à des informations réservées à certains métiers ou programmes.
  6. Impact potentiel sur la sécurité aérienne. C’est ce lien qui rend Part-IS pertinent, et non la présence du terme « IA ».

Un fournisseur d’IA est-il automatiquement soumis à Part-IS ?

Non. Un fournisseur externe n’entre pas automatiquement dans le périmètre Part-IS. L’organisation concernée doit toutefois analyser les risques créés par l’interface avec ce fournisseur. Lorsque celui-ci réalise directement des activités de gestion de la sécurité de l’information prévues par Part-IS, des exigences supplémentaires peuvent s’appliquer.

Comment Specgen traite-t-il les appels d’offres aéronautiques ?

Specgen est une plateforme française d’intelligence artificielle pour les appels d’offres techniques complexes, avec une solution pour les soumissionnaires et une pour les acheteurs. Elle analyse le dossier de consultation, extrait et structure les exigences, recherche dans les connaissances internes auxquelles l’utilisateur est habilité, assiste la rédaction dans les documents existants et contrôle la conformité de la réponse. Elle se déploie on-premise ou air-gapped, sans API d’IA externe ni flux sortant, afin de traiter les dossiers et connaissances internes dans l’infrastructure de l’organisation.

Dans l’aéronautique, cette architecture permet de traiter les dossiers de consultation et les connaissances sélectionnées dans l’infrastructure de l’organisation. Elle ne rend pas l’outil ou l’organisation « conforme Part-IS » : la qualification dépend toujours du périmètre, des données, des interfaces et des risques identifiés par l’organisation. La page Specgen dédiée aux appels d’offres aéronautiques présente les usages de la plateforme pour ce secteur.

Pour examiner l’architecture adaptée à vos appels d’offres aéronautiques, une démonstration peut être organisée avec les équipes concernées.

FAQ : Part-IS, IA et appels d’offres aéronautiques

Part-IS interdit-elle l’intelligence artificielle ?

Non. Part-IS encadre les risques de sécurité de l’information susceptibles d’avoir une incidence sur la sécurité aérienne ; il n’interdit pas une technologie particulière. Une organisation doit déterminer si l’usage de l’IA concerne des systèmes, données, services ou interfaces entrant dans son évaluation de risques, puis appliquer les mesures adaptées.

Peut-on utiliser ChatGPT pour un appel d’offres aéronautique ?

Part-IS ne cite pas ChatGPT et ne l’interdit pas par principe. L’organisation doit toutefois analyser les données envoyées, les flux créés vers le service externe et les risques associés à cette interface lorsque ceux-ci peuvent avoir une incidence sur la sécurité aérienne. Le cas d’usage et les données traitées sont donc déterminants.

Une IA on-premise est-elle conforme à Part-IS ?

Non, pas par nature. Une architecture on-premise réduit certaines interfaces externes mais ne constitue pas une conformité réglementaire en elle-même. L’organisation doit toujours identifier les systèmes, données, services et interfaces concernés, évaluer les risques susceptibles d’affecter la sécurité aérienne et mettre en œuvre les mesures de traitement appropriées.

Un fournisseur d’IA est-il automatiquement soumis à IS.I.OR.235 ?

Non. Selon l’EASA, IS.I.OR.235 vise les fournisseurs ou sous-traitants qui exécutent des tâches relevant des activités de gestion de la sécurité de l’information. Les autres fournisseurs peuvent néanmoins être concernés par l’analyse des interfaces et des risques prévue par IS.I.OR.205.

Ce qu’il faut retenir

Part-IS n’interdit pas l’intelligence artificielle dans les appels d’offres aéronautiques. Son application dépend des données, systèmes, services et interfaces concernés, et surtout de leur impact potentiel sur la sécurité aérienne. Une IA cloud, on-premise ou air-gapped n’est donc pas « conforme Part-IS » par nature. La bonne architecture est celle qui permet à l’organisation de maîtriser ses données, ses flux, ses interfaces et les risques associés.

Sources

Règlement délégué (UE) 2022/1645 de la Commission du 14 juillet 2022 (EUR-Lex)

Règlement d’exécution (UE) 2023/203 de la Commission du 27 octobre 2022 (EUR-Lex)

EASA, Part-IS Implementation Task Force : FAQ et AMC/GM, notamment IS.I.OR.205 et IS.I.OR.235