Nehos Groupe

L'essentiel sur notre vertical Aéronautique, Spatial & Défense

Nehos est implanté à Toulouse, 2 Chemin du Pigeonnier de la Cépière — capitale européenne de l'aéronautique civile. Ce n'est pas un argument marketing : c'est une réalité opérationnelle. Nos 50 experts travaillent quotidiennement avec les contraintes du secteur : exigences de souveraineté, contrôle export ITAR/EAR, obligations NIS2 pour les fournisseurs de défense, standards qualité adjacents au DO-178C, cycles documentaires longs. Quand votre DG dit 'on ne peut pas mettre ça sur AWS', nos architectes comprennent pourquoi sans que vous ayez à expliquer.

Les défis digitaux de la filière aéro-défense en 2026 se regroupent autour de trois urgences. (a) La gestion documentaire : des milliers de manuels techniques, documents de qualification DO-178C/DO-254, spécifications ITAR-contrôlées gérés manuellement — chaque recherche du bon document dans la bonne version coûte du temps et expose à des non-conformités. (b) La gouvernance IA : l'AI Act s'applique dès le 1er août 2026, avec des exigences spécifiques pour les systèmes IA embarqués dans des produits à criticité sécurité. (c) La digitalisation supply chain : les sous-traitants Tier 1-2-3 subissent une pression croissante des donneurs d'ordre (Airbus Digital, Safran Digital) pour digitaliser leurs interfaces — ceux qui ne s'y conforment pas risquent d'être déqualifiés des prochains programmes.

Les services Nehos les plus demandés sur ce vertical : agents RAG pour documentation technique (AMM, CMM, S1000D), conformité NIS2 pour fournisseurs de défense, classification AI Act pour systèmes IA embarqués, modernisation d'outils internes legacy en Next.js, architecture de données respectant les contraintes ITAR/EAR. Stack par défaut : OVHcloud SecNumCloud (qualification ANSSI) + Mistral Large 2 auto-hébergé + Qdrant. Aucune donnée technique contrôlée ne sort du territoire français.

La proximité géographique est un avantage concret, pas une formule de politesse. Quand vos ingénieurs sont à 10 minutes, les revues d'architecture se font en présentiel. Pas de décalage horaire, pas de réunions en visio à 7h du matin pour parler à une équipe offshore. Des équipes francophones qui comprennent les acronymes et les enjeux du tissu local — Aerospace Valley, GIFAS, IRT Saint-Exupéry. Ce que ça change en pratique : des cycles de décision plus courts, une meilleure compréhension des contraintes opérationnelles, et une vraie responsabilité sur le terrain.

Réacteurs et aile d'un avion moderne en hangar de maintenance

Agence IA aéronautique, spatial & défense — Souverain. Certifiable. En production.

Nehos accompagne les ETI et équipementiers de la filière aéro-défense dans leur transformation IA : documentation technique RAG, agents de conformité ITAR/EAR, NIS2, supply chain IA. Stack souveraine France par défaut. Implanté à Toulouse, à 10 minutes d'Airbus Saint-Martin.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe

#Les défis spécifiques du secteur aéro-défense en 2026

#Défi 1 — Gestion documentaire IA : des milliers de documents techniques à maîtriser

La filière aéro-défense produit et consomme des volumes documentaires sans équivalent dans l'industrie française. Un équipementier Tier 2 Airbus gère couramment entre 20 000 et 80 000 documents techniques actifs : manuels de maintenance avion (AMM — Aircraft Maintenance Manual), manuels de maintenance composants (CMM — Component Maintenance Manual), documents de qualification DO-178C et DO-254 pour les logiciels et matériels embarqués, spécifications techniques ITAR-contrôlées, normes MIL-SPEC, plans et schémas électriques, procédures d'assemblage, fiches de non-conformité. Chaque document existe en versions multiples, avec des droits d'accès différenciés selon la classification de contrôle export. Le problème est connu et coûteux : un ingénieur passe en moyenne 2,5 à 4 heures par semaine à chercher le bon document dans la bonne version. Une version incorrecte utilisée sur une ligne d'assemblage ou lors d'une maintenance génère un finding de non-conformité, une fiche 8D, parfois un impact sur la certification de navigabilité.

La réponse Nehos pour la documentation technique aéro-défense repose sur une architecture RAG (Retrieval-Augmented Generation) conçue dès l'origine pour les contraintes du secteur. Pipeline d'ingestion : parsing PDF natif, XML et S1000D (standard international de documentation technique aéronautique), classification automatique par type documentaire et niveau de contrôle export, versionnement et traçabilité des mises à jour. Moteur de recherche sémantique sur Qdrant auto-hébergé en OVHcloud SecNumCloud — latence inférieure à 1,5 seconde, précision mesurée supérieure à 91 % sur corpus de test client réel. Chaque réponse de l'agent cite le document source, son numéro de révision et sa date d'émission — exigence non-négociable pour les équipes qualité. Contrôle d'accès ITAR : les documents classifiés « US Persons only » ne sont accessibles qu'aux utilisateurs habilités, log d'accès immuable pour audit de conformité. Intégration avec les principaux PDM/PLM du secteur : Windchill (PTC), ENOVIA (Dassault Systèmes), TeamCenter (Siemens), via connecteurs REST API ou accès DB selon l'architecture client.

Résultat mesuré sur notre premier déploiement secteur aéro : réduction de 45 % du temps de recherche documentaire (équipementier Tier 2, 340 utilisateurs, mesure avant/après à 3 mois). Zéro incident de version incorrecte utilisée depuis le déploiement de l'agent.

#Défi 2 — Conformité réglementaire : ITAR, EAR, NIS2, AI Act

La spécificité du secteur aéro-défense est d'être soumis à une superposition de régimes réglementaires dont aucun n'est optionnel. Comprendre leur articulation est la première compétence qu'on exige de nos architectes avant d'intervenir sur un projet du secteur.

ITAR et EAR — le socle non-négociable. L'ITAR (International Traffic in Arms Regulations) réglemente les articles et services de défense inscrits sur la liste USML (US Munitions List). L'EAR (Export Administration Regulations) couvre les biens et technologies à double usage soumis à contrôle export américain. Pour un système IA traitant des données techniques contrôlées, les implications sont concrètes : (1) le prestataire cloud ne peut pas être soumis au CLOUD Act américain — OVHcloud SecNumCloud est le choix standard ; (2) les modèles de langage hébergés sur des infrastructures non-souveraines (OpenAI, Anthropic, Google, Azure) sont proscrits pour le traitement de données ITAR/EAR-contrôlées ; (3) les accès aux données contrôlées doivent être réservés aux « US Persons » ou aux personnes ayant obtenu les licences d'export appropriées ; (4) un log d'audit immuable des accès est requis. L'approche Nehos : architecture ITAR-aware by design — pas une couche de conformité ajoutée en fin de projet, mais une classification des données intégrée dès la phase d'architecture, un modèle de contrôle d'accès granulaire, et un pipeline de tampon horodatage certifié pour chaque accès à un document contrôlé. Voir notre service Souveraineté Numérique Nehos.

NIS2 pour les fournisseurs de défense. La directive NIS2, transposée en droit français par la loi du 15 octobre 2024, classe la majorité des fournisseurs Tier 1 de la défense nationale en tant qu'OES (Opérateurs d'Entités Essentielles). Obligations : gouvernance cybersécurité (comité dédié, politique de sécurité documentée), gestion des risques (cartographie des actifs, analyse de risques formalisée), déclaration d'incidents dans les 24 heures pour les incidents significatifs, sécurité de la chaîne d'approvisionnement (audit des sous-traitants critiques). Le service conformité NIS2 Nehos pour le secteur aéro-défense : analyse d'écart (gap analysis) en 5 à 10 jours, plan de mise en conformité sur 12 à 20 semaines, implémentation technique et documentaire, plan de réponse aux incidents. Voir notre service Conformité Nehos.

AI Act pour les systèmes IA embarqués. Le règlement UE 2024/1689 entre en application le 1er août 2026. Pour la filière aéro-défense, la question centrale est la classification des systèmes IA embarqués. Les systèmes IA constituant des « composants de sécurité de produits » couverts par les directives sectorielles européennes (notamment les équipements aéronautiques) peuvent se qualifier en « haut risque » au titre de l'Annexe III. Conséquences : documentation technique obligatoire (Annexe IV du règlement), inscription au registre UE, supervision humaine exigée, surveillance post-déploiement, évaluation de conformité. Approche Nehos : classification du système IA en 1 à 2 jours, production de la documentation Annexe IV, mise en place de la gouvernance interne, accompagnement si évaluation tierce nécessaire. Voir service Agents IA Nehos et service Conformité.

#Défi 3 — Supply chain digitalization : pression OEM sur les sous-traitants

Depuis 2023, Airbus Digital déploie son programme de digitalisation fournisseurs (Digital Supply Chain Program). Les sous-traitants Tier 1 et Tier 2 doivent désormais supporter des interfaces numériques pour l'ordonnancement de production, le reporting qualité temps réel, la logistique et la facturation électronique. Safran mène un programme similaire avec son initiative Safran Digital. La facture électronique via PDP (Plateforme de Dématérialisation Partenaire) certifiée est obligatoire à partir de 2026 pour les entreprises de toutes tailles.

Ce que ça signifie pour une ETI sous-traitante : son back-office existant — souvent un ERP vieillissant (SAP 2010, Sage 100, développement maison) — doit exposer des API conformes aux spécifications des donneurs d'ordre, supporter l'e-invoicing PDP, et fournir une visibilité en temps réel sur la production. Les transformations qui prenaient 3 à 5 ans dans les roadmaps classiques se font sous 12 à 18 mois sous pression OEM.

La méthode Nehos pour les ETI fournisseurs de la filière : approche strangler fig sur le legacy ERP (on ne remplace pas le système d'un coup, on enveloppe progressivement avec une couche API moderne), développement d'une API layer REST conforme aux spécifications OEM, intégration PDP pour la facturation électronique 2026, développement d'un portail fournisseur moderne en Next.js 16. Délai typique : 4 mois pour le premier périmètre API + e-invoicing. Voir notre service Legacy Modernization Nehos et le diagnostic Refondre ou Migrer.

#Défi 4 — IA embarquée et maintenance prédictive

La maintenance prédictive est l'un des cas d'usage IA les plus matures dans la filière. Analyses vibratoires des moteurs, analyse d'huile moteur, exploitation des données BITE (Built-In Test Equipment), historiques de maintenance AMOS/AMASIS — les données existent déjà dans les systèmes. Ce qui manquait jusqu'à présent : un pipeline IA capable d'exploiter ces données pour prédire les défaillances avec un taux de précision opérationnel, intégré dans les workflows MRO existants sans remettre en cause la certification AS9100/EN9100.

La distinction critique pour l'AI Act : un système IA qui produit des recommandations de maintenance à la décision d'un technicien qualifié (support décisionnel) n'a pas le même niveau de risque réglementaire qu'un système IA qui déclenche autonomement un ordre de maintenance sans supervision humaine. Nehos conçoit systématiquement des architectures human-in-the-loop pour les systèmes à criticité sécurité — ce n'est pas uniquement une contrainte réglementaire, c'est une bonne pratique industrielle.

Méthode de déploiement Nehos pour la maintenance prédictive : POC en 4 semaines sur données synthétiques ou données réelles anonymisées, production en 12 à 20 semaines, intégration avec les systèmes MRO existants (AMOS, AMASIS, Maintenix). Modèles : PyTorch custom entraînés sur données sectorielles, hébergés en France, sans dépendance à des services cloud américains. Voir service Agents IA Nehos.

Contrôle qualité par vision IA. L'inspection visuelle automatisée des surfaces composites (délaminage, fissures, impacts), la vérification dimensionnelle et le contrôle d'assemblage sont des cas d'usage opérationnels pour les équipementiers. L'enjeu d'intégration est réel : comment déployer un système de vision IA dans une ligne de production sans perturber la certification AS9100/EN9100 en cours ? Notre approche : déploiement parallèle avec validation croisée sur 6 mois, documentation du système IA conforme Annexe IV AI Act, intégration dans le système qualité existant avec traçabilité complète. Les modèles PyTorch custom développés chez Nehos évitent toute dépendance à des services de vision cloud américains (AWS Rekognition, Google Vision API) — incompatibles avec ITAR.

#Nos services adaptés au secteur aéro-défense

Le vertical aéro-défense mobilise une combinaison de services Nehos selon le profil de l'acteur.

Pour les bureaux d'études et équipementiers Tier 1-2. Le priorité est la documentation IA et la conformité réglementaire. Services principaux : agent RAG documentation technique (AMM, CMM, DO-178C, S1000D), conformité NIS2 + AI Act systèmes embarqués, supply chain digitalization API layer + e-invoicing, souveraineté numérique infrastructure ITAR-compliant. Une mission typique démarre par un audit ITAR/NIS2 readiness pour établir la situation réglementaire exacte, avant tout développement.

Pour les opérateurs MRO (Maintenance, Repair, Overhaul). L'enjeu est la productivité technicien et la traçabilité maintenance. Services principaux : maintenance prédictive IA, agent IA assistant technicien (recherche documentaire + guidage step-by-step), traçabilité maintenance digitale intégrée AMOS/AMASIS. Un MRO qui déploie un agent IA documentation réduit le temps de recherche de ses techniciens de 30 à 50 % sur les opérations complexes — et sécurise la conformité navigabilité.

Pour l'écosystème spatial (CNES, Thales Alenia Space, sous-traitants). Les spécificités spatiales : données scientifiques volumineuses, documentation projet sous standards ECSS, exigences de souveraineté données très fortes pour les programmes civils et militaires. Services : agents IA traitement et classification de données scientifiques, documentation projet ISO 9001/ECSS, architecture hébergement souveraine pour données ITAR/programme sensible. La proximité Toulouse–CNES est un avantage direct.

Pour les PME de défense (Tier 3 et au-delà). Les petits fournisseurs de défense sont souvent les plus exposés à la pression de transformation : moins de ressources internes, mais mêmes obligations NIS2 et digitalisation supply chain que les acteurs plus importants. Nehos propose des packages entrée de gamme — audit NIS2 5 jours + plan d'action, ou POC documentation IA sur périmètre limité — pour permettre aux PME de démarrer sans engagement financier disproportionné.

#Méthodologie d'engagement secteur aéro-défense

La transformation digitale dans la filière aéro-défense ne se mène pas comme dans le retail ou les services. Les cycles de validation sont plus longs, les contraintes réglementaires plus nombreuses, et l'erreur a des conséquences qui dépassent le cadre commercial. Notre méthode est adaptée à cette réalité.

Étape 1 : ITAR/NIS2 Readiness Assessment (5 jours). Avant tout développement, on établit la situation réglementaire réelle du client : classification des données traitées (ITAR, EAR, Diffusion Restreinte, non-classifié), situation d'hébergement actuelle et risques associés, écarts de conformité NIS2, périmètre des systèmes IA existants à classifier au titre de l'AI Act. Output : rapport d'écart documenté, plan d'action priorisé par criticité réglementaire.

Étape 2 : Architecture Review avec contraintes de souveraineté (2 à 5 jours). Sur la base du readiness assessment, on définit l'architecture cible : quels composants vont où, quel LLM selon la sensibilité des données, quels flux de données entre systèmes. On modélise les contraintes ITAR dans l'architecture avant d'écrire une ligne de code. Cette étape inclut une revue avec le RSSI et le responsable export control du client.

Étape 3 : POC sur données synthétiques ou habilitées (4 semaines). Le POC utilise des données de synthèse ou des données réelles dont la classification a été confirmée lors du readiness assessment. Objectif : valider la faisabilité technique et la précision du système (notamment pour les agents RAG documentaires), collecter le feedback utilisateur. Go/no-go documenté à la fin du POC.

Étape 4 : Déploiement production avec traçabilité complète (12 à 20 semaines). Déploiement progressif par cohortes d'utilisateurs, intégration avec les systèmes existants (PDM/PLM, MRO, ERP), tests de charge, formation utilisateurs, documentation système complète. Chaque sprint inclut une revue de conformité avec les équipes qualité et export control du client.

Étape 5 : Package documentation d'audit (livraison finale). Pour les clients qui doivent intégrer le système IA dans leur système qualité (AS9100, EN9100) ou préparer une évaluation de conformité AI Act : on livre un package documentaire complet — documentation technique Annexe IV AI Act, rapport de validation du système, log d'audit de déploiement, plan de surveillance continue. Ce package est conçu pour être soumis directement à un organisme de certification.

#Pourquoi Nehos, depuis Toulouse, sur ce secteur précis

On peut concevoir un agent RAG pour documentation aéronautique depuis Paris, Lyon ou Berlin. Ce qui change quand on est à Toulouse : la compréhension profonde et quotidienne des contraintes réelles du secteur. Nos équipes ne découvrent pas l'acronyme DO-178C en cherchant sur Wikipédia — elles en ont entendu parler en déjeunant avec des ingénieurs d'un équipementier local.

Cette proximité a des effets concrets. Les revues d'architecture se font en présentiel — pas parce que c'est plus agréable, mais parce qu'une heure en face à face avec votre RSSI et votre responsable export control vaut trois semaines de va-et-vient en email pour aligner les contraintes. Les incidents de production sont traités en quelques heures, pas en quelques jours. Et quand un client nous dit « notre donneur d'ordre Airbus nous demande d'être prêt pour septembre », on comprend le poids de cette phrase — on connaît les programmes, les rythmes, et les conséquences d'un retard.

Aerospace Valley compte 900 entreprises membres en Occitanie. IRT Saint-Exupéry est à 15 minutes à pied de nos bureaux. Le GIFAS (Groupement des Industries Françaises Aéronautiques et Spatiales) est un interlocuteur que nous connaissons directement. Ce tissu écosystémique, nous en faisons partie — et il bénéficie à nos clients du secteur.

La souveraineté numérique n'est pas non plus une posture chez nous. Notre stack par défaut — OVHcloud SecNumCloud, Mistral Large 2 auto-hébergé, Qdrant, Postgres — a été construite précisément parce que nos premiers clients industriels toulousains ne pouvaient pas mettre leurs données sur AWS ou Azure. On n'a pas cherché une alternative souveraine après coup : on a construit une offre souveraine dès le départ parce que le marché local l'exigeait.

Questions & Réponses

Questions fréquentes — Secteur Aéronautique, Spatial & Défense

Oui — c'est même un prérequis non-négociable de notre offre sur ce secteur. Toutes les données ITAR/EAR-contrôlées sont hébergées exclusivement sur OVHcloud SecNumCloud (qualification ANSSI, infrastructure 100 % française), jamais sur des clouds soumis au CLOUD Act américain (AWS, Azure, Google Cloud). Les modèles de langage utilisés sont auto-hébergés en France (Mistral Large 2, Llama 3.1) — aucune donnée technique contrôlée n'est transmise à des APIs LLM externes (OpenAI, Anthropic, Cohere). Le contrôle d'accès aux documents classifiés 'US Persons only' est implémenté au niveau de l'architecture, avec un log d'audit immuable et tampon horodatage certifié. Nous fournissons un dossier d'architecture documenté aux équipes export control de nos clients pour validation avant déploiement.
Nous disposons de connecteurs développés et testés pour les trois principaux PDM/PLM du secteur aéronautique : Windchill de PTC (API REST + accès DB Postgres selon configuration), ENOVIA de Dassault Systèmes (API 3DSpace), TeamCenter de Siemens (API Teamcenter Services). L'intégration typique : pipeline d'ingestion automatique qui synchronise les nouvelles versions de documents depuis le PDM/PLM vers l'index vectoriel Qdrant, avec conservation des métadonnées (numéro de révision, statut de validation, classification ITAR, droits d'accès). La synchronisation est unidirectionnelle — l'agent RAG ne modifie jamais les documents dans le PDM/PLM. Délai d'intégration typique : 3 à 6 semaines selon la complexité du modèle de données client.
On peut et on recommande même de les mener en parallèle — les deux chantiers se renforcent mutuellement. La conformité NIS2 impose une cartographie des actifs critiques et une analyse des risques : ces livrables sont exactement ce dont vous avez besoin pour qualifier vos systèmes IA au titre de l'AI Act. À l'inverse, le déploiement d'une architecture IA souveraine (OVH SecNumCloud, LLM auto-hébergé, logs d'audit) couvre une partie significative des exigences techniques NIS2. Notre méthode sur ce vertical : roadmap unifiée NIS2 + AI Act + ITAR compliance, pilotée par un seul chef de projet Nehos, pour éviter les redondances et capitaliser sur les livrables communs. Temps gagné estimé : 30 à 40 % vs deux chantiers séquentiels gérés séparément.
La classification AI Act pour les systèmes IA dans les produits aéronautiques passe par deux critères principaux. (1) Le système IA est-il un 'composant de sécurité' d'un produit couvert par une directive de sécurité sectorielle européenne ? Si oui, il est haut risque (Annexe III). (2) Le système IA est-il utilisé pour des décisions qui affectent des personnes (maintenance, contrôle qualité critique) ? Si oui, une supervision humaine est exigée. Pour les systèmes d'aide à la décision de maintenance prédictive : généralement haut risque si la décision finale affecte la navigabilité d'un aéronef. Pour les systèmes de recherche documentaire (comme nos agents RAG) : généralement risque limité (obligation de transparence uniquement). Nehos propose un atelier de classification AI Act de 1 à 2 jours, avec livrable documenté exploitable directement dans votre système qualité. Voir notre [service Conformité Nehos](/services/conformite).
Non — et nous le disons clairement pour ne pas faire perdre de temps à nos interlocuteurs. Nehos n'a pas d'habilitation défense et n'intervient pas sur des systèmes ou données classifiés au sens du Code de la défense français (confidentiel défense, secret défense). Notre périmètre d'intervention : données ITAR/EAR-contrôlées (contrôle export, non-classifiées au sens défense), données sensibles non-classifiées des industriels de défense (plans techniques, spécifications propriétaires), systèmes d'information internes des équipementiers civils et à double usage. Pour les projets impliquant des données classifiées, orientez-vous vers des ESN habilitées DGA (Sogeti High Tech, Sopra Steria DS, etc.).
Oui — c'est précisément la raison pour laquelle notre méthode démarre toujours par un POC sur données synthétiques ou données réelles sur un périmètre documentaire non-critique. Le POC est déployé dans un environnement isolé, sans connexion au PDM/PLM de production, sans modification des documents sources. Aucun impact sur votre système qualité certifié. À l'issue du POC (4 semaines), vous disposez d'une validation technique et d'une mesure de précision sur corpus réel. La mise en production fait ensuite l'objet d'un dossier de qualification intégré à votre système qualité, avec documentation système AI Act-compatible. On a accompagné trois équipementiers AS9100 dans cette démarche — zéro non-conformité relevée lors des audits de recertification post-déploiement.
Réserver un audit