Le 31 janvier 2020, l'Office of the Under Secretary of Defense for Acquisition and Sustainment du département de la défense des États-Unis (DoD) a publié la version 1.0 du Cybersecurity Maturity Model Certification (CMMC). Développé pour servir de norme unique de cybersécurité pour toutes les acquisitions du DoD, le CMMC exige que chacun des plus de 300 000 contractants du DoD obtienne la certification CMMC à partir d'octobre 2020, avec une mise en place progressive de cinq ans et des renouvellements tous les trois ans par la suite.
Le CMMC exige des entreprises qu'elles obtiennent la certification d'une tierce partie en matière de cybersécurité et de meilleures pratiques de traitement de l'information, cette certification déterminant à terme si une entreprise peut se voir attribuer un contrat par le ministère de la défense. Le CMMC a pour but d'aider les petites entreprises à démontrer qu'elles ont mis en place des mesures de protection en matière de cybersécurité plus facilement et à moindre coût, afin de garantir la sécurité et la résilience de l'ensemble de notre chaîne d'approvisionnement en matière de défense nationale.
Ce blog traite des niveaux de certification CMMC disponibles pour les contractants du DoD, de la manière dont le contenu de la certification a été développé, des processus de certification, de la manière dont les contractants peuvent obtenir la certification de niveau 1 en particulier, et de la manière dont les auditeurs certifiés peuvent utiliser la plateforme de gestion des risques des tiers prévalents pour faciliter le processus d'évaluation.
Niveaux de certification du CMMC
Il existe cinq niveaux de certification du CMMC, allant du niveau 1 (le plus bas, Hygiène cybernétique de base) au niveau 5 (le plus élevé, Avancé/Progressif), avec des exigences et des coûts croissants pour chaque niveau. Le graphique ci-dessous explique les niveaux.
- La certification de niveau 1 s'appliquera à la grande majorité des contractants du ministère de la défense, soit environ 285 000, et exigera que l'entreprise rende compte de 17 contrôles gratuits fondés sur les bonnes pratiques commerciales et l'hygiène cybernétique standard.
- Le niveau 2 est un niveau de transition pour les organisations qui disposent des ressources nécessaires pour atteindre le niveau 3.
- La certification de niveau 3 s'applique aux organisations qui sont autorisées à toucher des informations non classifiées contrôlées (CUI) et exige de ces entreprises qu'elles fassent la preuve de leur certification par rapport aux 110 contrôles de la norme NIST 171. La certification de niveau 3 s'appliquera à environ 15 000 sous-traitants du ministère de la défense.
- Les niveaux 4 et 5 s'appliquent chacun à environ 0,06 % de l'ensemble des fournisseurs du ministère de la défense. À moins qu'une entreprise ne reçoive des CUI, tout ce qu'elle doit conserver, c'est la certification CMMC de niveau 1.

Source : Briefing public du CMMC, 31 janvier 2020
Comment le contenu de la certification du CMMC a été élaboré
Le cadre des exigences de certification du CMMC comprend les exigences de base en matière de protection des informations contractuelles fédérales (FCI) de la clause 52.204-21 de la Federal Acquisition Regulation (FAR) et les exigences de sécurité pour les informations non classifiées contrôlées (CUI) de la publication spéciale (SP) 800-171 du National Institute of Standards and Technology (NIST),
conformément à la clause 252.204.7012 du Defense Federal Acquisition Regulation Supplement (DFARS).
Le processus de certification du CMMC
Tous les contractants du DoD devront obtenir la certification CMMC en passant un audit. Cet audit validera qu'ils ont atteint le niveau de cybersécurité approprié pour mener des activités avec le ministère de la défense. Le CMMC évalue 17 domaines de capacités, comme indiqué dans la figure ci-dessus. Pour une représentation des exigences de certification cumulées par niveau, voir la figure ci-dessous.

Source : https://www.acq.osd.mil/cmmc/docs/CMMC_ModelMain_V1.02_20200318.pdf
Chaque fournisseur du DoD devra se rendre sur le site www.cmmcab.org afin de voir quels organismes d'audittiers cybernétiques (C3PAO) sont certifiés en tant qu'auditeurs.
(C3PAO) sont certifiés en tant qu'auditeurs (Remarque : le processus d'audit nécessite actuellement un volet sur site. (Remarque : le processus d'audit nécessite actuellement une visite sur place, de sorte que la pandémie actuelle peut avoir une incidence sur le calendrier de certification des auditeurs). Une fois l'audit du fournisseur terminé, l'auditeur soumet le rapport d'information sur l'audit à l'organisme d'accréditation du CMMC, qui délivre la certification à l'entreprise.
Comment les auditeurs peuvent-ils réaliser des évaluations du CMMC pour les cinq niveaux ?
Les auditeurs certifiés du CMMC peuvent utiliser la plateforme de gestion des risques des tiers prévalents avec les cinq niveaux de questionnaires de contrôle du CMMC inclus. Grâce à cet accès, les auditeurs certifiés peuvent
- Inviter les clients à accéder à la plateforme Prevalent pour réaliser des évaluations de contrôle standardisées dans un locataire sécurisé et facile à utiliser.
- Automatiser les rappels aux clients pour réduire le temps nécessaire à la réalisation des évaluations
- Centraliser les documents justificatifs présentés comme preuve de la présence de contrôles
- Produire un registre des risques unique basé sur les réponses des clients
- Formuler des recommandations de remédiation pour les contrôles défaillants
La certification de niveau 1 du CMMC en détail
Les auditeurs et les fournisseurs du DoD doivent consulter les exigences spécifiques relatives à la démonstration des contrôles à chaque niveau de certification, telles qu'elles sont définies par le Defense Under Secretary for Acquisition and Sustainment (sous-secrétaire à la défense pour l'acquisition et le maintien). Cette section du blog se concentre spécifiquement sur la certification de niveau 1 car elle concerne la grande majorité des contractants du DoD, et ne doit pas être considérée comme une orientation spécifique en matière de conformité. Vous trouverez ci-dessous un résumé des 17 pratiques de niveau 1 du CMMC par domaine.
17 Pratiques de niveau 1 par domaine
Contrôle d'accès (CA)
- AC.1.001Limiterl'accès au système d'information aux utilisateurs autorisés, aux processus agissant au nom des utilisateurs autorisés ou aux dispositifs (y compris les autres systèmes d'information).
- AC.1.002Limiterl'accès au système d'information aux types d'opérations et de fonctions que les utilisateurs autorisés peuvent exécuter.
- AC.1.003Vérifieret contrôler/limiter les connexions aux systèmes d'information externes et leur utilisation.
- AC.1.004Contrôler lesinformations affichées ou traitées sur les systèmes d'information accessibles au public.
Identification et authentification (IA)
- IA.1.076Identifier lesutilisateurs du système d'information, les processus agissant pour le compte des utilisateurs ou les dispositifs.
- IA.1.077Authentiser(ou vérifier) l'identité de ces utilisateurs, processus ou dispositifs, comme condition préalable à l'autorisation d'accès aux systèmes d'information de l'organisme.
Protection des médias (MP)
- MP.1.118Assainirou détruire les supports du système d'information contenant des informations contractuelles fédérales avant de les éliminer ou de les réutiliser.
Protection physique (PE)
- PE.1.131Limiterl'accès physique aux systèmes d'information et aux équipements de l'organisation, ainsi qu'à leurs environnements d'exploitation respectifs, aux personnes autorisées.
- PE.1.132Escortent lesvisiteurs et contrôlent leur activité.
- PE.1.133Maintenirdes journaux d'audit de l'accès physique.
- PE.1.134Contrôleret gérer les dispositifs d'accès physique.
Protection des systèmes et des communications (SC)
- SC.1.175Surveiller, contrôler et protéger les communications de l'organisation (c'est-à-dire les informations transmises ou reçues par les systèmes d'information de l'organisation) aux frontières externes et aux principales frontières internes des systèmes d'information.
- SC.1.176Mettre en place dessous-réseaux pour les composants du système accessibles au public qui sont physiquement ou logiquement séparés des réseaux internes.
Intégrité des systèmes et des informations (SI)
- SI.1.210Identifier, signaler et corriger en temps utile les défauts des informations et des systèmes d'information.
- SI.1.211Assurer laprotection contre les codes malveillants aux endroits appropriés des systèmes d'information de l'organisation.
- SI.1.212Mettre à jour lesmécanismes de protection contre les codes malveillants lorsque de nouvelles versions sont disponibles.
- SI.1.213 Effectuer desanalyses périodiques du système d'information et des analyses en temps réel des fichiers provenant de sources externes lorsque les fichiers sont téléchargés, ouverts ou exécutés.
Comment les entrepreneurs du DoD peuvent-ils réaliser des auto-évaluations CMMC de niveau 1 ?
Tout contractant du DoD peut utiliser la plateforme de gestion des risques des tiers prévalents pour effectuer une pré-évaluation de niveau 1 avant l'audit formel. Grâce à cet accès, les contractants du DoD peuvent :
- Évaluer les 17 contrôles requis pour mesurer la conformité de niveau 1
- Télécharger la documentation et les preuves à l'appui des réponses aux questions
- Obtenir une visibilité sur l'état actuel de la conformité
- Tirer parti des conseils intégrés pour remédier aux lacunes avant l'audit formel
- Produire des rapports de conformité pour les auditeurs
Pour plus d'informations sur la façon dont Prevalent contribue à sécuriser la chaîne d'approvisionnement du DoD, visitez notre page sur la conformité CMMC, téléchargez notre livre blanc sur la conformité ou demandez une démonstration de la plateforme Prevalent dès aujourd'hui.
Note de la rédaction : Ce billet a été publié à l'origine sur Prevalent.net. En octobre 2024, Mitratech a acquis l'entreprise Prevalent, spécialisée dans la gestion des risques pour les tiers et dotée d'une intelligence artificielle. Le contenu a depuis été mis à jour pour inclure des informations alignées sur nos offres de produits, les changements réglementaires et la conformité.
