Décryptage · Défense
CMMC 2.0 : niveaux, règle finale et calendrier réel
Les trois niveaux du CMMC 2.0, la règle finale 32 CFR partie 170, les phases d'application dans les contrats du DoD et la suspension de la phase 2 en 2026.
Par Sentrix · Publié le 2026-09-20
Le Cybersecurity Maturity Model Certification (CMMC) a fini par devenir une règle de droit, puis une clause contractuelle, puis, en 2026, un programme partiellement suspendu. Pour un fournisseur ou un sous-traitant du Département de la Défense des États-Unis (DoD), le risque n'est pas de manquer une date : c'est de la lire dans une infolettre plutôt que dans le Federal Register. Voici ce que disent les textes officiels.
Ce que disent les règles
La règle finale qui crée le programme, codifiée au titre 32 du Code of Federal Regulations, partie 170, a été publiée au Federal Register le 15 octobre 2024 et est entrée en vigueur le 16 décembre 2024. Elle définit trois niveaux.
Niveau 1 : autoévaluation des 15 exigences de la clause FAR 52.204-21, qui protège l'information contractuelle fédérale (FCI).
Niveau 2 : les 110 exigences de NIST SP 800-171 révision 2, déjà exigées par la clause DFARS 252.204-7012, pour l'information non classifiée contrôlée (CUI). Selon le contrat, le niveau 2 se démontre par autoévaluation ou par une certification délivrée par un évaluateur tiers accrédité (C3PAO).
Niveau 3 : 24 exigences supplémentaires tirées de NIST SP 800-172, évaluées par le DIBCAC, l'organisme d'évaluation du gouvernement, pour les programmes critiques.
La règle fixe aussi la mécanique : un plan d'action (POA&M) accepté pour un statut conditionnel doit être fermé dans les 180 jours ; une certification est valide trois ans à compter de la date de statut ; un responsable désigné doit affirmer chaque année la conformité continue dans le système SPRS. Et elle prévoit quatre phases d'application, déclenchées par l'entrée en vigueur de la règle d'acquisition au titre 48 : phase 1, autoévaluations de niveau 1 et de niveau 2 comme condition d'attribution ; phase 2, un an plus tard, certification C3PAO de niveau 2 comme condition d'attribution ; phase 3, un an plus tard encore, niveau 3 ; phase 4, un an après, exigences dans tous les contrats applicables, y compris les périodes d'option.
La règle d'acquisition, publiée au Federal Register le 10 septembre 2025, est entrée en vigueur le 10 novembre 2025. Elle insère la clause DFARS 252.204-7021 dans les contrats et la disposition 252.204-7025 dans les appels d'offres, exige l'affirmation annuelle de conformité dans SPRS pour chaque système concerné, et transmet aux sous-traitants les exigences d'autoévaluation et d'affirmation. Le 10 novembre 2025 marque donc le début de la phase 1.
Puis le calendrier a changé. Un mémorandum du DoD CIO, dont les procédures jointes sont publiées sur le site du bureau, suspend la transition prévue en novembre 2026 vers la phase 2. Pendant la suspension, les gestionnaires de programme ne peuvent exiger que le niveau 1 (autoévaluation) ou le niveau 2 (autoévaluation) ; ils ne peuvent pas désigner le niveau 2 (C3PAO) ni le niveau 3 (DIBCAC). Les appels d'offres actifs qui contenaient ces exigences doivent être amendés, et les contrats existants modifiés avant la prochaine période d'option. Aucune dérogation n'est accordée pendant la revue. Un point reste clair : les exigences de la clause DFARS 252.204-7012, donc NIST SP 800-171 révision 2, restent en vigueur, et le Département dit vouloir en faire respecter la conformité de base par autoévaluation et par des évaluations gouvernementales ciblées. D'autres directives suivront à la fin de la revue de 60 jours du CIO.
Pourquoi ça compte
La suspension a été lue par certains comme la fin du CMMC. Ce n'est pas ce que dit le texte. Trois choses ne changent pas.
Les 110 exigences restent contractuelles. La clause 7012 exige NIST SP 800-171 depuis des années, et l'autoévaluation de niveau 2 en est la mesure. Une note SPRS inexacte est une déclaration faite au gouvernement, avec ou sans certificateur tiers.
L'affirmation annuelle engage une personne. La règle nomme un responsable qui affirme la conformité continue. C'est un engagement personnel, et il vaut pendant la suspension.
Le calendrier peut reprendre sans nouveau délai. Le mémorandum suspend ; il n'abroge pas. Une entreprise qui arrête son programme perd les mois qu'elle avait gagnés.
Pour les fournisseurs canadiens, la question se pose en double : les contrats du DoD d'un côté, le Programme canadien de certification en cybersécurité (PCCC) de l'autre, aligné sur le CMMC. Un seul système de contrôles bien documenté sert aux deux.
Ce que nous en pensons chez Sentrix
Utilisez la suspension pour faire ce que la phase 2 aurait exigé, sans la pression de la date.
- Délimiter le périmètre CUI : quels systèmes, quels comptes, quels fournisseurs infonuagiques touchent de la CUI. Un périmètre étroit et documenté réduit l'effort et évite de certifier l'entreprise entière.
- Compléter l'autoévaluation NIST SP 800-171 honnêtement et la déposer dans SPRS avec un plan d'action daté. Traitez chaque exigence non satisfaite comme un écart d'audit, pas comme une case.
- Fermer les plans d'action dans le délai de la règle, 180 jours, même si aucun évaluateur ne viendra cette année. C'est le rythme qu'exigera la reprise du calendrier.
- Réutiliser ce que vous avez : une organisation certifiée ISO 27001:2022 ou couverte par un rapport SOC 2 possède déjà une grande partie des preuves (gestion des accès, journalisation, gestion des incidents, sécurité des fournisseurs). La correspondance se fait contrôle par contrôle dans le référentiel de conformité, pas dans un tableur.
- Nommer le responsable de l'affirmation et lui donner un rapport trimestriel des écarts ouverts. Signer une affirmation sans données, c'est le risque le plus sous-estimé du programme.
- Préparer le PCCC en parallèle si vous visez les contrats de défense canadiens ; les mêmes contrôles se déclinent dans les deux programmes.
Notre page sur le CMMC suit les textes officiels, et notre guide du PCCC explique le programme canadien. Le service de conformité PCCC couvre les deux volets.
La prochaine étape
Relisez votre dernière note SPRS et la date de son dépôt. Si vous ne pouvez pas expliquer chaque point manquant avec un plan daté, commencez là. Pour suivre les prochaines directives du DoD sans passer par les rumeurs, notre veille relaie les textes officiels, et vous pouvez nous écrire.
Sources
- Federal Register (govinfo), Cybersecurity Maturity Model Certification (CMMC) Program, règle finale 32 CFR partie 170, 15 octobre 2024
- Federal Register (govinfo), DFARS: Assessing Contractor Implementation of Cybersecurity Requirements (DFARS Case 2019-D041), règle finale, 10 septembre 2025
- DoD CIO, Implementing Suspension of CMMC Phase II (mémorandum et procédures, juillet 2026)
Questions fréquentes
- Quels sont les trois niveaux du CMMC 2.0 ?
- Le niveau 1 couvre les 15 exigences de la clause FAR 52.204-21 pour l'information contractuelle fédérale (FCI), par autoévaluation. Le niveau 2 couvre les 110 exigences de NIST SP 800-171 révision 2 pour l'information non classifiée contrôlée (CUI), par autoévaluation ou par certification d'un évaluateur tiers (C3PAO). Le niveau 3 ajoute 24 exigences tirées de NIST SP 800-172, évaluées par le DIBCAC, l'organisme gouvernemental.
- Où en est le calendrier d'application ?
- La règle 48 CFR est entrée en vigueur le 10 novembre 2025 et a lancé la phase 1 : autoévaluations de niveau 1 et de niveau 2 exigées dans les contrats. La phase 2, qui devait rendre la certification C3PAO obligatoire à partir de novembre 2026, est suspendue par un mémorandum du DoD CIO de juillet 2026, le temps d'une revue du programme. Les exigences de NIST SP 800-171 sous la clause DFARS 252.204-7012 restent en vigueur.
- Une entreprise canadienne est-elle concernée ?
- Oui, dès qu'elle est sous-traitante d'un contrat du DoD qui contient la clause CMMC : les exigences d'autoévaluation et d'affirmation se transmettent aux sous-traitants qui traitent de la FCI ou de la CUI. Le Canada prépare de son côté le Programme canadien de certification en cybersécurité (PCCC), aligné sur le CMMC, pour les contrats de défense canadiens. Un même système de contrôles sert aux deux.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
