Référentiel · CMMC 2.0
CMMC 2.0 : la certification exigée pour les contrats du DoD
Certification du DoD américain pour les fournisseurs de la défense : trois niveaux, 110 pratiques NIST SP 800-171 au niveau 2, évaluation C3PAO, score SPRS.
Le CMMC 2.0 (Cybersecurity Maturity Model Certification) est le programme de certification du département de la Défense des États-Unis (DoD) pour les entrepreneurs et sous-traitants qui traitent des informations de contrats fédéraux (FCI) ou des informations non classifiées contrôlées (CUI). Depuis fin 2024, le DoD applique progressivement ses exigences dans les nouveaux contrats : au niveau 2, la certification doit être démontrée par une évaluation tierce, l'auto-attestation ne suffit plus.
Repères
- 3 niveaux : le CMMC 2.0 a simplifié le modèle original à cinq niveaux.
- 110 : pratiques du niveau 2, dérivées de NIST SP 800-171.
- Tous les 3 ans : évaluation du niveau 2 par un organisme d'évaluation tiers certifié (C3PAO), avec affirmation annuelle.
- SPRS : le score du Système de risque de performance des fournisseurs, consultable par les agents contractants du DoD avant l'attribution.
Ce que CMMC 2.0 exige
Le niveau 1 s'applique aux informations de contrats fédéraux et permet l'auto-attestation annuelle. Le niveau 2, aligné sur NIST SP 800-171, s'applique aux CUI et exige une évaluation triennale par un C3PAO.
- Niveau 1 : pratiques fondamentales pour les FCI, auto-attestation annuelle par un haut responsable
- Niveau 2 : 110 pratiques (NIST SP 800-171), évaluation C3PAO tous les 3 ans et affirmation annuelle
- Niveau 3 : 24 pratiques supplémentaires tirées de NIST SP 800-172, évaluation menée par le gouvernement
- Plan de sécurité système (SSP) : limite du système, descriptions des contrôles, statut d'implémentation, parties responsables
- Plan d'action et jalons (POA&M) : pour chaque écart de pratique ouvert
- Périmètre des CUI : savoir où résident les CUI et quels environnements sont dans le périmètre d'évaluation
Ce que Sentrix fournit pour CMMC
Cartographie des contrôles 800-171
Les 110 pratiques du niveau 2 cartographiées directement sur leurs homologues NIST SP 800-171. La collecte continue de preuves signifie que votre dossier d'évaluation est complet avant que votre C3PAO ne planifie le premier appel.
Suivi du score SPRS
Votre score SPRS est calculé en permanence en fonction du statut d'implémentation actuel de vos contrôles. Sentrix suit votre score dans le temps et vous alerte lorsque des changements l'affectent.
Plan de sécurité système
Le SSP est requis pour l'évaluation CMMC. Sentrix génère votre SSP à partir de vos implémentations de contrôles réelles : limite du système, descriptions des contrôles, statut d'implémentation et parties responsables renseignés automatiquement.
Gestion des POA&M
Chaque écart de pratique ouvert reçoit une entrée de plan d'action et jalons. Suivez les responsables, les dates d'achèvement prévues et les preuves de clôture, dans le format que votre C3PAO s'attend à réviser.
Cartographie des flux de données CUI
CMMC exige que vous sachiez où se trouvent les CUI. Sentrix cartographie les flux de données CUI depuis vos systèmes infonuagiques et sur site, et identifie les environnements dans le périmètre d'évaluation.
Correspondances
- PCCC : les fournisseurs de défense canadiens qui visent CMMC et PCCC gèrent les deux depuis un seul programme ; les deux référentiels partagent un chevauchement substantiel, sans équivalence formelle.
- NIST SP 800-53 : 800-171 dérive de 800-53 ; Sentrix montre quels contrôles 800-53 satisfont les pratiques CMMC.
- NIST CSF 2.0 : les pratiques sont cartographiées sur les fonctions du CSF.
Aller plus loin
Le guide PCCC de Sentrix comprend une comparaison détaillée PCCC vs CMMC pour les fournisseurs qui approvisionnent aussi la Défense nationale du Canada.
Voyez votre préparation CMMC niveau 2 et votre score SPRS.
Questions fréquentes
- Qu'est-ce qui est requis pour la certification CMMC niveau 2 ?
- Le niveau 2 de CMMC 2.0 exige la mise en œuvre de 110 pratiques alignées sur NIST SP 800-171, puis une évaluation tous les trois ans par un organisme d'évaluation tiers certifié (C3PAO), avec une affirmation annuelle entre les évaluations. Il s'applique à tout entrepreneur ou sous-traitant qui traite des informations non classifiées contrôlées (CUI). Un plan de sécurité système et un plan d'action et jalons sont requis pour l'évaluation.
- Quelle est la différence entre CMMC 2.0 et NIST SP 800-171 ?
- NIST SP 800-171 est la base technique de contrôles. Le niveau 2 de CMMC 2.0 exige la mise en œuvre de ces mêmes 110 pratiques, mais ajoute une couche formelle d'évaluation par un tiers et de certification. Depuis le déploiement progressif de l'application en 2024, l'auto-attestation seule ne suffit plus pour la plupart des contrats de niveau 2.
- Comment le CMMC se compare-t-il au PCCC canadien ?
- Le CMMC et le PCCC remontent tous deux à NIST SP 800-171 à leurs niveaux supérieurs et partagent un chevauchement de contrôles substantiel, mais il n'existe aucune équivalence formelle entre eux : une certification CMMC ne satisfait pas automatiquement les exigences du PCCC, ni l'inverse. Les fournisseurs présents dans les deux chaînes d'approvisionnement de la défense gèrent les deux depuis un seul programme Sentrix.
Pages liées
Référentiel · PCCC
PCCC : autoévaluation, tiers accrédité, Défense nationale
Programme canadien de certification en cybersécurité pour les fournisseurs de la défense : niveaux 1, 2 et 3, norme ITSP.10.171 et correspondance avec CMMC.
Référentiel · NIST SP 800-53
NIST SP 800-53 : le catalogue derrière FedRAMP et CMMC
Catalogue de contrôles de sécurité et de confidentialité du NIST pour les systèmes fédéraux américains : 20 familles, trois bases de référence, révision 5.
Référentiel · NIST CSF 2.0
NIST CSF 2.0 : le cadre de risque que votre conseil comprend
Cadre de cybersécurité du NIST, version 2.0 de 2024 : six fonctions fondées sur les résultats, dont la nouvelle fonction Gouverner, superposables à vos normes.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-17
