CMMC Cybersecurity Maturity Model Certification
conformiteDéfinition
Le CMMC (Cybersecurity Maturity Model Certification) est un cadre de certification de la maturité en cybersécurité développé par le Département de la Défense américain (DoD) pour ses contractants et sous-contractants de la base industrielle de défense (Defense Industrial Base, DIB). Il vise à assurer que les organisations manipulant des informations sensibles non classifiées liées à la défense (Federal Contract Information, FCI, et Controlled Unclassified Information, CUI) disposent des contrôles de cybersécurité appropriés. Le CMMC version 2.0 (actuellement en vigueur) simplifie le cadre initial (version 1.0 à 5 niveaux) en trois niveaux de maturité. Le niveau 1 (Foundational) exige la mise en œuvre des 17 pratiques de sécurité fondamentales de la FAR 52.204-21 pour les contractants manipulant uniquement des FCI. Le niveau 2 (Advanced) correspond à la conformité complète aux 110 pratiques de sécurité du NIST SP 800-171, requise pour les contractants manipulant des CUI, et nécessite une certification par un tiers évaluateur agréé (C3PAO) pour les contrats prioritaires. Le niveau 3 (Expert) ajoute des pratiques supplémentaires basées sur le NIST SP 800-172 et est réservé aux programmes les plus sensibles. Le CMMC impacte potentiellement des dizaines de milliers de contractants du DoD dans le monde entier, y compris des entreprises françaises et européennes travaillant sur des contrats de défense américains. La mise en œuvre complète des 110 contrôles du NIST SP 800-171 est une exigence substantielle pour les PME de la défense, qui ont souvent des ressources limitées dédiées à la cybersécurité. En France, le concept de CMMC a inspiré des réflexions similaires dans le cadre de la Base Industrielle et Technologique de Défense (BITD), avec des discussions sur la mise en place d'un cadre de certification de la maturité cyber pour les entreprises de la défense nationale. Des référentiels comme le Référentiel de Sécurité des Industries de Défense (RSID) sont en cours de développement. Le CMMC introduit également le concept d'auto-évaluation annuelle avec affirmation (pour les niveaux 1 et certains niveaux 2), où le représentant légal de l'entreprise certifie formellement la conformité dans une plateforme gouvernementale (SPRS, Supplier Performance Risk System).
Trois niveaux de maturité CMMC 2.0
CMMC 2.0 (règle finale publiée en octobre 2024) structure la cybersécurité des contractants DoD en trois niveaux : Niveau 1 (Foundational) — 17 pratiques FAR 52.204-21, auto-évaluation annuelle, pour les FCI uniquement ; Niveau 2 (Advanced) — 110 pratiques NIST SP 800-171, certification tierce (C3PAO) pour les contrats prioritaires ou auto-évaluation pour les contrats non prioritaires, pour les CUI ; Niveau 3 (Expert) — 110 pratiques NIST SP 800-171 + 24 pratiques NIST SP 800-172, évaluation gouvernementale, pour les programmes les plus sensibles.
La distinction entre FCI (Federal Contract Information, informations liées aux contrats fédéraux non classifiées) et CUI (Controlled Unclassified Information, informations non classifiées mais nécessitant des contrôles spécifiques) est fondamentale : le type d'informations manipulées détermine le niveau CMMC requis.
Certification par C3PAO et impact sur la chaîne d'approvisionnement
Les C3PAO (CMMC Third-Party Assessment Organizations) sont des organismes certifiés par l'Accreditation Body (Cyber AB) pour réaliser les évaluations CMMC niveau 2. L'évaluation comprend une revue documentaire, des entretiens et des tests techniques. Le résultat (conforme / non conforme) est soumis à la plateforme CMMC via le DCSA (Defense Counterintelligence and Security Agency).
L'impact sur la chaîne d'approvisionnement est majeur : les prime contractors DoD doivent s'assurer que leurs sous-contractants manipulant des CUI respectent également le niveau CMMC approprié. Cette exigence de cascade implique que toute entreprise dans la chaîne d'approvisionnement de la défense américaine, y compris les entreprises européennes, doit évaluer son niveau CMMC.
CMMC et contexte européen (BITD)
En Europe, des cadres similaires sont en développement pour les industries de défense nationales. La France travaille sur un Référentiel de Sécurité des Industries de Défense (RSID) aligné avec les exigences NIS2 et les besoins spécifiques de la BITD (Base Industrielle et Technologique de Défense). L'OTAN développe également des standards cybersécurité pour ses contractants industriels.
Les entreprises françaises travaillant avec le DoD (directement ou comme sous-contractants) doivent se préparer aux exigences CMMC. Les investissements en cybersécurité pour CMMC sont généralement synergiques avec ISO 27001 et NIS2 : les 110 pratiques NIST SP 800-171 recoupent largement les contrôles ISO 27002:2022 et les exigences NIS2.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h