MISE À JOUR : cette publication, initialement publiée le 26 mai 2021, a été mise à jour pour refléter les derniers développements en matière de conformité CMMC 2,0 . Il comprend désormais des conseils actualisés sur la préparation aux audits, des mappages de contrôle mis à jour et de nouvelles informations sur la manière dont Tanium soutient la conformité continue et la maturité opérationnelle dans la base industrielle de défense.
La CMMC 2,0 transforme la manière dont le DoD exige que les entrepreneurs sécurisent les informations contrôlées non classifiées (CUI) et les informations fédérales sur les contrats (FCI) à travers la base industrielle de défense (DIB) en introduisant des exigences rigoureuses en matière de cybersécurité que tous les entrepreneurs doivent respecter.
S’appuyant sur la base de la CMMC 1,0, le modèle CMMC 2,0 mis à jour renforce l’objectif du DoD de protéger la sécurité nationale en établissant des normes de cybersécurité robustes, évolutives et applicables. Elle exige des entrepreneurs qu’ils démontrent leur maturité en matière de cybersécurité grâce à un cadre à plusieurs niveaux, mesurable et axé sur l’audit, garantissant la responsabilité et l’alignement avec les menaces en constante évolution et les attentes en matière de conformité.
Cependant, le temps de se préparer à CMMC 2,0 est presque terminé. Étant donné que les évaluations sont désormais disponibles dans le système d’évaluation des risques de performance des fournisseurs (SPRS), la conformité devrait devenir une exigence contractuelle une fois que CMMC sera officiellement incorporée au supplément de la réglementation fédérale sur l’acquisition de la défense (DFARS) cette année. Les sous-traitants doivent désormais passer de la planification à l’exécution.
Pourtant, même à l’heure où la lutte contre la fraude s’intensifie, de nombreuses organisations rattrapent encore le retard.
Si vous êtes un entrepreneur du DoD, CMMC 2,0 n’est pas seulement un autre acronyme, c’est votre nouvelle réalité. Ce cadre de cybersécurité mis à jour redéfinit la façon dont la base industrielle de défense protège les données sensibles, et il n’est plus facultatif.
Que vous commenciez votre parcours de conformité ou que vous vous prépariez à une évaluation par un tiers, ce guide complet vous guidera à travers tout ce que vous devez savoir sur CMMC 2,0—including comment Tanium simplifie et accélère votre chemin vers la conformité.
Qu’est-ce que CMMC 2,0 et pourquoi est-ce important ?
CMMC 2,0 introduit une structure modernisée avec trois niveaux distincts de maturité en cybersécurité, remplaçant le modèle original à cinq niveaux. Chaque niveau s’aligne sur la sensibilité des données traitées et définit les attentes de sécurité correspondantes plus en détail.
Le modèle met l’accent sur les progrès mesurables et la validation formelle, exigeant des entrepreneurs qu’ils démontrent la conformité par le biais d’auto-évaluations, d’évaluations tierces ou d’audits dirigés par le gouvernement en fonction du niveau de certification requis.
En pratique, cela signifie que le CMMC Niveau 2 intègre tous les 110 contrôles du National Institute of Standards and Technology (NIST) SP 800-171, tandis que le Niveau 3 inclut un sous-ensemble de SP 800-172. Ces niveaux renforcent les pratiques de cybersécurité grâce à des domaines clairement définis tels que le contrôle d’accès, la gestion de la configuration et la formation à la sensibilisation, et sont chacun conçus pour construire une culture de sécurité résiliente et assurer la responsabilité sur l’ensemble de la chaîne d’approvisionnement.
Historiquement, la cybersécurité de la chaîne d ’approvisionnement s’est largement appuyée sur des modèles basés sur la confiance et des outils obsolètes tels que des feuilles de calcul et des questionnaires binaires, ce qui a laissé des lacunes critiques en matière de visibilité et de responsabilité.
Le programme CMMC relève ces défis en appliquant des pratiques de cybersécurité standardisées et mesurables à l’ensemble de la base industrielle de défense. Son objectif n’est pas seulement d’assurer la conformité, mais également d’instiller une culture de sécurité proactive et résiliente. En exigeant des entrepreneurs qu’ils démontrent leur maturité grâce à des audits et à une amélioration continue, CMMC 2,0 contribue à réduire les risques sur l’ensemble de la chaîne d’approvisionnement en promouvant des garanties cohérentes et applicables.
Comprendre la conformité CMMC peut être difficile, mais cela n’a pas besoin d’être le cas. Dans cette courte vidéo, vous recevrez un aperçu clair et concis de ce qu’est le CMMC et pourquoi il est important pour les organisations au sein de la DIB. Cette vidéo offre un résumé simple et exploitable pour vous aider à avancer en toute confiance.
La CMMC 2,0 représente finalement l’évolution des normes de sécurité dans le secteur de la défense, en alignant la formation, les cadres et les évaluations pour s’assurer que tous les entrepreneurs, quelle que soit leur taille, peuvent atteindre l’objectif du DoD de protéger la sécurité nationale grâce à une cyberdéfense résiliente et responsable.
Comprendre les niveaux CMMC 2,0 : des fondamentaux aux experts
CMMC 2,0 simplifie le modèle original à cinq niveaux en trois niveaux progressifs, chacun aligné sur les normes fédérales spécifiques et les exigences d’évaluation.
Cependant, toutes les organisations n’ont pas besoin de répondre à la même norme. C’est là que le modèle à plusieurs niveaux entre en jeu :
| Niveau CMMC | Portée | Exigences | Type d’évaluation |
|---|---|---|---|
| Niveau 1 (fondateur) | Pour les organisations traitant uniquement FCI | 17 pratiques de cybersécurité de base alignées sur la FAR 52,204-21 | Auto-évaluation annuelle |
| Niveau 2 (avancé) | Pour les organisations gérant la CUI | 110 contrôles alignés sur NIST SP 800-171 | Évalué tous les trois ans par une organisation d’évaluation tierce certifiée (C3PAO) |
| Niveau 3 (Expert) | Pour les organisations soutenant des programmes critiques du DoD | Sous-ensemble de pratiques NIST SP 800-172 axées sur les exigences renforcées pour la recherche des menaces, l’analyse et la défense proactive | Évaluations dirigées par le DoD |
Chaque niveau s’appuie sur le niveau précédent, améliorant la capacité de l’organisation à détecter les cybermenaces, y répondre et se rétablir.
Objectifs clés de CMMC 2,0
Alors, qu’est-ce que CMMC 2,0 tente exactement d’accomplir ?
Il s’agit essentiellement de placer la barre plus haut en matière de cybersécurité sur l’ensemble de la chaîne d’approvisionnement de la défense. Voici ce qu’il vise à faire :
- Protéger les informations sensibles (CUI/FCI)
- S’aligner sur les normes de cybersécurité existantes (par ex., NIST SP 800-171)
- Créer un modèle éprouvé et évolutif
- Appliquer la responsabilité grâce aux évaluations
- Favoriser la maturité et la transparence de la mise en œuvre
Qui doit être conforme à la CMMC ?
Toute organisation, commerciale, académique ou autre, qui gère FCI ou CUI dans le cadre d’un contrat avec le DoD, y compris les entrepreneurs et sous-traitants principaux, doit atteindre le niveau approprié de CMMC 2,0.
Exigences pour la conformité CMMC 2,0
Les organisations qui recherchent la conformité doivent démontrer :
- Découverte et inventaire des actifs en temps réel
- Gestion des vulnérabilités et des correctifs
- Contrôle d’identité et d’accès
- Application de l’intégrité du système
- Configurations de référence sécurisées
- Surveillance continue et réponse aux incidents
...tous ces éléments doivent être documentés, auditables et maintenus en permanence.
Ces exigences opérationnelles correspondent directement au cadre CMMC 2,0 , qui est construit autour de 14 domaines (en baisse par rapport à 17 dans la version 1,0) et 110 pratiques alignées sur le NIST SP 800-171. Chaque domaine, du contrôle d’accès à la formation de sensibilisation, contient des exigences spécifiques conçues pour construire une culture de cybersécurité résiliente.
Entre l’évolution des exigences, l’évolution des menaces et la pression pour y parvenir juste avant un audit, de nombreuses organisations ont du mal à passer de la planification à l’exécution. C’est pourquoi nous avons divisé le processus en une liste de contrôle pratique en 6 étapes, pour vous aider à commencer, à rester concentré et à avancer en toute confiance.
Une liste de contrôle pratique de conformité CMMC 2,0 en 6 étapes
Où que vous en soyez dans votre parcours de conformité, en commençant ou en vous préparant à une évaluation par un tiers, cette liste de contrôle rationalisée et exploitable peut aider votre organisation à se préparer à la CMMC 2,0 :
- Connaître votre niveau
- Évaluez votre position
Vérification rapide de la préparation Demandez-vous : ✓ Combien d’ordinateurs sont sur votre réseau
et sont-ils autorisés à y être ? ✓ Quelles applications sont installées et sont-elles toutes à jour ? ✓ Que font les utilisateurs et est-il autorisé ? ✓ Dans quelle mesure êtes-vous à l’aise avec votre correctif,
vulnérabilitéet posture de risque ?
Ces questions aident à faire apparaître les angles morts tôt et à guider
vos priorités de remédiation. Si vous ne pouvez pas y répondre en toute confiance,
vos auditeurs ne pourront pas non plus le faire.
- Cartographier votre environnement
- Évaluer et hiérarchiser les risques
- Opérationnaliser la surveillance et la réponse
- Documenter et valider
Des preuves claires et bien organisées sont essentielles pour les auto-évaluations et les évaluations tierces. Cela montre que vos pratiques de cybersécurité ne sont pas ad hoc, mais cohérentes, reproductibles et conçues pour durer. Ce type de maturité opérationnelle est ce que les auditeurs recherchent et ce qui distingue les organisations résilientes.
Et c’est le but. La maturité ne consiste pas seulement à réussir un test, mais à prouver que vous pouvez le maintenir. C’est pourquoi la préparation à l’audit n’est pas un événement ponctuel. C’est un état d’esprit.
Maturité des processus CMMC : aller au-delà de la certification ponctuelle
La conformité ne consiste plus seulement à réussir un audit ponctuel. Au lieu de cela, il met l’accent sur la maturité continue des processus de cybersécurité, la manière dont ces processus sont documentés, institutionnalisés et continuellement améliorés au fil du temps.
Cependant, les entrepreneurs traitent souvent les vulnérabilités de cybersécurité avec un patchwork complexe de produits ponctuels qui ne fonctionnent pas ensemble, sont difficiles à gérer et ne leur fournissent pas de visibilité sur les cybermenaces sur le réseau.
Si les sous-traitants continuent d’utiliser ces produits ponctuels au lieu d’une plateforme unifiée pour remédier aux vulnérabilités individuelles, ils augmenteront simultanément les coûts, la complexité et les risques, et peuvent être incapables de répondre pleinement aux exigences CMMC sans apporter de modifications significatives.
[Lire également : Conformité vs gestion des risques – Définition et différences]
La CMMC ne consiste pas seulement à réussir un audit, mais à institutionnaliser les meilleures pratiques de cybersécurité.
Tanium renforce ce changement grâce à :
- Une vue unique pour les workflows d’hygiène et de conformité informatiques
- Configuration mesurable et points de référence de vulnérabilité
- Rapports de conformité automatisés et prêts pour l’audit
- Intégration à des outils tels que Microsoft, ServiceNow, etc.
En améliorant continuellement les processus, les organisations peuvent passer des niveaux de maturité « Effectués » à « Optimiser », ce qui montre qu’elles ne sont pas seulement conformes, mais également résilientes et proactives.
Comment Tanium aide les organisations à atteindre la conformité CMMC 2,0
Bien que Tanium ne soit pas un évaluateur C3PAO , nous fournissons aux clients des informations de haute fidélité sur la cyberhygiène requise pour aider à mettre en place une infrastructure informatique conforme au CMMC. Avec Tanium, les entrepreneurs disposent d’une plateforme unique et unifiée qui aligne la gestion et la sécurité des endpoints, aidant ainsi à compiler les données des endpoints.
Notre plateforme offre une surveillance complète des menaces accompagnée d’une analyse détaillée des incidents, permettant aux entrepreneurs d’identifier, d’isoler et d’atténuer les menaces en temps réel. Cela simplifie la gestion des environnements hybrides, améliore la compréhension des entrepreneurs de leur environnement et permet à la communauté du DoD d’atteindre son objectif ultime de résilience plus forte contre les cyber-risques.
De la découverte d’actifs au reporting prêt pour l’audit, Tanium vous aide à créer une posture de conformité défendable et axée sur les données.
Capacités techniques
Tanium Autonomous Endpoint Management (AEM) répond à de nombreuses exigences de conformité CMMC 2,0 en fournissant :
- Visibilité en temps réel : la surveillance continue des endpoints offre une visibilité en temps réel de l’environnement informatique, permettant une gestion des actifs et des contrôles de sécurité solides alignés sur CMMC 2,0.
- Hygiène de sécurité proactive : l’évaluation et l’amélioration continues de la posture de sécurité des endpoints aident les organisations à maintenir une forte hygiène de cybersécurité, un composant essentiel pour répondre aux exigences fondamentales de la CMMC 2,0 .
- Gestion automatisée des endpoints : automatisation des tâches d’application de correctifs et de configuration pour assurer la sécurité et la conformité des systèmes, ce qui prend directement en charge les mandats de gestion et de maintenance de la configuration CMMC 2,0 .
- Réponse intelligente aux incidents : les outils de détection et d’atténuation rapides permettent une résolution rapide des menaces, prenant en charge les exigences CMMC 2,0 pour la réponse aux incidents et la gestion des risques.
- Rapports de conformité continus : Générez des rapports et des pistes automatisés prêts pour l’audit qui répondent aux exigences de responsabilité et rationalisent la préparation à l’évaluation CMMC.
Couverture de contrôle
| Famille de contrôle | Pourcentage de couverture* |
|---|---|
| Évaluation des risques | 100% |
| Gestion des configurations | 75% |
| Réponse aux incidents | 65% |
*Les pourcentages de couverture de produit sont basés sur les capacités de produit actuelles pertinentes pour les offres de produits Tanium et sont susceptibles d’évoluer à mesure que les offres de produits évoluent.
Contrôles de niveau 3 pris en charge
| ID de contrôle | Description |
|---|---|
| CM.L3-3,4,2e | Remédiation automatisée des systèmes non autorisés |
| CM.L3-3,4,3e | Inventaire continu des composants |
| IA.L3-3,5,3e | Application de la politique d’accès au système approuvée |
| RA.L3-3,11,3e | Analyse des risques et prédiction des menaces |
| SI.L3-3,14,6e | Intégration proactive des informations sur les menaces |
Avantages stratégiques
Au-delà des contrôles techniques, Tanium permet aux organisations d’accélérer la préparation du CMMC et d’étendre leurs efforts de conformité avec :
- Optimisation SPRS : surveillez en permanence la posture de conformité, identifiez les lacunes et résolvez les éléments du plan d’action et des jalons (POA&M) dans les délais requis.
- Application de la conformité de la chaîne d’approvisionnement : surveillez la conformité des sous-traitants pour garantir le respect des exigences critiques de flux descendant.
- Activation de la préparation à l’évaluation : fournissez les preuves nécessaires pour rationaliser les évaluations C3PAO et du Centre d’évaluation de la cybersécurité de la base industrielle de défense (DIBCAC), aidant ainsi les organisations à rester prêtes pour la certification.
Tanium aide les entrepreneurs à faire progresser en toute confiance leur parcours de conformité CMMC en s’alignant sur les directives de capacité clés, en permettant un reporting continu et en soutenant les progrès mesurables jusqu’aux niveaux de maturité du modèle.
Foire aux questions sur CMMC
Vous enroulez toujours la tête autour du CMMC ? Nous avons ce qu’il vous faut. Ces réponses rapides décomposent les questions les plus courantes et sont idéales pour se mettre au courant sans ralentir.
Combien coûte la certification CMMC ?
Les coûts varient en fonction du niveau, de la taille de l’organisation et des contrôles préexistants, de 3 000 USD à plus de 100 000 USD en fonction de la portée, du niveau et de la préparation.
Combien de temps prend le processus de certification CMMC ?
Entre 3 et 12 mois, en fonction de la préparation.
Qui doit être certifié CMMC ?
Tous les principaux et sous-traitants qui gèrent la CUI ou la FCI dans la chaîne d’approvisionnement du DoD.
Quelle est la différence entre CMMC 2,0, NIST et FedRAMP ?
Voici comment CMMC 2,0 se compare à d’autres cadres de cybersécurité fédéraux majeurs :
| Cadre | Portée | Requis par | Type d’évaluation |
|---|---|---|---|
| CMMC 2,0 | CI/CUI + maturité de mise en œuvre | Sous-traitants du DoD | 3PAO/dirigé par le gouvernement |
| NIST 800-171 | Protection CUI | Agences civiles | Auto-évaluation |
| FedRAMP | Sécurité des fournisseurs cloud | Agences fédérales | Supervision du Bureau de gestion du programme (PMO) tiers + FedRAMP |
Le CMMC 2,0 s’appuie directement sur la base du NIST SP 800-171, intégrant ses 110 contrôles au niveau 2 et ajoutant un sous-ensemble du NIST SP 800-172 au niveau 3. Si votre organisation est déjà alignée sur les normes du NIST, vous êtes sur la bonne voie, mais CMMC ajoute un modèle de maturité et des exigences d’évaluation formelles qui vont au-delà de l’auto-évaluation.
Quant au FedRAMP, bien qu’il se concentre sur la sécurité des fournisseurs de services cloud pour les agences fédérales, il existe un certain chevauchement dans les exigences de contrôle. Des discussions sur la réciprocité potentielle entre le CMMC et le FedRAMP ont eu lieu, mais depuis le 2025, aucun accord formel n’existe. Les organisations naviguant dans les deux cadres peuvent bénéficier de la documentation partagée et doivent surveiller les mises à jour des bureaux du programme DoD et FedRAMP.
Quel niveau est requis pour la CUI ?
La conformité CMMC de niveau 2 (avancée) est requise.
Ressources supplémentaires
- Qu’est-ce que la gestion de la conformité ?
- Comment nous suivons les indicateurs de conformité critiques
- Liste de contrôle de conformité PCI DSS
La CMMC 2,0 n’est pas seulement une réglementation, c’est un mandat pour la sécurité nationale et l’excellence opérationnelle, motivé par l’évolution de l’élaboration des règles et des attentes en matière de conformité. Tanium vous aide à chaque étape, de l’évaluation initiale à l’amélioration continue.
Tanium permet aux entrepreneurs et sous-traitants de la défense de satisfaire et de dépasser les exigences CMMC 2,0 en toute confiance. En combinant visibilité en temps réel, gestion automatisée des endpoints et atténuation proactive des risques, Tanium contribue à sécuriser les données sensibles, à réduire les risques informatiques et à maintenir une résilience opérationnelle à long terme.
Demandez une démo personnalisée pour voir comment Tanium peut soutenir votre parcours CMMC.

