En savoir plus

Préparation à la phase 2 du CMMC : Guide pratique pour les entreprises travaillant avec le gouvernement

La phase 2 de la certification CMMC (Cybersecurity Maturity Model Certification) n'est plus une question à remettre à plus tard pour les entreprises. Avec la date de mise en œuvre maintenant fixée au [Date], les entreprises et les sous-traitants du secteur de la défense ont un calendrier précis et une excellente raison d'agir rapidement.

La bonne nouvelle, c'est que la préparation à la phase 2 ne doit pas être une source d'inquiétude. En comprenant les changements à venir, en identifiant la situation actuelle de votre organisation et en mettant en place la documentation, les preuves et les technologies nécessaires, les entreprises peuvent renforcer considérablement leurs équipes avant même que les exigences d'auto-évaluation et d'évaluation par un tiers de la phase 2 ne soient intégrées aux contrats.

Quelle est la signification de la PHASE 2 ?

La phase 1 était principalement axée sur les auto-évaluations et les attestations des entrepreneurs.

La phase 2 introduit un changement important pour de nombreuses organisations gérant des CUI en exigeant des évaluations indépendantes menées par des organismes d'évaluation tiers certifiés (C3PAO) plutôt que de se fier uniquement à l'auto-attestation.

Les organisations souhaitant obtenir la certification de niveau 2 doivent démontrer que les contrôles requis par la norme NIST SP 800-171 sont mis en œuvre et étayés par des preuves vérifiables.

Les organisations qui traitent, stockent ou transmettent des CUI dans le cadre de contrats du MDN sont les plus susceptibles d'être touchées par la phase 2. Les maîtres d'œuvre, les fournisseurs de technologies, les sociétés d'ingénierie, les fabricants, les fournisseurs logistiques et de nombreux membres de la base industrielle de défense (DIB) seront probablement les plus touchés, car la préparation à la certification devient directement liée à l'admissibilité aux contrats et à la participation à la chaîne d'approvisionnement.

Même si les dates de mise en œuvre sont modifiées, les organisations qui attendent les annonces finales risquent de se retrouver en compétition pour des ressources limitées en matière d'évaluation et de correction.

Qu'arrive-t-il si vous n'êtes pas prêt ?

Les organisations qui ne se préparent pas s'exposent à bien plus que de simples difficultés de conformité. Sans le niveau de certification requis, les entreprises sous-traitantes risquent de perdre leur admissibilité à certains contrats du ministère de la Défense ou de ne plus pouvoir soutenir les programmes exigeant une vérification CMMC. Les entrepreneurs pourraient également hésiter à faire appel à des sous-traitants incapables de démontrer leur niveau de préparation, ce qui engendrerait des risques en aval pour les revenus et les partenariats.

Sur le plan opérationnel, attendre la dernière minute entraîne souvent des projets de sécurité bâclés, des coûts de correction imprévus, des difficultés de recrutement et des retards d'évaluation. Les risques concurrentiels peuvent être tout aussi importants. Les entreprises qui se préparent tôt peuvent continuer à saisir les occasions tandis que leurs concurrents s'efforcent de combler leurs failles de sécurité. Les organisations qui présentent une image inexacte de leur niveau de cybersécurité s'exposent également à des risques contractuels et juridiques liés aux attestations de cybersécurité et aux déclarations de conformité.

Considérations technologiques pour les entrepreneurs : Pourquoi CallTower ?

La conformité CMMC ne se limite pas à une simple question de politique ; l'architecture technologique est essentielle. Les entreprises ont besoin d’outils de communication et de collaboration adaptés pour répondre aux exigences de sécurité des projets gouvernementaux. C'est là que CallTower peut vous aider.

CallTower offre le routage direct Microsoft Teams pour GCC High, offrant ainsi aux sous-traitants un moyen pratique d'ajouter la téléphonie d'entreprise et les appels à leurs environnements Microsoft 365 GCC High.

Bien que CallTower ne remplace pas le travail d'un C3PAO, d'un consultant ou d'une équipe de sécurité interne, et que nos solutions ne rendent pas une organisation conforme au CMMC à elles seules, CallTower fournit une base de communication sécurisée, fiable et conforme pour faciliter l'obtention de la conformité CMMC pour les entrepreneurs gouvernementaux, tout en modernisant la collaboration et les communications vocales.

Conçu spécifiquement pour les environnements infonuagiques gouvernementaux et les interfaces utilisateur contrôlées (CUI).

L'offre Teams GCC High de CallTower est conçue pour fonctionner dans des environnements où des informations non classifiées contrôlées (CUI) sont gérées et prend en charge les cadres de sécurité fédéraux tels que FedRAMP, ITAR et NIST 800-171. Cela permet aux entrepreneurs d'aligner leur environnement de communication sur des objectifs de conformité plus larges.

Voix cloud d'entreprise au sein du GCC High

CallTower offre le routage direct au sein de GCC High, permettant aux entreprises de centraliser la collaboration et la téléphonie dans un environnement unique. Cela simplifie l'entretien de plusieurs plateformes et réduit les risques liés à l'interconnexion des systèmes.

L'expertise reconnue du CCG réduit les risques de déploiement

CallTower fournit des solutions de routage direct au sein du GCC High depuis 2019 et a développé une expertise pointue en matière de mise en œuvre de solutions vocales dans les environnements infonuagiques gouvernementaux. Cette expérience permet aux fournisseurs d'éviter des erreurs de déploiement coûteuses et d'accélérer l'adoption.

Réduction du fardeau des infrastructures et de la complexité opérationnelle

La solution de routage direct dans le nuage de CallTower élimine le besoin d'infrastructures traditionnelles tout en simplifiant la gestion et les opérations courantes. Les entreprises peuvent ainsi consacrer plus de temps et de ressources à des initiatives axées sur leur mission.

Surveillance et assistance 24 heures sur 24, 7 jours sur 7, 365 jours par année

CallTower assure une surveillance continue par le biais de ses centres d'opérations réseau, ainsi qu'une assistance 24 heures sur 24, 7 jours sur 7. Cela allège la charge opérationnelle des équipes informatiques internes et garantit une disponibilité maximale lorsque les communications sont critiques.

Comment se préparer à la phase 2 de la certification CMMC

Déterminez votre niveau de CMMC requis

Avant d'investir dans des mesures correctives, les organisations doivent identifier le niveau CMMC applicable à leurs contrats et à leurs opérations commerciales.

Les trois niveaux CMMC

NIVEAU 1

Axé sur la protection des renseignements contractuels fédéraux (FCI).

NIVEAU 2

Axé sur la protection des renseignements non classifiés contrôlés (CUI) et l'alignement sur les exigences de la norme NIST SP 800-171.

NIVEAU 3

Conçu pour les entreprises sous-traitantes intervenant dans des programmes très sensibles et pouvant nécessiter des évaluations menées par le gouvernement.

Comment identifier vos besoins

  • Examiner les contrats et appels d'offres existants du ministère de la Défense.
  • Identifiez si votre organisation gère les FCI, les CUI ou les deux.
  • Examinez les clauses DFARS comprises dans les contrats.
  • Il est recommandé de coordonner avec les agents contractuels et les entrepreneurs principaux.
  • Document où sont stockées, traitées ou transmises des renseignements sensibles.

Erreurs à éviter pour les entrepreneurs

  • En supposant que tous les contrats exigent le même niveau de certification.
  • Sous-estimer la portée des systèmes qui gèrent les informations non classifiées contrôlées.
  • Sans tenir compte des exigences relatives aux sous-traitants et à la chaîne d'approvisionnement.
  • Attendre que les exigences de certification figurent dans un contrat avant de se préparer.

Comment se préparer à la phase 2 de la certification CMMC

Effectuer une évaluation de l'état de préparation

Une évaluation de l'état de préparation aide les organisations à comprendre où elles se situent avant de procéder à une évaluation formelle.

Mesure de la mise en œuvre du contrôle du courant

  • Examiner les contrôles de sécurité actuels par rapport aux exigences CMMC applicables.
  • Évaluer la maturité des politiques et leur mise en œuvre opérationnelle.
  • Évaluer les contrôles techniques, les capacités de surveillance et les pratiques des utilisateurs.
  • S'assurer que les procédures de sécurité sont respectées de manière constante.

Effectuer une analyse des écarts

  • Comparer les contrôles actuels aux contrôles requis.
  • Identifier les documents manquants.
  • Examiner les configurations techniques et les limites du système.
  • Confirmer que des preuves peuvent être produites pour chaque contrôle.

Priorisation des carences potentielles en matière de risques

  • Lacunes en matière d'authentification multifacteurs.
  • Pratiques de contrôle d'accès insuffisantes.
  • Journalisation d'audit manquante.
  • Processus de réponse aux incidents incomplets.
  • Points de terminaison non gérés ou systèmes non pris en charge.
  • Absence de procédures documentées.

Comment se préparer à la phase 2 de la certification CMMC

Constituer un dossier de documentation prêt pour l'évaluation

De nombreuses organisations constatent que, lors d'une évaluation, c'est la documentation, et non la technologie, qui devient leur principal obstacle.

Politiques et procédures types pour soutenir les objectifs

  • Politiques de sécurité de l'information
  • Plans d'intervention en cas d'incident
  • Politiques de gestion de la configuration
  • Politiques de gestion des fournisseurs et des tiers
  • procédures de contrôle d'accès
  • Documentation de gestion des risques
  • procédures de formation et de sensibilisation

À quoi les évaluateurs de preuves peuvent s'attendre

01 Plans de sécurité du système (PSS)
02 Schémas de réseau
03 Configurations de sécurité
04 journaux d'audit
05 Rapports d'évaluation de la vulnérabilité
06 Registres des risques
07 Dossiers d'entraînement
08 Résultats des tests de réponse aux incidents

  • Faire le suivi des mises à jour et des approbations.
  • Maintenir le contrôle de version.
  • Définir la propriété du document.
  • Créer un référentiel documentaire centralisé unique.
  • Assurer la visibilité de la direction sur l'état de préparation.

Comment se préparer à la phase 2 de la certification CMMC

Préparez-vous à l'évaluation C3PAO

Les organisations devraient considérer la préparation à une évaluation formelle comme un projet structuré, et non comme un point de contrôle final de la conformité.

Qu'est-ce qu'un C3PAO fait ?

Un C3PAO est un organisme d'évaluation accrédité, autorisé à effectuer des évaluations de certification de niveau 2 et à vérifier la mise en œuvre des contrôles requis. Les résultats de l'évaluation sont documentés et soumis conformément aux procédures officielles du CMMC.

Comment fonctionnent généralement les évaluations

  • Le périmètre de l'évaluation est défini.
  • La documentation est examinée.
  • Des entretiens sont menés.
  • Les preuves techniques sont validées.
  • Les résultats sont documentés.
  • Toute activité corrective autorisée est mise en œuvre conformément aux règles du programme.

Problèmes potentiels soulevés lors des évaluations

  • SSP incomplets.
  • Des politiques qui existent, mais qui ne sont pas mises en œuvre.
  • Preuves manquantes concernant les contrôles mis en œuvre.
  • Mauvaise gestion des stocks d'actifs.
  • Dossiers de formation des utilisateurs insuffisants.
  • Documentation insuffisante des activités de sécurité récurrentes.

Préparation organisationnelle

La technologie et la documentation à elles seules ne permettent pas d'effectuer des évaluations réussies. L'engagement de l'organisation est tout aussi important.

Meilleures pratiques de leadership exécutif

  • Faites de la cybersécurité une priorité pour votre entreprise.
  • Financer les activités de redressement.
  • Attribuer les responsabilités en matière de préparation au CMMC.
  • Examinez régulièrement les indicateurs de préparation.
  • Comprendre les risques contractuels liés au non-respect des obligations.

Sensibilisation et formation des employés

  • Former les employés aux exigences en matière de traitement des informations non classifiées contrôlées.
  • Organiser des formations régulières de sensibilisation à la sécurité.
  • Renforcer les procédures de signalement des incidents.
  • Inclure le personnel dont les fonctions relèvent du champ d'application de l'évaluation ou impliquent des FCI/CUI.

Établir une conformité continue

  • Effectuer des évaluations internes régulières.
  • Examinez régulièrement les contrôles.
  • Tenir à jour la documentation.
  • Surveillez les changements réglementaires émergents.
  • Considérez le CMMC comme un programme opérationnel continu plutôt qu'un effort de certification ponctuel.