La phase 2 de la certification CMMC (Cybersecurity Maturity Model Certification) n’est plus une question que les sous-traitants peuvent se permettre de remettre à plus tard. La date de mise en œuvre ayant désormais été annoncée pour le [Date], les sous-traitants du secteur de la défense disposent désormais d’un calendrier précis et d’une raison impérieuse d’agir rapidement.
La bonne nouvelle, c’est que la préparation à la phase 2 ne doit pas nécessairement être perçue comme une tâche insurmontable. En comprenant les changements à venir, en évaluant la situation actuelle de leur organisation et en mettant en place la documentation, les justificatifs et les infrastructures technologiques adéquats, les entrepreneurs peuvent placer leur équipe dans une position bien plus solide avant que les exigences de la phase 2 en matière d’auto-évaluation et d’évaluation par des tiers ne commencent à figurer dans les contrats.
Que signifie la « PHASE 2 » ?
La phase 1 s'est principalement concentrée sur les auto-évaluations et les attestations des prestataires.
La phase 2 introduit un changement majeur pour de nombreuses organisations traitant des informations classées (CUI) en imposant la réalisation d'évaluations indépendantes par des organismes d'évaluation tiers certifiés (C3PAO), au lieu de se fonder uniquement sur une auto-attestation.
Les organisations souhaitant obtenir la certification de niveau 2 doivent démontrer que les mesures de contrôle requises par la norme NIST SP 800-171 sont mises en œuvre et étayées par des preuves vérifiables.
Les organisations qui traitent, stockent ou transmettent des informations classifiées (CUI) dans le cadre de contrats avec le ministère de la Défense (DoD) sont les plus susceptibles d’être concernées par la phase 2. Les maîtres d’œuvre, les fournisseurs de technologies, les bureaux d’études, les fabricants, les prestataires logistiques et de nombreux acteurs de la base industrielle de défense (DIB) seront probablement les plus touchés, car la capacité à obtenir la certification sera désormais directement liée à l’éligibilité aux contrats et à la participation à la chaîne d’approvisionnement.
Même si les dates de mise en œuvre venaient à changer, les organisations qui attendent les annonces définitives risquent de se retrouver en concurrence pour obtenir les services d'évaluateurs et les ressources de mise en conformité, dont le nombre est limité.
Que se passe-t-il si vous n'êtes pas prêt ?
Les organisations qui ne se préparent pas sont confrontées à bien plus que de simples défis en matière de conformité. Sans le niveau de certification requis, les sous-traitants risquent de ne plus être éligibles à certains contrats du ministère de la Défense (DoD) ou de ne plus pouvoir continuer à soutenir des programmes nécessitant une vérification CMMC. Les maîtres d'œuvre peuvent également hésiter à faire appel à des sous-traitants incapables de démontrer leur état de préparation, ce qui engendre des risques en aval en termes de chiffre d'affaires et de partenariats.
Sur le plan opérationnel, attendre la dernière minute entraîne souvent des projets de sécurité menés à la hâte, des coûts de remédiation imprévus, des difficultés de recrutement et des retards dans les évaluations. Les risques liés à la concurrence peuvent être tout aussi importants. Les prestataires qui parviennent à se préparer tôt peuvent continuer à saisir des opportunités tandis que leurs concurrents s'efforcent de combler leurs failles de sécurité. Les organisations qui présentent de manière inexacte leur niveau de cybersécurité peuvent également s'exposer à des risques contractuels et juridiques liés aux attestations de cybersécurité et aux réclamations en matière de conformité.
Aspects techniques à prendre en compte pour les entrepreneurs : pourquoi choisir CallTower ?
La préparation à la norme CMMC ne se résume pas à un simple exercice politique ; l’architecture technologique joue un rôle essentiel. Les prestataires ont besoin d’outils de communication et de collaboration adaptés pour répondre aux exigences de sécurité liées aux missions gouvernementales. C’est là que CallTower peut vous aider.
CallTower propose la fonctionnalité « Direct Routing » de Microsoft Teams pour GCC High, offrant ainsi aux prestataires un moyen pratique d'intégrer des services de téléphonie d'entreprise et d'appels à leurs environnements Microsoft 365 GCC High.
Bien que CallTower ne se substitue pas au travail d’un C3PAO, d’un consultant ou d’une équipe de sécurité interne, et que nos solutions ne suffisent pas à elles seules à rendre une organisation conforme à la norme CMMC, CallTower offre néanmoins une infrastructure de communication sécurisée, fiable et prête à la mise en conformité, qui facilite l’atteinte de la conformité CMMC pour les prestataires du secteur public, tout en modernisant la collaboration et les communications vocales.
Spécialement conçu pour les environnements cloud destinés au secteur public et les informations classifiées (CUI)
L'offre « Teams GCC High » de CallTower est conçue pour fonctionner dans des environnements où sont traitées des informations classifiées « CUI » (informations de sensibilité contrôlée) et prend en charge les cadres de sécurité fédéraux tels que FedRAMP, ITAR et NIST 800-171. Cela permet aux prestataires de mettre leur environnement de communication en conformité avec des objectifs plus larges en matière de conformité.
Service vocal cloud d'entreprise dans les pays du CCG (niveau élevé)
CallTower propose la fonctionnalité « Direct Routing » au sein de GCC High, ce qui permet aux prestataires de regrouper la collaboration et la téléphonie au sein d'un environnement unique. Cela simplifie la gestion de plusieurs plateformes et réduit les risques liés à des systèmes isolés les uns des autres.
L'expertise avérée de GCC dans ce domaine réduit les risques liés au déploiement
CallTower propose la solution « Direct Routing » dans l'environnement GCC High depuis 2019 et a développé une expertise en matière de mise en œuvre, notamment dans le domaine de l'activation des services vocaux au sein des environnements cloud gouvernementaux. Cette expérience permet aux prestataires d'éviter des erreurs de déploiement coûteuses et d'accélérer l'adoption de la solution.
Réduire la charge liée aux infrastructures et la complexité opérationnelle
La solution « Direct Routing » de CallTower, basée sur le cloud, élimine le recours à une infrastructure traditionnelle tout en simplifiant la gestion et les opérations courantes. Cela permet aux prestataires de consacrer davantage de temps et de ressources à des initiatives axées sur leur mission.
Surveillance et assistance 24 heures sur 24, 7 jours sur 7, 365 jours par an
CallTower assure une surveillance continue grâce à ses centres d'exploitation réseau, ainsi qu'une assistance disponible 24 heures sur 24, 7 jours sur 7 et 365 jours par an. Cela permet d'alléger la charge de travail des équipes informatiques internes et de garantir une disponibilité maximale lorsque les communications sont essentielles.
Comment se préparer à la phase 2 du CMMC
Déterminez le niveau CMMC qui vous est requis
Avant d'investir dans des mesures de mise en conformité, les organisations doivent déterminer quel niveau CMMC s'applique à leurs contrats et à leurs activités.
Les trois niveaux du CMMC
NIVEAU 1
Axé sur la protection des informations relatives aux contrats fédéraux (FCI).
NIVEAU 2
Axé sur la protection des informations non classifiées mais soumises à un contrôle (CUI) et conforme aux exigences de la norme NIST SP 800-171.
NIVEAU 3
Conçu pour les prestataires intervenant dans le cadre de programmes hautement sensibles et pouvant être soumis à des évaluations menées par les pouvoirs publics.
Comment définir vos besoins
- Examiner les contrats et les appels d'offres existants du ministère de la Défense.
- Indiquez si votre organisation traite des informations FCI, des informations CUI, ou les deux.
- Examiner les clauses DFARS figurant dans les contrats.
- Il est recommandé de se concerter avec les responsables des marchés et les maîtres d'œuvre.
- Répertorier les lieux où les informations sensibles sont stockées, traitées ou transmises.
Les erreurs que les entrepreneurs doivent éviter
- En partant du principe que tous les contrats exigent le même niveau de certification.
- Sous-estimer l'ampleur des systèmes qui traitent les informations classifiées (CUI).
- Ne pas tenir compte des exigences des sous-traitants et de la chaîne d'approvisionnement.
- Attendre que les exigences en matière de certification figurent dans un contrat avant de se préparer.
Comment se préparer à la phase 2 du CMMC
Réaliser une évaluation de l'état de préparation
Une analyse de l'état de préparation permet aux organisations de faire le point sur leur situation avant de se lancer dans une évaluation formelle.
Évaluation de la mise en œuvre du contrôle du courant
- Vérifier la conformité des contrôles de sécurité actuels aux exigences applicables du CMMC.
- Évaluer la maturité des politiques et leur mise en œuvre opérationnelle.
- Évaluer les contrôles techniques, les capacités de surveillance et les pratiques des utilisateurs.
- Vérifier que les procédures de sécurité sont systématiquement respectées.
Réalisation d'une analyse des écarts
- Comparer les contrôles actuels aux contrôles requis.
- Identifier les documents manquants.
- Examiner les configurations techniques et les limites du système.
- Vérifier que des justificatifs peuvent être fournis pour chaque contrôle.
Hiérarchisation des lacunes potentielles en matière de risques
- Lacunes en matière d'authentification multifactorielle.
- Des pratiques insuffisantes en matière de contrôle d'accès.
- Absence de journalisation des audits.
- Processus de gestion des incidents incomplets.
- Terminaux non gérés ou systèmes non pris en charge.
- Absence de procédures documentées.
Comment se préparer à la phase 2 du CMMC
Constituer un dossier de documentation prêt pour l'évaluation
De nombreuses organisations constatent que c'est la documentation, et non la technologie, qui constitue leur principal obstacle lors d'une évaluation.
Politiques et procédures types à l'appui des objectifs
- Politiques en matière de sécurité de l'information
- Plans d'intervention en cas d'incident
- Politiques de gestion de la configuration
- Politiques de gestion des fournisseurs et des tiers
- Procédures de contrôle d'accès
- Documentation relative à la gestion des risques
- Procédures de formation et de sensibilisation
Ce à quoi les évaluateurs de preuves peuvent s'attendre
01 Plans de sécurité du système (SSP)
02 Schémas de réseau
03 Configurations de sécurité
04 Journaux d'audit
05 Rapports d'évaluation des vulnérabilités
06 Registres des risques
07 Dossiers de formation
08 Résultats des tests de réponse aux incidents
Pratiques recommandées en matière de gestion des éléments de preuve
- Suivre les mises à jour et les validations.
- Assurer la gestion des versions.
- Définir la propriété d'un document.
- Créer un référentiel de documents unique et centralisé.
- Veiller à ce que la direction dispose d'une vue d'ensemble de l'état de préparation.
Comment se préparer à la phase 2 du CMMC
Préparez-vous à l'évaluation C3PAO
Les organisations devraient considérer la préparation à une évaluation formelle comme un projet structuré, et non comme une simple étape finale de vérification de la conformité.
Le rôle d'un C3PAO
Un C3PAO est un organisme d'évaluation agréé, habilité à réaliser des évaluations de certification de niveau 2 et à vérifier la mise en œuvre des contrôles requis. Les résultats des évaluations sont consignés de manière formelle et transmis dans le cadre des procédures officielles du CMMC.
Comment fonctionnent généralement les évaluations
- Le périmètre de l'évaluation est défini.
- La documentation est examinée.
- Des entretiens sont menés.
- Les preuves techniques sont validées.
- Les résultats sont consignés par écrit.
- Toutes les mesures d'assainissement autorisées sont mises en œuvre conformément aux règles du programme.
Problèmes potentiels identifiés lors des évaluations
- SSP incomplets.
- Des politiques qui existent mais qui ne sont pas mises en œuvre.
- Absence de preuves concernant les contrôles mis en place.
- Mauvaise gestion de l'inventaire des actifs.
- Dossiers de formation des utilisateurs insuffisants.
- Manque de documentation concernant les activités de sécurité récurrentes.
Aborder la question de la préparation organisationnelle
La technologie et la documentation ne suffisent pas à elles seules à garantir la réussite des évaluations. L'engagement de l'organisation est tout aussi important.
Meilleures pratiques en matière de direction exécutive
- Faire de la cybersécurité une priorité pour l'entreprise.
- Financer les mesures de remise en état.
- Attribuer les responsabilités en matière de préparation au CMMC.
- Examinez régulièrement les indicateurs de préparation.
- Comprendre les risques contractuels liés au non-respect des obligations.
Sensibilisation et formation du personnel
- Former les employés aux exigences relatives au traitement des informations confidentielles (CUI).
- Organiser régulièrement des formations de sensibilisation à la sécurité.
- Renforcer les procédures de signalement des incidents.
- Inclure le personnel dont les fonctions relèvent du champ d'application de l'évaluation ou impliquent des informations classifiées (FCI/CUI).
Mise en place d'une conformité permanente
- Réaliser des évaluations internes régulières.
- Vérifiez régulièrement les commandes.
- Tenir à jour la documentation.
- Suivre l'évolution de la réglementation.
- Considérez le CMMC comme un programme opérationnel continu plutôt que comme une démarche de certification ponctuelle.