En novembre 2021, le bureau du sous-secrétaire à la défense pour l'acquisition et le soutien du ministère de la défense des États-Unis (DoD) a publié la v2.0 de la certification du modèle de maturité de la cybersécurité (CMMC), un cadre complet visant à protéger la base industrielle de la défense contre les cyberattaques de plus en plus fréquentes et complexes et à garantir que l'ensemble de notre chaîne d'approvisionnement de la défense nationale est sécurisée et résiliente.
La CMMC exige des entreprises qu'elles obtiennent une certification relative aux meilleures pratiques en matière de cybersécurité et de traitement des informations non classifiées contrôlées (CUI), cette certification déterminant finalement si une entreprise peut se voir attribuer un contrat par le DoD.
Tous les fournisseurs du DoD doivent être certifiés à l'un des trois niveaux, du niveau 1 (Fondamental) au niveau 3 (Expert), sur la base des exigences de sécurité pour les informations non classifiées contrôlées (CUI) de la clause 204-21 du FAR, de la publication spéciale (SP) 800-171 du National Institute of Standards and Technology (NIST) et des contrôles supplémentaires de la publication spéciale 800-172 du NIST, Enhanced Security Requirements for Protecting Controlled Unclassified Information : A Supplement to NIST Special Publication 800-171.
Les entreprises et les organismes d'audit tiers certifiés (C3PAO) peuvent utiliser la plateforme de gestion des risques tiers Prevalent avec des questionnaires intégrés pour évaluer les trois niveaux de certification CMMC.
Niveau 1 - Auto-évaluation réalisée par le fournisseur par rapport à 17 contrôles. Ce niveau de certification est considéré comme fondamental et destiné aux fournisseurs gérant des informations qui ne sont pas critiques pour la sécurité nationale.
Niveau 2 - Un niveau de certification plus avancé effectué par des auditeurs tiers par rapport à 110 contrôles de la norme NIST SP 800-171. Ce niveau est envisagé pour les entreprises qui ont des informations non classifiées contrôlées (CUI).
Niveau 3 - Considéré comme un niveau expert pour les fournisseurs du DoD les plus prioritaires, ce niveau s'appuie sur le niveau 2 en y ajoutant un sous-ensemble de contrôles NIST SP 800-172. Le gouvernement fédéral effectuera les audits pour les entreprises de ce niveau.
Prevalent pour les auditeurs du CMMC
Les auditeurs certifiés CMMC peuvent utiliser la plateforme de gestion des risques des tiers Prevalent avec les trois niveaux de questionnaires de contrôle CMMC inclus.
Prevalent pour les intervenants de la CMMC
Les fournisseurs et les contractants du DoD peuvent utiliser la plateforme de gestion des risques des tiers Prevalent pour effectuer une auto-évaluation de niveau 1 et de niveau 2.
Aligner votre programme TPRM sur les normes ISO, NIST, SOC 2, etc.
Téléchargez ce guide pour passer en revue les exigences spécifiques de 11 autorités différentes en matière de cybersécurité, identifier les capacités du TPRM qui correspondent à chaque exigence et découvrir les meilleures pratiques pour assurer la conformité.
Répondre aux exigences du TPRM de la CMMC
Veuillez consulter le tableau ci-dessous pour obtenir un résumé des exigences CMMC par niveau, organisées par contrôles de sécurité pertinents NIST SP 800-171r2, qui sont inclus en tant que questionnaires intégrés dans la plate-forme Prevalent . Les informations sur le niveau 3 seront publiées par le DoD américain à une date ultérieure et contiendront un sous-ensemble des exigences de sécurité spécifiées dans le NIST SP 800-172.
Contrôle d'accès | |
---|---|
Niveau 1 3.1.1 Contrôle des accès autorisés |
Niveau 2 3.1.3 Contrôle du flux des CUI |
Sensibilisation et formation | |
---|---|
Niveau 1 N/A |
Niveau 2 3.2.1 Sensibilisation au risque basée sur les rôles |
Audit et responsabilité | |
---|---|
Niveau 1 N/A |
Niveau 2 3.3.1 Audit du système |
Gestion de la configuration | |
---|---|
Niveau 1 N/A |
Niveau 2 3.4.1 Bâtiment du système |
Identification et authentification | |
---|---|
Niveau 1 3.5.1 Identification |
Niveau 2 3.5.3 Authentification multi-facteurs |
Réponse aux incidents | |
---|---|
Niveau 1 N/A |
Niveau 2 3.6.1 Traitement des incidents |
Maintenance | |
---|---|
Niveau 1 N/A |
Niveau 2 3.7.1 Effectuer la maintenance |
Protection des médias | |
---|---|
Niveau 1 3.8.3 Élimination des médias |
Niveau 2 3.8.1 Protection des médias |
Sécurité du personnel | |
---|---|
Niveau 1 N/A |
Niveau 2 3.9.1 Filtrer les personnes |
Protection physique | |
---|---|
Niveau 1 3.10.1 Limiter l'accès physique |
Niveau 2 3.10.2 Installation de surveillance |
Évaluation des risques | |
---|---|
Niveau 1 N/A |
Niveau 2 3.11.1 Évaluation des risques |
Évaluation de la sécurité | |
---|---|
Niveau 1 N/A |
Niveau 2 3.12.1 Évaluation des contrôles de sécurité |
Protection des systèmes et des communications | |
---|---|
Niveau 1 3.13.1 Protection des frontières |
Niveau 2 3.13.2 Ingénierie de la sécurité |
Intégrité du système et de l'information | |
---|---|
Niveau 1 3.14.1 Remédiation des failles de sécurité |
Niveau 2 3.14.3 Alertes et avis de sécurité |
La plateforme de gestion des risques des tiersPrevalent propose des questionnaires intégrés pour chaque niveau de certification CMMC. Cela permet au DoD d'évaluer les fournisseurs hautement prioritaires, aux auditeurs d'évaluer leurs clients et aux fournisseurs de s'évaluer et d'évaluer la conformité de leurs fournisseurs par rapport à chaque niveau.
Les C3PAO et le gouvernement fédéral le peuvent :
Tout fournisseur du DoD peut réaliser une auto-évaluation de niveau 1 ou 2 pour :
CMMC v2.0 rationalise les niveaux de certification, élimine les couches de maturité propriétaires et ajuste les responsabilités d'évaluation des risques des tiers. En savoir plus...
Dans ce webinaire, Jeff Dalton, directeur du conseil d'administration de l'organisme d'accréditation du CMMC et président de son...
Comparez votre programme TPRM aux exigences de 11 autorités chargées de la cybersécurité.