Liste de contrôle CMMC 2.0 : tous les domaines, point par point
Ceci est une checklist opérationnelle, pas un récit. Si vous cherchez le déroulement séquentiel d’un projet de certification CMMC 2.0, de la première évaluation au maintien en conditions opérationnelles, consultez notre feuille de route CMMC 2.0. Cette page est le document de référence à utiliser une fois le projet lancé — organisé par domaine de contrôle, avec des points précis à vérifier, suivre et cocher au fur et à mesure.
Remarque : les exigences de certification tierce de la Phase 2 du CMMC ont été suspendues par le Department of War en juillet 2026, dans l’attente d’un réexamen du programme. Les exigences d’auto-évaluation et vos obligations sous-jacentes au titre du NIST SP 800-171 ne sont pas affectées. Consultez La Phase II du CMMC est suspendue. Pas vos obligations DFARS. pour le statut actuel du programme.
Résumé exécutif
Idée principale : le CMMC 2.0 Niveau 2 exige une mise en œuvre démontrable des 110 contrôles NIST SP 800-171, répartis sur 14 domaines. Cette checklist décompose chaque domaine en points précis et vérifiables afin que vous puissiez suivre exactement ce qui est mis en œuvre, ce qui est documenté et ce qui reste ouvert.
Pourquoi c’est important : un évaluateur C3PAO — ou votre propre auto-évaluation — n’évalue pas la « conformité CMMC » comme un simple oui/non. Chaque contrôle est évalué individuellement, et une lacune dans un seul domaine peut bloquer la certification. Parcourir cette checklist domaine par domaine permet d’identifier précisément vos points faibles avant qu’un évaluateur ne les découvre.
Points clés à retenir
- La conformité CMMC s’évalue contrôle par contrôle, pas comme un tout indivisible. Un évaluateur examine chacun des 110 contrôles individuellement au regard de votre System Security Plan. Une posture solide sur neuf domaines ne compense pas une lacune réelle sur un dixième — chaque domaine doit tenir la route indépendamment.
- La visibilité sur les flux de données est le prérequis que cette checklist suppose déjà acquis. Impossible de cocher précisément les points de Contrôle d’accès ou d’Audit et responsabilité si vous ne connaissez pas tous les systèmes où résident réellement les CUI ou FCI — y compris les emails, le partage de fichiers et les formulaires web, souvent négligés au profit des bases de données et applications principales.
- La documentation compte autant que le contrôle technique lui-même. Un contrôle mis en œuvre mais non documenté dans votre SSP est, aux yeux d’un évaluateur, indiscernable d’un contrôle inexistant. Chaque point ci-dessous comporte à la fois un volet « le faire » et un volet « le documenter ».
- Les lacunes ne sont pas des échecs si elles sont correctement suivies. Un POA&M documenté avec un calendrier de remédiation réaliste constitue un état acceptable pour un contrôle pas encore pleinement mis en œuvre. Une lacune non documentée, découverte par l’évaluateur plutôt que déclarée par vous, est un problème bien plus grave.
- Cette checklist est un document vivant, pas un exercice ponctuel. Des contrôles conformes aujourd’hui peuvent dériver hors conformité à mesure que les systèmes, le personnel et les fournisseurs évoluent. Revisitez cette checklist à intervalles réguliers, pas uniquement avant une évaluation planifiée.
Avant de commencer
Confirmez deux points avant de parcourir les checklists par domaine ci-dessous, car ils déterminent quels éléments s’appliquent réellement à vous.
☐ Confirmez le niveau CMMC requis. Le Niveau 1 s’applique si vous traitez uniquement des Federal Contract Information (FCI). Le Niveau 2 s’applique si vous traitez des Controlled Unclassified Information (CUI) — cette checklist est construite autour de l’exigence complète de 110 contrôles du Niveau 2. Le Niveau 3 ajoute des contrôles renforcés par-dessus le Niveau 2. Vérifiez directement les termes de votre contrat ou les exigences de flow-down de votre donneur d’ordre.
☐ Inventoriez chaque système en contact avec des CUI ou FCI. Cela inclut les systèmes évidents (serveurs de fichiers, bases de données) et ceux souvent négligés (emails, plateformes de partage de fichiers, transfert de fichiers géré, formulaires web collectant des données de partenaires, et tout outil d’IA ayant accès à ces systèmes). Impossible de compléter précisément la checklist ci-dessous sans cet inventaire.
Contrôle d’accès (AC)
☐ Limiter l’accès au système aux seuls utilisateurs, processus et appareils autorisés.
☐ Limiter l’accès aux types de transactions et fonctions que les utilisateurs autorisés sont habilités à exécuter (moindre privilège).
☐ Contrôler le flux des CUI conformément aux autorisations approuvées.
☐ Séparer les tâches des individus pour réduire le risque d’activité malveillante sans collusion.
☐ Appliquer le principe du moindre privilège pour tous les comptes et processus, y compris les comptes privilégiés.
☐ Limiter les tentatives de connexion infructueuses et appliquer un verrouillage automatique de session après une période d’inactivité définie.
☐ Contrôler les connexions aux systèmes externes et surveiller les sessions d’accès à distance.
☐ Documenter toutes les politiques de contrôle d’accès dans votre SSP, y compris qui examine et approuve les demandes d’accès.
Pour en savoir plus sur le domaine Contrôle d’accès pour la conformité CMMC.
Audit et responsabilité (AU)
☐ Créer et conserver des journaux d’audit système suffisants pour permettre la surveillance, l’analyse, l’investigation et le signalement d’activités illicites ou non autorisées.
☐ Garantir que les actions des utilisateurs individuels du système peuvent être tracées de manière unique, afin qu’ils puissent être tenus responsables de leurs actes.
☐ Revoir et mettre à jour périodiquement les événements journalisés à mesure que vos systèmes et le paysage des menaces évoluent.
☐ Protéger les journaux d’audit et les outils de journalisation contre les accès, modifications et suppressions non autorisés.
☐ Corréler les enregistrements d’audit entre plusieurs systèmes pour obtenir une chronologie unifiée lors d’une investigation.
☐ Confirmer que vos journaux d’audit sont consolidés et consultables en un seul endroit, et non dispersés entre des systèmes sans format unifié qu’un évaluateur puisse examiner efficacement.
Pour en savoir plus sur le domaine Audit et responsabilité pour la conformité CMMC.
Gestion de configuration (CM)
☐ Établir et maintenir des configurations de référence pour tous les systèmes traitant des CUI.
☐ Établir et appliquer des paramètres de configuration de sécurité pour les produits informatiques.
☐ Suivre, examiner, approuver et journaliser toutes les modifications apportées aux systèmes de l’organisation.
☐ Analyser l’impact sur la sécurité des modifications avant leur mise en œuvre.
☐ Restreindre, désactiver ou empêcher l’utilisation de programmes, fonctions, ports, protocoles et services non essentiels.
☐ Appliquer le principe de fonctionnalité minimale en configurant les systèmes pour ne fournir que les capacités essentielles.
Pour en savoir plus sur le domaine Gestion de configuration pour la conformité CMMC.
Identification et authentification (IA)
☐ Identifier de manière unique les utilisateurs du système, les processus agissant pour leur compte et les appareils.
☐ Authentifier l’identité des utilisateurs, processus et appareils avant d’autoriser l’accès.
☐ Appliquer l’authentification multifacteur pour les accès locaux et réseau aux comptes privilégiés, et pour les accès réseau aux comptes non privilégiés.
☐ Appliquer une complexité minimale des mots de passe et une fréquence de renouvellement, ou utiliser des méthodes d’authentification sans mot de passe répondant à une norme équivalente.
☐ Empêcher la réutilisation des identifiants et mots de passe pendant une période définie.
☐ Masquer l’affichage des informations d’authentification (aucun mot de passe visible lors de la saisie).
Pour en savoir plus sur le domaine Identification et authentification pour la conformité CMMC.
Protection des supports (MP)
☐ Protéger (contrôler physiquement et stocker de manière sécurisée) les supports système contenant des CUI, papier comme numérique.
☐ Limiter l’accès aux CUI sur les supports système aux utilisateurs autorisés.
☐ Assainir ou détruire les supports système contenant des CUI avant leur mise au rebut ou réutilisation.
☐ Marquer les supports avec les mentions CUI nécessaires et les limitations de diffusion.
☐ Contrôler l’accès aux supports contenant des CUI et assurer leur traçabilité lors du transport hors des zones contrôlées.
Pour en savoir plus sur le domaine Protection des supports pour la conformité CMMC.
Sécurité du personnel (PS)
☐ Filtrer les individus avant de leur accorder l’accès aux systèmes contenant des CUI.
☐ Garantir que les CUI et les systèmes qui les contiennent sont protégés pendant et après les mouvements de personnel, comme un départ ou une mutation.
☐ Documenter les procédures de départ, y compris la révocation immédiate des accès en cas de fin de contrat.
Pour en savoir plus sur le domaine Sécurité du personnel pour la conformité CMMC.
Protection physique (PE)
☐ Limiter l’accès physique aux systèmes, équipements et environnements d’exploitation aux seuls individus autorisés.
☐ Escorter les visiteurs et surveiller leur activité, en conservant des journaux d’audit des accès physiques.
☐ Contrôler et gérer les dispositifs d’accès physique (clés, badges, codes d’accès).
☐ Appliquer des mesures de protection des CUI sur les sites de travail alternatifs, y compris le télétravail.
Pour en savoir plus sur le domaine Protection physique pour la conformité CMMC.
Évaluation des risques (RA)
☐ Évaluer périodiquement les risques pour les opérations, les actifs et les individus de l’organisation liés à l’exploitation de vos systèmes.
☐ Rechercher périodiquement les vulnérabilités des systèmes et applications, et lorsque de nouvelles vulnérabilités sont identifiées.
☐ Remédier aux vulnérabilités identifiées selon un calendrier documenté basé sur le risque.
☐ Documenter votre processus d’évaluation des risques et ses résultats — c’est l’un des documents les plus fréquemment demandés lors des évaluations C3PAO.
Pour en savoir plus sur le domaine Évaluation des risques pour la conformité CMMC.
Évaluation de la sécurité (CA)
☐ Évaluer périodiquement les contrôles de sécurité pour déterminer s’ils sont efficaces dans leur application.
☐ Élaborer et mettre en œuvre des plans d’action (POA&Ms) pour corriger les défaillances et réduire ou éliminer les vulnérabilités.
☐ Surveiller les contrôles de sécurité en continu pour garantir leur efficacité durable.
☐ Maintenir à jour un System Security Plan (SSP) décrivant les limites du système, les environnements d’exploitation et la façon dont chaque contrôle est mis en œuvre.
Pour en savoir plus sur le domaine Évaluation de la sécurité pour la conformité CMMC.
Protection des systèmes et des communications (SC)
☐ Surveiller, contrôler et protéger les communications aux frontières externes et aux frontières internes clés.
☐ Mettre en place des sous-réseaux pour les composants système accessibles publiquement, séparés des réseaux internes.
☐ Utiliser une cryptographie validée FIPS (FIPS 140-3) pour protéger la confidentialité des CUI au repos et en transit.
☐ Établir et gérer les clés cryptographiques conformément aux exigences applicables — vérifiez si votre gestion des clés inclut une protection matérielle (HSM ou équivalent).
☐ Empêcher les transferts d’informations non autorisés ou non intentionnels via des ressources système partagées.
Pour en savoir plus sur le domaine Protection des systèmes et des communications pour la conformité CMMC.
Intégrité des systèmes et de l’information (SI)
☐ Identifier, signaler et corriger les failles système en temps opportun.
☐ Assurer une protection contre les codes malveillants aux emplacements appropriés des systèmes de l’organisation.
☐ Surveiller les systèmes, y compris les communications entrantes et sortantes, pour détecter toute utilisation non autorisée.
☐ Mettre à jour les mécanismes de protection contre les codes malveillants dès la disponibilité de nouvelles versions.
Pour en savoir plus sur le domaine Intégrité des systèmes et de l’information pour la conformité CMMC.
Réponse aux incidents (IR)
☐ Établir une capacité opérationnelle de gestion des incidents, incluant préparation, détection, analyse, confinement, récupération et activités de réponse aux utilisateurs.
☐ Suivre, documenter et signaler les incidents aux responsables et autorités désignés, internes et externes, selon les exigences.
☐ Confirmer que votre processus de signalement des incidents respecte l’exigence de notification sous 72 heures prévue par le DFARS 252.204-7012 pour les incidents cyber impliquant des informations de défense couvertes.
Pour en savoir plus sur le domaine Réponse aux incidents pour la conformité CMMC.
Sensibilisation et formation (AT)
☐ Veiller à ce que le personnel soit sensibilisé aux risques de sécurité liés à ses activités et aux politiques applicables.
☐ Dispenser une formation de sensibilisation à la sécurité dès l’embauche et la renouveler au moins chaque année.
☐ Dispenser une formation adaptée aux rôles pour le personnel ayant des responsabilités de sécurité assignées.
Pour en savoir plus sur le domaine Sensibilisation et formation pour la conformité CMMC.
Maintenance (MA)
☐ Effectuer la maintenance des systèmes de l’organisation selon des procédures contrôlées et documentées.
☐ Exiger l’authentification multifacteur pour les sessions de maintenance à distance.
☐ Superviser les activités de maintenance réalisées par du personnel ne disposant pas de l’habilitation d’accès requise.
Pour en savoir plus sur le domaine Maintenance pour la conformité CMMC.
Comment Kiteworks répond à cette checklist
Kiteworks couvre près de 90 % des exigences CMMC 2.0 Niveau 2 dès l’installation, répondant directement à plusieurs des domaines ci-dessus sans nécessiter un outil distinct pour chacun.
Contrôle d’accès et Identification et authentification : un moteur unifié de politiques de données (Data Policy Engine) applique de manière cohérente le contrôle d’accès basé sur les rôles et les attributs, le moindre privilège et l’authentification multifacteur sur l’ensemble des canaux — email sécurisé, partage de fichiers sécurisé, transfert de fichiers géré et SFTP.
Audit et responsabilité, Évaluation de la sécurité : une piste d’audit unique, consolidée et immuable couvre tous les canaux, vous offrant un point unique pour démontrer la conformité plutôt que de rapprocher des journaux dispersés entre systèmes déconnectés.
Protection des systèmes et des communications : chiffrement AES-256 au niveau du fichier et du disque, modules cryptographiques validés FIPS 140-3, et clés de chiffrement détenues par le client, avec intégration HSM optionnelle pour une gestion des clés adossée au matériel.
Intégrité des systèmes et de l’information : surveillance continue et détection des anomalies sur l’ensemble des canaux d’échange de données sensibles, avec intégration SIEM pour une visibilité élargie à l’échelle de l’organisation.
Pour découvrir comment Kiteworks répond précisément à vos points de checklist encore ouverts, planifiez une démonstration personnalisée.
Questions fréquentes
Le CMMC 2.0 Niveau 2 exige la mise en œuvre des 110 contrôles de sécurité spécifiés dans le NIST SP 800-171, répartis sur 14 domaines : Contrôle d’accès, Audit et responsabilité, Sensibilisation et formation, Gestion de configuration, Identification et authentification, Réponse aux incidents, Maintenance, Protection des supports, Sécurité du personnel, Protection physique, Évaluation des risques, Évaluation de la sécurité, Protection des systèmes et des communications, et Intégrité des systèmes et de l’information. Chaque contrôle est évalué individuellement — par auto-évaluation ou certification tierce C3PAO, selon les exigences du programme.
Le document principal est votre System Security Plan (SSP), qui décrit la manière dont votre organisation met en œuvre chacun des 110 contrôles requis. Pour tout contrôle pas encore pleinement mis en œuvre, un Plan of Action and Milestones (POA&M) documente les étapes de remédiation et le calendrier associé. Les évaluateurs demandent aussi couramment les journaux d’audit démontrant que les contrôles d’accès et la surveillance fonctionnent comme décrit, des preuves de suivi des formations de sensibilisation à la sécurité, la documentation de réponse aux incidents, et les configurations de référence. Un point de checklist « fait » mais non documenté dans le SSP est fonctionnellement invisible pour un évaluateur.
Une feuille de route décrit la séquence d’un projet de certification CMMC — déterminer votre niveau, évaluer les écarts, remédier, vérifier, puis maintenir la conformité dans le temps, dans cet ordre. Une checklist est un outil de référence pour parcourir les points précis et granulaires de ce processus — les contrôles individuels des 14 domaines à mettre en œuvre et documenter. Utilisez la feuille de route pour comprendre le parcours global, et cette checklist comme document de travail une fois que vous évaluez et corrigez activement les écarts.
Des contrôles conformes aujourd’hui peuvent dériver hors conformité à mesure que les systèmes, le personnel et les fournisseurs évoluent — un nouvel employé intégré sans revue d’accès appropriée, un système reconfiguré sans mise à jour du SSP, une relation fournisseur ajoutée sans documentation du nouveau flux de CUI. Les organisations dotées de programmes de conformité matures revisitent cette checklist CMMC selon un rythme interne régulier, pas uniquement avant une évaluation de recertification planifiée. Les certifications de Niveau 2 et Niveau 3 exigent une recertification triennale, mais les contrôles sous-jacents doivent rester efficaces en continu entre-temps.
Ressources complémentaires
- Article de blog Conformité CMMC pour les petites entreprises : défis et solutions
- Article de blog Guide de conformité CMMC pour les fournisseurs de la DIB
- Article de blog Exigences d’audit CMMC : ce que les évaluateurs recherchent pour juger votre préparation CMMC
- Guide Cartographie de conformité CMMC 2.0 pour les communications de contenu sensible
- Article de blog Le coût réel de la conformité CMMC : ce que les sous-traitants de la défense doivent budgétiser