Les entrepreneurs et sous-traitants du DIB doivent démontrer leur conformité au CMMC s’ils souhaitent continuer à travailler avec le département de la Défense des États-Unis. Bien que la conformité au CMMC soit plus facile à dire qu’à faire, il y a de bonnes nouvelles. Si le coût de la conformité au CMMC peut sembler décourageant, les répercussions de la non-conformité sont encore plus coûteuses.

Kiteworks est particulièrement qualifié pour vous aider à atteindre la conformité au CMMC. En tant que solution autorisée FedRAMP Moderate pour le partage sécurisé de fichiers, la messagerie électronique sécurisée, SFTP, et le transfert de fichiers sécurisé géré (MFT), le réseau de contenu privé Kiteworks offre une sécurité avancée et prend en charge les exigences directement. Explorez ci-dessous nos nombreuses ressources sur la conformité au CMMC.

Communications de contenu sensible et conformité CMMC 2.0

En tant que sous-traitant de la base industrielle de défense (DIB), il est crucial de garantir la sécurité et la gestion appropriée des informations sensibles pour maintenir la conformité avec le cadre de la Certification de maturité en cybersécurité (CMMC) 2.0. Voici certains des plus grands défis rencontrés par les sous-traitants de la DIB en matière de conformité CMMC 2.0 et de leurs communications de contenu sensible.

Utiliser Kiteworks pour accélérer votre parcours de conformité au CMMC 2.0


Questions Fréquentes

Le CMMC 2.0 est une mise à jour du Cybersecurity Maturity Model Certification (CMMC) initialement publié en janvier 2021. C’est la méthode utilisée par le Département de la Défense (DoD) pour exiger des organisations de la chaîne d’approvisionnement du DoD qu’elles protègent les informations des contrats fédéraux (FCI) et les informations non classifiées contrôlées (CUI) au niveau approprié déterminé (il y a trois niveaux dans le CMMC 2.0). Le CMMC 2.0 restructure les niveaux de maturité du CMMC en éliminant deux des cinq notations originales, améliore les protocoles d’évaluation pour réduire les coûts pour les entrepreneurs et introduit un chemin plus flexible vers la certification grâce aux Plans d’Action & Jalons (POA&M).

La conformité aux normes NIST est imposée comme exigence contractuelle par l’inclusion de clauses telles que FAR 52.204-21 et DFARS 252.204-7012. Les exigences du CMMC aboutissent à une auto-évaluation de l’entrepreneur, ou à une évaluation par un tiers via une Organisation d’Évaluation Tierce Partie CMMC (C3PAO), pour déterminer si la norme NIST applicable (telle qu’identifiée par la clause DFARS) a été respectée. Sous CMMC 2.0, une évaluation de niveau 2 sera menée contre la norme NIST SP 800-171 et une évaluation de niveau 3 sera basée sur un sous-ensemble des exigences NIST SP 800-172.

Un CMMC C3PAO est une Organisation d’Évaluation Tierce Partie CMMC (C3PAO) autorisée et certifiée par le Corps d’Accréditation CMMC (CMMC-AB) pour effectuer des évaluations des entrepreneurs et sous-traitants cherchant à obtenir la certification pour démontrer la conformité avec la norme CMMC. Les C3PAOs sont chargés d’évaluer et de certifier que les entreprises de la base industrielle de la défense (DIB) ont satisfait aux exigences de cybersécurité de la norme CMMC. Leurs responsabilités incluent l’évaluation et la délivrance de certificats d’adhésion à la norme CMMC. Le C3PAO doit également examiner et certifier les rapports d’audit et d’auto-évaluation de l’entrepreneur ou du sous-traitant basés sur le modèle de maturité en cybersécurité du DoD. Le C3PAO doit aussi être capable de recommander et de mettre en œuvre des actions correctives si nécessaire.

Le CMMC 2.0 s’applique à tous les tiers au sein de la chaîne d’approvisionnement de la défense, y compris les entrepreneurs, les fournisseurs et tout autre tiers contracté en relation avec le soutien du département de la défense (DoD). Toutes les organisations civiles qui font affaire avec le DoD doivent se conformer au CMMC 2.0, en fonction du type de CUI et de FCI qu’elles traitent et échangent. La liste des entités comprend :

  • Entrepreneurs principaux du DoD
  • Sous-traitants du DoD
  • Fournisseurs à tous les niveaux dans la DIB
  • Petits fournisseurs d’affaires du DoD
  • Fournisseurs commerciaux qui traitent, gèrent ou stockent des CUI
  • Fournisseurs étrangers
  • Membres d’équipe des entrepreneurs du DoD qui gèrent des CUI tels que les prestataires de services informatiques gérés

Selon Kiteworks, travailler avec une Organisation d’Évaluation Tierce Partie CMMC (C3PAO) offre plusieurs avantages pour les organisations cherchant à obtenir la certification selon les normes CMMC 2.0 :

  • Expertise : Un évaluateur tiers certifié a une vaste expérience dans l’évaluation des programmes de cybersécurité dans de multiples industries et peut fournir un aperçu précieux des meilleures pratiques pour atteindre la conformité CMMC.
  • Objectivité : Un évaluateur tiers indépendant fournit un retour impartial sur la posture de sécurité d’une organisation qui peut aider à identifier les domaines où des améliorations sont nécessaires pour répondre à des contrôles CMMC spécifiques, réussir un audit de conformité CMMC et atteindre la conformité CMMC.
  • Économies de coûts : Travailler avec un évaluateur tiers certifié peut permettre de gagner du temps et de l’argent par rapport à l’embauche de personnel interne ou de consultants qui peuvent ne pas avoir d’expertise dans l’évaluation des programmes de cybersécurité, la réalisation d’audits de conformité CMMC ou même la démonstration de la conformité CMMC.
  • Efficacité : Un évaluateur tiers certifié peut rapidement identifier les lacunes dans la posture de sécurité d’une organisation, aidant ainsi à réduire le temps de préparation pour la conformité CMMC.
  • Tranquillité d’esprit : Avoir un évaluateur tiers indépendant qui examine le programme de cybersécurité d’un fournisseur du DoD procure une tranquillité d’esprit, en s’assurant que les organisations ont pris toutes les mesures nécessaires pour atteindre la conformité CMMC.

 

Sécurisez vos communications de contenu sensible

Get started.

It’s easy to start ensuring regulatory compliance and effectively managing risk with Kiteworks. Join the thousands of organizations who feel confident in their content communications platform today. Select an option below.

Lancez-vous.

Avec Kiteworks, se mettre en conformité règlementaire et bien gérer les risques devient un jeu d’enfant. Rejoignez dès maintenant les milliers de professionnels qui ont confiance en leur plateforme de communication de contenu. Cliquez sur une des options ci-dessous.

Jetzt loslegen.

Mit Kiteworks ist es einfach, die Einhaltung von Vorschriften zu gewährleisten und Risiken effektiv zu managen. Schließen Sie sich den Tausenden von Unternehmen an, die sich schon heute auf ihre Content-Kommunikationsplattform verlassen können. Wählen Sie unten eine Option.

Get A Demo