L'ère de l'autocertification est révolue
Pendant une décennie, les sous-traitants du secteur de la défense pouvaient, dans une large mesure, attester eux-mêmes de leur niveau de cybersécurité. Cette époque est révolue. La norme CMMC 2.0 remplace l’auto-attestation par des preuves, évaluées de manière indépendante, démontrant que les informations non classifiées contrôlées (CUI) sont bel et bien protégées.
Le programme est également en pleine évolution. Le 13 juillet 2026, le ministère de la Guerre a annoncé la suspension immédiate de la phase 2 du CMMC, qui était prévue pour le 10 novembre 2026. Les étapes de mise en œuvre en cours et à venir sont suspendues pendant la durée de la révision du programme, les recommandations du groupe de travail devant être remises au directeur des systèmes d'information du ministère d'ici la mi-septembre 2026.
Voici ce que la suspension ne modifie pas. La phase 1 reste pleinement en vigueur : les exigences en matière d’auto-évaluation, la clause DFARS 252.204-7012, la conformité à la norme NIST SP 800-171 Rev. 2, la publication des scores SPRS et les déclarations annuelles. Les certifications existantes conservent toute leur valeur. Pendant la suspension, les responsables des marchés publics ne peuvent insérer que les exigences CMMC de niveau 1 (auto-évaluation) ou de niveau 2 (auto-évaluation), et les appels d'offres et contrats en cours comportant des exigences de niveau 2 (C3PAO) ou de niveau 3 sont modifiés afin de les supprimer.
Ces obligations sont donc désormais en vigueur, et la cryptographie est l’un des aspects les plus difficiles à maîtriser. Ce guide pratique explique comment mettre en conformité vos contrôles en matière d’ PKI s et de cryptographie avec les normes CMMC et NIST SP 800-171. Il indique également comment en apporter la preuve lors de la visite d’un évaluateur.
Ce qu'exigent réellement la norme CMMC 2.0 et la spécification NIST SP 800-171
Le CMMC 2.0 est un programme de vérification à plusieurs niveaux du ministère de la Défense (DoW), s'appuyant sur la norme NIST SP 800-171, révision 2. La norme NIST SP 800-171 définit les contrôles de sécurité sous-jacents. Le CMMC est le mécanisme qui permet de vérifier que vous les avez bien mis en œuvre.
En termes simples : la norme NIST SP 800-171 définit « ce qu’il faut faire », tandis que le CMMC consiste à « en apporter la preuve ». La règle définitive du DFARS est entrée en vigueur le 10 novembre 2025 et sera mise en œuvre en quatre phases jusqu’en novembre 2028.
Les trois niveaux du CMMC en bref
- Niveau 1 (FCI uniquement) : auto-évaluation par rapport à 15 pratiques fondamentales en matière de protection des mineurs.
- Niveau 2 (CUI) : les 110 mesures de contrôle de la norme NIST SP 800-171, dont la conformité est généralement vérifiée tous les trois ans par un C3PAO.
- Niveau 3 : ajoute 24 exigences renforcées issues de la norme NIST SP 800-172, évaluées directement par le DIBCAC du ministère de la Défense (DoW) pour les programmes les plus sensibles.
Qui est concerné ?
- Entreprises principales et sous-traitants intervenant sur des installations FCI ou CUI.
- Les fournisseurs de services cloud et de services gérés hébergeant des informations classifiées (CUI) doivent satisfaire à une exigence équivalente au niveau « Modéré » du programme FedRAMP, conformément à la clause DFARS 252.204-7012.
- Les C3PAO et les évaluateurs agréés pour réaliser des évaluations CMMC de niveau 2.
Pourquoi est-ce important aujourd'hui pour la base industrielle de défense ?
Le statut CMMC est une condition d'attribution du marché. La disposition DFARS 252.204-7025 de l'appel d'offres fait du statut CMMC une condition d'éligibilité à l'attribution du marché. La clause contractuelle DFARS 252.204-7021 entrera en vigueur le 10 novembre 2025.
Les responsables des marchés publics peuvent exiger un statut CMMC à jour et un score SPRS avant même d'examiner une offre. Un responsable chargé de la validation doit également remplir chaque année une déclaration de conformité continue dans le système SPRS pour chaque évaluation requise.
L'ampleur du phénomène est considérable. Le DoW estime que bien plus de 80 000 prestataires et sous-traitants devront obtenir une certification de niveau 2 ou 3. Pour la majeure partie de la base industrielle de défense, la préparation en matière de cryptographie est désormais directement liée au chiffre d'affaires.
Validé selon la norme FIPS, et pas seulement conforme à celle-ci
Cette distinction entraîne l’échec d’un plus grand nombre d’évaluations que presque tout autre élément des contrôles cryptographiques. La norme SC.L2-3.13.11 correspond à une exigence notée sur 5 points. En vertu de l’article 32 CFR 170.21(a)(2), elle peut être intégrée dans un plan d’action et de jalons (POA&M) avec un coût de 3 points uniquement lorsque le chiffrement est utilisé mais n’est pas validé selon la norme FIPS. Si aucun chiffrement n’est en place, cette lacune de 5 points ne peut pas être reportée et empêche l’obtention du statut « niveau conditionnel 2 ». Un algorithme peut être conforme à la norme FIPS, ce qui signifie qu’il utilise un algorithme approuvé. Un module cryptographique n’est validé selon la norme FIPS que s’il a été officiellement testé dans le cadre du programme de validation des modules cryptographiques (CMVP) du NIST.
La famille §3.13 (Protection des systèmes et des communications) comporte des obligations cryptographiques directes et constitue l’une des familles les plus difficiles à valider. Les évaluateurs font une distinction très nette entre les deux et recherchent des preuves de validation, et non les arguments marketing d’un fournisseur.
Le calendrier ajoute un caractère d’urgence. Les modules FIPS 140-2 restent valides pendant cinq ans après leur validation, soit jusqu’au 21 septembre 2026, date à laquelle les validations FIPS 140-2 seront transférées vers la liste historique du CMVP. Après cette date, la norme FIPS 140-3 sera la seule norme de modules cryptographiques active au sein du CMVP. Le CMVP autorise la poursuite de l’utilisation des modules historiques dans les systèmes existants, mais recommande aux agences fédérales de ne pas inclure de modules historiques dans leurs nouveaux marchés publics.
Comment la norme NIST SP 800-171 s'inscrit dans le domaine de la cryptographie et PKI
La plupart des exigences en matière de cryptographie se concentrent dans deux familles de mesures de contrôle : §3.13 (Protection des systèmes et des communications) et §3.5 (Identification et authentification). Voici comment ces mesures de contrôle spécifiques se traduisent en pratiques d’ PKI s et de cryptographie.
Cryptographie validée selon la norme FIPS pour la confidentialité des informations classifiées (CUI) (§3.13.11)
Utilisez une cryptographie certifiée FIPS lorsque cela est nécessaire pour protéger la confidentialité des informations classifiées (CUI). Concrètement, cela signifie des certificats émis et gérés par des modules certifiés FIPS 140-3, dont la conformité peut être vérifiée sur la liste active du CMVP.
Établissement et gestion des clés cryptographiques (§3.13.10)
La gestion des clés est un domaine où la documentation et la réalité divergent souvent. Ce contrôle exige que la génération, la distribution, le stockage et la destruction des clés soient documentés dans l’ensemble de l’environnement CUI. Le cycle de vie doit être défini et respecté de manière cohérente, et non improvisé au cas par cas pour chaque système.
Protection des informations classifiées (CUI) en transit et au repos (§3.13.8, §3.13.16)
Les informations confidentielles (CUI) doivent être protégées tant pendant leur transfert que lorsqu'elles sont stockées. Cela implique l'utilisation d'une « communication sécurisée » ( TLS ), basée sur des certificats, pour les CUI transitant sur les réseaux, ainsi que l'utilisation de clés émises par l'« autorité de certification » ( PKI) pour protéger les CUI stockées.
Authentification des appareils et des utilisateurs (§3.5.1 à §3.5.2)
Ces mesures de contrôle portent sur l'identification et l'authentification des utilisateurs, des processus et des appareils. La solution la plus sûre consiste en une authentification par certificat qui remplace les mots de passe partagés pour l'accès aux systèmes CUI, en attribuant à chaque identité un identifiant unique et vérifiable.
Protection des sessions d'accès à distance (§3.1.13, §3.1.12)
L'accès à distance aux environnements CUI nécessite des sessions sécurisées. Cela implique des connexions VPN et des sessions à distance faisant l'objet d'une authentification réciproque et sécurisées par des certificats, afin que les deux extrémités de la connexion puissent prouver leur identité.
Inventaire des actifs cryptographiques à des fins d'évaluation
On ne peut pas prouver ce qu’on ne voit pas. Un inventaire des algorithmes et des bibliothèques utilisés vient étayer votre plan de sécurité du système (SSP) et votre POA&M en vue de l’examen par le C3PAO.
Se préparer à un audit de conformité au niveau 2 du CMMC
Les évaluateurs de niveau 2, qu'il s'agisse d'évaluateurs indépendants ou de la C3PAO, se concentrent sur la mise en œuvre vérifiée des 110 contrôles, et non pas uniquement sur la documentation. Ils souhaitent s'assurer que les contrôles fonctionnent bien dans votre environnement. Utilisez les points suivants comme une liste de contrôle pratique pour vérifier votre état de préparation.
Les éléments de preuve que les experts recherchent
- Preuves de conformité à la norme FIPS : modules assurant la confidentialité des informations classifiées (CUI) qui ont fait l'objet d'une validation officielle selon la norme FIPS 140-2 ou 140-3, et non pas simplement conçus à partir d'algorithmes approuvés.
- Documentation relative à la gestion des clés : la génération, la distribution, le stockage et la destruction des clés sont documentés et respectés de manière cohérente, conformément au § 3.13.10.
- Chiffrement des données CUI aux frontières : les données CUI sont chiffrées au repos et en transit à toutes les frontières, y compris dans le cloud et sur les terminaux distants.
- Preuves d'authentification des appareils et des utilisateurs : identifiants uniques basés sur des certificats, en remplacement des mots de passe partagés pour les systèmes CUI.
- Précision du SSP et du POA&M : un SSP qui reflète fidèlement les contrôles cryptographiques mis en œuvre, les lacunes étant recensées dans un POA&M à jour.
- Dossier de données prêtes à être évaluées : données structurées et à jour couvrant l'ensemble des 110 contrôles.
Se préparer à l'avenir : l'ère post-quantique se profile à l'horizon
La préparation en matière de cryptographie n’est pas statique. En 2024, le NIST a finalisé les trois premières normes de cryptographie post-quantique. Il a également publié un calendrier de transition prévoyant la dépréciation des algorithmes RSA et à courbes elliptiques d’ici 2030, l’interdiction totale étant prévue pour 2035. Ces étapes clés figurent dans le document NIST IR 8547, qui reste à ce jour un projet public initial. Les dates de dépréciation en 2030 et d'interdiction en 2035 prévues par l'IR 8547 restent à titre de proposition. Le décret présidentiel 14412 a fixé au 31 décembre 2030 et au 31 décembre 2031 des échéances contraignantes pour les actifs fédéraux de grande valeur et les systèmes à fort impact.
Le décret présidentiel n° 14412, intitulé « Protéger la nation contre les attaques cryptographiques avancées », a été signé le 22 juin 2026. Il charge l’OMB d’exiger des agences qu’elles fassent passer leurs actifs de grande valeur et leurs systèmes à fort impact, à l’exception des systèmes de sécurité nationale, à la cryptographie post-quantique (PQC) pour la génération de clés d’ici le 31 décembre 2030 et pour les signatures numériques d’ici le 31 décembre 2031. Il charge également le Conseil du FAR de publier un projet de règlement exigeant que les prestataires concernés se conforment aux normes FIPS du NIST, y compris celles intégrant des algorithmes de cryptographie post-quanta (PQC), d’ici au 31 décembre 2030.
Ce décret accélère la migration au sein de la chaîne d'approvisionnement. Il charge également le DHS, par l'intermédiaire de la CISA et en coordination avec le NIST, de publier, dans un délai de 270 jours, des lignes directrices concernant les éléments minimaux devant figurer dans une nomenclature cryptographique, éléments destinés à permettre l'évaluation automatisée des actifs cryptographiques au sein d'un composant « hardware » ou « software ».
Pourquoi agir dès maintenant ? Les données chiffrées aujourd’hui peuvent être collectées dès à présent et déchiffrées dès que la technologie quantique sera disponible, un risque connu sous le nom de « collecter maintenant, déchiffrer plus tard ». C’est le délai de validité des données qui fixe la date butoir, et les systèmes industriels ont une durée de vie de 15 à 25 ans.
Les marchés publics évoluent également plus rapidement que la réglementation. Les acheteurs fédéraux et les maîtres d'œuvre demanderont aux fournisseurs de leur présenter leurs plans de migration vers le PQC ainsi que leurs inventaires cryptographiques avant même que la réglementation ne les y oblige.
Comment Keyfactor vous aider
Les contrôles ci-dessus répondent à un besoin commun : une « PKI » certifiée FIPS, une gestion rigoureuse des clés et un inventaire cryptographique justifiable. Le document « Keyfactor » s'inscrit directement dans cette démarche.
- AgileSec établit l'inventaire des actifs cryptographiques qui étaye vos preuves relatives au SSP et au POA&M en vue de l'examen C3PAO.
- EJBCA offre une émission validée selon la norme FIPS, une authentification par certificat ( TLS) et un accès à distance avec authentification mutuelle, conformément aux sections §3.13.11, §3.13.8, §3.13.16, §3.13.7 et §3.1.12.
- Command assure la mise en place et la gestion des éléments clés, ainsi que l'authentification des appareils et des utilisateurs, conformément aux sections §3.13.10 et §3.5.1 à §3.5.3.
Ces éléments s'intègrent au sein du plan de contrôle de confiance d'Keyfactor . Il s'agit d'une plateforme unique qui surveille, analyse, provisionne, orchestre et gère l'ensemble des actifs cryptographiques et des identités des machines, tant dans les environnements IT et OT que dans les produits expédiés. Résultat : les preuves requises par n'importe quel cadre réglementaire proviennent d'un système d'enregistrement unique.
Principaux enseignements
La norme CMMC 2.0 a modifié les exigences en matière de conformité cryptographique imposées à la base industrielle de défense. Certains principes revêtent une importance particulière.
- Considérez la conformité cryptographique comme une capacité opérationnelle, un programme plutôt qu'un projet ponctuel.
- Privilégiez les modules certifiés FIPS, et non pas simplement les algorithmes conformes à la norme FIPS, en particulier dans la perspective de la transition vers la liste historique du CMVP prévue le 21 septembre 2026.
- Documenter l'intégralité du cycle de vie des clés : génération, distribution, stockage et destruction dans l'ensemble de l'environnement CUI.
- Préparez le dossier de justification couvrant l'ensemble des 110 points de contrôle avant l'arrivée de l'évaluateur, et non pendant l'évaluation.
Prêt à évaluer votre niveau de préparation en matière de cryptographie dans le cadre du CMMC ? Demander une démo Découvrez comment « Keyfactor » peut vous aider à optimiser votre « PKI », la gestion de vos clés et votre inventaire cryptographique pour les contrôles les plus importants.
Vous avez des questions sur la cryptographie dans le cadre du CMMC et de la norme NIST SP 800-171 ? Nous avons les réponses.
Quelle est la différence entre le CMMC 2.0 et la norme NIST SP 800-171 ?
La norme NIST SP 800-171, révision 2, définit les contrôles de sécurité qui protègent les informations classifiées (CUI). Le CMMC 2.0 est le programme de vérification par niveaux du ministère de la Défense (DoW) qui s’appuie sur cette norme, en remplaçant l’auto-attestation par des preuves évaluées de manière indépendante. En résumé, la norme NIST SP 800-171 définit les exigences, tandis que le CMMC en assure la vérification.
La certification CMMC reste-t-elle obligatoire pendant la suspension de la phase 2 ?
Oui. La phase 1 reste pleinement en vigueur, y compris les exigences en matière d’auto-évaluation, la clause DFARS 252.204-7012, la conformité à la norme NIST SP 800-171 Rev. 2, la publication des scores SPRS et les déclarations annuelles. Les certifications existantes conservent toute leur valeur pendant la durée de la révision du programme.
De quel niveau CMMC la plupart des prestataires ont-ils besoin ?
La plupartdes prestatairestraitant des informations classifiées (CUI) doivent se conformer au niveau 2, qui couvre l’ensemble des 110 mesures de contrôle de la norme NIST SP 800-171. Le niveau 2 fait généralement l’objet d’une vérification par un organisme agréé (C3PAO) tous les trois ans. Le niveau 1 couvre les informations classifiées de base (FCI) à travers 15 pratiques fondamentales, tandis que le niveau 3 ajoute des exigences renforcées pour les programmes les plus sensibles.
Que signifie « cryptographie validée selon la norme FIPS » dans le cadre du CMMC ?
La mention « validée selonla norme FIPS» signifie qu’un module cryptographique a été officiellement testé dansle cadre du programme de validation des modules cryptographiques (CMVP) du NIST. Cette exigence est plus stricte que la simple « conformité à la norme FIPS », qui signifie uniquement qu’un algorithme approuvé est utilisé. La mesure de contrôle §3.13.11 exige l’utilisation d’une cryptographie validée selon la norme FIPS pour protéger la confidentialité des informations classifiées (CUI).
Quelles sont les mesures de contrôle de la norme NIST SP 800-171 qui comportent des obligations cryptographiques ?
Les obligationscryptographiques directes se concentrent dans les groupes de mesures §3.13 (Protection des systèmes et des communications) et §3.5 (Identification et authentification). Celles-ci couvrent la cryptographie validée par la norme FIPS, la gestion des clés, la protection des informations classifiées (CUI) en transit et au repos, l’authentification et l’accès à distance. Le groupe de mesures §3.13 est l’un des plus difficiles à respecter.
Quels éléments de preuve les évaluateurs du C3PAO recherchent-ils ?
Les évaluateurs se concentrent sur la mise en œuvre vérifiée des 110 contrôles, et non sur la documentation seule. Ils recherchent des preuves de validation FIPS, une gestion documentée des clés, des informations classifiées (CUI) chiffrées à toutes les frontières, des identifiants basés sur des certificats, ainsi qu’un SSP précis accompagné d’un POA&M à jour. L’ensemble doit être regroupé dans un dossier de preuves organisé et prêt pour l’évaluation.
Quel est le rôle de la gestion des clés dans le cadre du CMMC ?
La mesure de contrôle §3.13.10 exige que l'établissement et la gestion des clés cryptographiques soient documentés : génération, distribution, stockage et destruction dans l'ensemble de l'environnement CUI. Les évaluateurs vérifient que le cycle de vie documenté est systématiquement respecté dans la pratique, et pas seulement sur le papier.
Les prestataires soumis à la norme CMMC devraient-ils commencer dès maintenant à se préparer à l'ère post-quantique ?
Oui. Le décret présidentiel 14412 charge le Conseil du FAR de proposer une réglementation exigeant des prestataires concernés qu’ils se conforment aux normes FIPS du NIST, y compris celles intégrant des algorithmes de cryptographie post-quantique (PQC), d’ici le 31 décembre 2030, et les procédures de passation de marchés évoluent souvent plus rapidement que la réglementation. Les données peuvent être collectées dès maintenant et déchiffrées ultérieurement, et les systèmes à longue durée de vie fonctionnent entre 15 et 25 ans. Il est donc judicieux d’élaborer dès maintenant un inventaire cryptographique et un plan de migration.