Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

CMMC 2.0 / NIST SP 800-171 :

Cryptographie destinée aux fournisseurs d'Software s et de services cloud dans la chaîne d'approvisionnement du secteur de la défense

Mise à jour : Août 24, 2026
RégionÉtats-Unis (s'applique à toute organisation de la base industrielle de défense traitant des informations du Département de la Défense, quelle que soit la taille de l'entreprise et que le fournisseur soit un maître d'œuvre ou un sous-traitant en aval)
Champ d'applicationSoftware et les fournisseurs de services SaaS au ministère de la Défense (DoD) : tout fournisseur qui traite, stocke ou transmet des informations relatives aux contrats fédéraux (FCI) ou des informations non classifiées mais soumises à des restrictions d’accès (CUI) dans le cadre de contrats du DoD ; les fournisseurs de services cloud et de services gérés : les fournisseurs hébergeant des CUI pour le compte de prestataires du secteur de la défense (DIB), qui doivent respecter des mesures de protection équivalentes au niveau « Modéré » du programme FedRAMP ; les C3PAO et les évaluateurs : les organismes tiers accrédités pour mener des évaluations de certification CMMC de niveau 2 pour le compte du Cyber AB.
Sections concernéesNIST SP 800-171 Rév. 2, §3.13 : Protection des systèmes et des communications, traitant de la protection cryptographique et de la gestion des clés NIST SP 800-171 Rév. 2, §3.5 : Identification et authentification DFARS 252.204-7021 : clause relative aux exigences de certification CMMC , en vigueur à compter du 10 novembre 2025

Vue d'ensemble

Le CMMC 2.0 est le programme de vérification à plusieurs niveaux du ministère américain de la Défense, qui s'appuie sur la norme NIST SP 800-171, révision 2. Il remplace l'auto-attestation des prestataires par des preuves évaluées de manière indépendante, démontrant que les informations non classifiées contrôlées sont effectivement protégées. La règle définitive du DFARS mettant en œuvre ce programme est entrée en vigueur le 10 novembre 2025 et sera déployée en quatre phases jusqu'en novembre 2028.

Le niveau 1 (FCI uniquement) consiste toujours en une auto-évaluation par rapport à 15 pratiques de base en matière de sécurité ; le niveau 2 (CUI) exige la mise en œuvre de l’ensemble des 110 contrôles de la norme NIST SP 800-171, dont la conformité est le plus souvent vérifiée tous les trois ans par un organisme tiers d’évaluation certifié (C3PAO) ; et le niveau 3 ajoute 24 exigences renforcées issues de la norme NIST SP 800-172, évaluées directement par le Centre d’évaluation de la cybersécurité de la base industrielle de défense (DIB) du département de la Défense (DoD) pour les programmes les plus sensibles. Pour les fournisseurs d’ software s et de SaaS, les informations CUI transitent régulièrement par les couches applicatives, et pas seulement par l’infrastructure, ce qui fait entrer les contrôles cryptographiques dans le champ d’application de l’ software elle-même.

Pourquoi c'est important

Le ministère américain de la Défense (DoD) estime que bien plus de 80 000 prestataires et sous-traitants devront obtenir une certification de niveau 2 ou 3, et le statut CMMC constitue désormais une condition préalable à l'attribution d'un marché : les responsables des marchés publics peuvent exiger un statut CMMC à jour ainsi qu'un score attribué par le « Supplier Performance Risk System » avant même d'examiner une offre.

La famille « Protection des systèmes et des communications » (paragraphe 3.13) est systématiquement l’une des plus difficiles à satisfaire pour les fournisseurs d’ software s, car les évaluateurs établissent une distinction très nette entre un algorithme de chiffrement qui se contente d’être conforme à la norme FIPS et un module cryptographique formellement validé selon la norme FIPS dans le cadre du programme CMVP. Un fournisseur qui a développé son propre système de chiffrement à l’aide d’algorithmes approuvés, sans faire valider le module lui-même, échoue à ce contrôle, quelle que soit la robustesse de sa mise en œuvre.

En quoi cela s'applique-t-il à la cryptographie ? 

La norme CMMC 2.0 / NIST SP 800-171 aborde la cryptographie à travers plusieurs domaines de contrôle étroitement liés. Les principaux domaines ayant des implications cryptographiques directes sont les suivants :

SectionFonctionCe qu'il ditAssistance Produits
§3.13.11Cryptographie certifiée FIPSÉmission et gestion de certificats s'appuyant sur des modules cryptographiques validés selon les normes FIPS 140-2 ou 140-3, et non pas simplement sur des algorithmes conformes à la norme FIPS.EJBCA
§3.13.10Établissement et gestion des clés cryptographiquesProcédures documentées de génération, de distribution, de stockage et de destruction des clés dans l'ensemble de l'environnement CUI, y compris les clés de la couche applicative au sein même de l'software .Keyfactor Command
§3.13.8, §3.13.16Confidentialité lors de la transmission et au reposChiffrement « TLS » (chiffrement de bout en bout) basé sur des certificats pour les informations CUI en transit, avec des clés émises par l'PKI qui protègent les informations CUI stockées, quel que soit l'software où elles sont conservées.EJBCA
§3.5.1–3.5.3Authentification des appareils et des utilisateursL'authentification par certificat remplace les mots de passe partagés pour l'accès aux applications et services traitant des informations classifiées (CUI).Keyfactor Command
§ 3.13.7, § 3.1.12Protection des sessions d'accès à distanceConnexions VPN et sessions à distance à authentification mutuelle, sécurisées par certificat, vers des environnements CUI, y compris l’accès administratif à software hébergé dans le cloud.EJBCA
Répond aux objectifs d'évaluation énoncés au § 3.13Inventaire des actifs cryptographiques à des fins d'évaluationInventaire des algorithmes cryptographiques et des bibliothèques intégrés à l'software, à l'appui du plan de sécurité du système et des éléments probants relatifs au POA&M en vue de l'examen par le C3PAO.AgileSec

Préparation à l'audit

Les évaluations et les contrôles, qu'ils soient menés en interne, réalisés par une autorité de régulation ou examinés par un évaluateur indépendant, se concentrent sur les preuves concrètes plutôt que sur les simples déclarations de principe. Voici les principaux domaines sur lesquels les contrôleurs et les évaluateurs s'attardent généralement :

  • Preuves de validation FIPS : Le fournisseur est-il en mesure de démontrer que les modules cryptographiques assurant la confidentialité des informations classifiées (CUI), y compris ceux intégrés à son propre système « software », ont fait l’objet d’une validation formelle selon les normes FIPS 140-2 ou 140-3, et ne se contentent pas d’être basés sur des algorithmes approuvés ?
  • Documentation relative à la gestion des clés : les procédures de génération, de distribution, de stockage et de destruction des clés cryptographiques sont-elles documentées et systématiquement respectées, conformément au §3.13.10 ?
  • Chiffrement des données CUI aux frontières du système : les données CUI sont-elles chiffrées au repos et en transit à toutes les frontières du système, y compris dans les propres bases de données de l’ softwareet dans tous les environnements cloud dans lesquels il opère ?
  • Preuves d'authentification des appareils et des utilisateurs : l'organisation est-elle en mesure de démontrer qu'elle utilise des identifiants uniques, basés sur des certificats, à la place de mots de passe partagés pour les systèmes et applications traitant des informations classifiées (CUI) ?
  • Plan de sécurité du système et exactitude du POA&M : le plan de sécurité du système (SSP) reflète-t-il fidèlement les contrôles cryptographiques mis en œuvre, les éventuelles lacunes étant-elles répertoriées dans un plan d'action et de jalons (POA&M) à jour ?
  • Dossier de preuves prêt pour l'évaluation : les preuves sont-elles suffisamment organisées et à jour pour résister à une évaluation complète de niveau 2 réalisée par un tiers et portant sur l'ensemble des 110 contrôles ?