Keyfactor Days 2027 – Participez à la conférence « Trust Security » à San Diego Inscrivez-vous dès maintenant !

CMMC 2.0 / NIST SP 800-171 :

Cryptographie et « PKI » pour le secteur industriel de la défense

Mise à jour : Août 24, 2026
Région États-Unis (s'applique à toute organisation de la base industrielle de défense traitant des informations du ministère de la Défense, quelle que soit la taille de l'entreprise) 
Champ d'application Maîtres d'œuvre/sous-traitants :toute organisation relevant de la base industrielle de défense (DIB) qui traite, stocke ou transmet des informations relatives aux contrats fédéraux (FCI) ou des informations non classifiées mais soumises à des restrictions d'accès (CUI) dans le cadre de contrats du ministère de la Défense (DoD).Fournisseurs de services cloud et de services gérés :fournisseurs hébergeant des CUI pour le compte de sous-traitants de la DIB, tenus de respecter des mesures de protection équivalentes au niveau « Modéré » du programme FedRAMP.C3PAO et évaluateurs : organismes tiers accrédités pour mener des évaluations de certification CMMC de niveau 2 pour le compte de la Cyber AB 
Sections concernées NIST SP 800-171 Rév. 2, § 3.13 :Protection des systèmes et des communications, traitant de la protection cryptographique et de la gestion des clés; NIST SP 800-171 Rév. 2, § 3.5 :Identification et authentification ;DFARS 252.204-7021 :clause relative aux exigences de certification CMMC, en vigueur à compter du 10 novembre 2025 

Vue d'ensemble

Le CMMC 2.0 est le programme de vérification à plusieurs niveaux du ministère de la Défense, qui s'appuie sur la norme NIST SP 800-171, révision 2, et remplace une décennie d'auto-attestation des prestataires par des preuves évaluées de manière indépendante attestant que les informations non classifiées contrôlées sont effectivement protégées. La règle définitive du Defense Federal Acquisition Regulation Supplement (DFARS) mettant en œuvre ce programme est entrée en vigueur le 10 novembre 2025 et sera déployée en quatre phases jusqu’en novembre 2028. 

Concrètement, le niveau 1 (FCI uniquement) consiste en une auto-évaluation portant sur 15 pratiques de base en matière de sécurité ; le niveau 2 (CUI) exige la mise en œuvre des 110 contrôles de la norme NIST SP 800-171, dont la conformité est le plus souvent vérifiée tous les trois ans par un organisme tiers d’évaluation certifié (C3PAO) ; enfin, le niveau 3 ajoute 24 exigences renforcées issues de la norme NIST SP 800-172, évaluées directement par le Centre d’évaluation de la cybersécurité de la base industrielle de défense (DIBCAC) du ministère américain de la Défense (DoD) pour les programmes les plus sensibles. 

Pourquoi est-ce important ? 

Le ministère américain de la Défense (DoD) estime que bien plus de 80 000 prestataires et sous-traitants devront obtenir une certification de niveau 2 ou 3. Le statut CMMC est désormais une condition préalable à l'attribution d'un marché, et non plus une simple formalité administrative : les responsables des marchés publics peuvent exiger un statut CMMC à jour ainsi qu'un score SPRS (Supplier Performance Risk System) avant même d'examiner une offre. 

La famille « Protection des systèmes et des communications », §3.13, comporte des obligations cryptographiques directes ; elle figure systématiquement parmi les familles les plus difficiles à satisfaire pour les prestataires, car les évaluateurs établissent une distinction très nette entre un algorithme de chiffrement qui se contente d’être conforme à la norme FIPS et un module cryptographique ayant fait l’objet d’une validation formelle selon la norme FIPS dans le cadre du programme de validation des modules cryptographiques du NIST. 

En quoi cela s'applique-t-il à la cryptographie ? 

La norme NIST SP 800-171 aborde la cryptographie principalement à travers les familles de contrôles « Protection des systèmes et des communications » (§3.13) et « Identification et authentification » (§3.5). Les principaux domaines de contrôle ayant des implications cryptographiques directes sont les suivants : 

Section FonctionCe qu'il dit Produits
§3.13.11 : Utiliser des techniques de cryptographie validées selon la norme FIPS pour protéger la confidentialité des informations classifiées (CUI) Cryptographie certifiée FIPS Émission et gestion de certificats s'appuyant sur des modules cryptographiques validés selon les normes FIPS 140-2/140-3, et non pas simplement sur des algorithmes conformes aux normes FIPS EJBCA 
§3.13.10 : Mettre en place et gérer les clés cryptographiques utilisées dans les systèmes de l'organisation Établissement et gestion des clés cryptographiques Procédures documentées relatives à la génération, à la distribution, au stockage et à la destruction des clés dans l'ensemble de l'environnement CUI Command 
§3.13.8, §3.13.16 : Protection cryptographique des informations classifiées (CUI) en transit et au repos Confidentialité lors de la transmission et au repos Chiffrement « TLS » (chiffrement par certificat) pour les informations CUI en transit, avec des clés émises par l’ PKI qui protègent les informations CUI stockées EJBCA 
§3.5.1–3.5.3 : Identification et authentification des utilisateurs et des appareils de l'organisation Authentification des appareils et des utilisateurs L'authentification par certificat remplace les mots de passe partagés pour l'accès aux systèmes CUI Command 
§3.13.7, §3.1.12 : Protection cryptographique des sessions d'accès à distance Protection des sessions d'accès à distance Connexions VPN et sessions à distance vers des environnements CUI, avec authentification mutuelle et certifiées par des certificats EJBCA 
Répond aux objectifs d'évaluation énoncés au § 3.13 Inventaire des actifs cryptographiques à des fins d'évaluation Inventaire des algorithmes et bibliothèques cryptographiques utilisés, à l'appui du plan de sécurité du système et des éléments probants relatifs au POA&M en vue de l'examen par le C3PAO AgileSec 

Préparation à l'audit 

Les évaluations CMMC de niveau 2, qu’elles soient réalisées en interne ou par un organisme C3PAO, mettent l’accent sur la mise en œuvre vérifiée des 110 mesures de contrôle plutôt que sur la documentation seule. Principaux domaines examinés par les évaluateurs : 

  • Preuves de conformité à la norme FIPS :L'organisation est-elle en mesure dedémontrer que les modules cryptographiques assurant la confidentialité des informations classifiées (CUI) ont fait l'objet d'une validation formelle selon la norme FIPS 140-2 ou 140-3, et ne se contentent pas d'être basés sur des algorithmes approuvés ? 
  • Documentation relative à la gestion des clés :Les procédures de génération, de distribution, de stockage et de destruction des clés cryptographiques sont-ellesdocumentées et systématiquement respectées, conformément au §3.13.10 ? 
  • Chiffrement des données CUI aux frontières du système :les données CUI sont-elleschiffrées au repos et en transit à toutes les frontières du système, y compris dans les environnements cloud et sur les terminaux distants ? 
  • Preuves d'authentification des appareils et des utilisateurs :l'organisation est-elle en mesure dedémontrer qu'elle utilise des identifiants uniques, basés sur des certificats, à la place de mots de passe partagés pour les systèmes traitant des informations classifiées (CUI) ? 
  • Plan de sécurité du système et exactitude du POA&M :le SSP reflète-t-ilfidèlement les contrôles cryptographiques mis en œuvre, les éventuelles lacunes étant-elles répertoriées dans un plan d'action et un calendrier de mise en œuvre à jour ? 
  • Dossier de preuves prêt pour l'évaluation :les preuves sont-ellessuffisamment organisées et à jour pour résister à une évaluation complète de niveau 2 réalisée par un tiers et portant sur l'ensemble des 110 contrôles ?