/
/

Check-list de préparation au CMMC pour les MSP : que faire dès maintenant

par Team Ninja
CMMC Readiness Checklist for MSPs: What to Do Now blog banner image

Points clés

  • Les fournisseurs de services informatiques sont soumis au CMMC s’ils gèrent ou sécurisent des systèmes qui traitent des informations non classifiées contrôlées (CUI), même sans accès direct aux données elles-mêmes.
  • Vous devez rédiger un document clair qui précise quelles tâches de sécurité relèvent du fournisseur informatique, du client, ou des deux.
  • La correction des failles de sécurité ne peut pas être reportée sans raison : les exceptions temporaires ne sont admises que pour les problèmes à faible risque et doivent être entièrement résolues sous 180 jours.
  • Réussir un audit suppose de prouver que vos politiques écrites fonctionnent, en collectant de façon sécurisée des preuves techniques concrètes telles que les journaux système.
  • Les équipes informatiques doivent faire de la conformité une habitude quotidienne, en automatisant la collecte des preuves et en mettant à jour les plans de sécurité à chaque modification d’un système.
  • Le personnel du Helpdesk (service d’assistance) doit recevoir une formation spécifique afin que les tâches courantes, comme les réinitialisations de mots de passe, ne contreviennent pas par inadvertance aux règles de sécurité établies.

Un outil informatique mal configuré peut peser sur le résultat de l’audit de conformité de votre client du secteur de la défense. Aujourd’hui, la préparation au CMMC est une exigence opérationnelle pour les fournisseurs de services qui accompagnent des entreprises soumises au CMMC. Dans ce guide, vous apprendrez à définir votre périmètre, à corriger les vulnérabilités et à prouver votre conformité de façon constante.

Check-list d’actions 1 : délimiter le périmètre de votre évaluation CMMC

Définir le périmètre de votre évaluation constitue la première étape de la préparation au CMMC. C’est ce qui détermine précisément quels systèmes et processus informatiques doivent répondre aux normes du département de la Défense.

Selon les exigences du CMMC, vos opérations peuvent influer sur l’audit de votre client. Même si vous ne manipulez jamais les données sensibles du client (CUI, ou informations non classifiées contrôlées), le fait de gérer ses pare-feu ou ses outils de support informatique peut vous inclure dans le périmètre.

Ces outils sont classés comme Security Protection Assets (SPA). Ils génèrent des Security Protection Data (SPD), comme les mots de passe administrateur et les journaux système, que les auditeurs examineront avec rigueur.

Responsabilité partagée

Avant toute modification technique, vous devez documenter qui est responsable de chaque exigence de sécurité. Une matrice de responsabilité partagée indique clairement si un contrôle relève du client, s’il est partagé, ou s’il est entièrement pris en charge par votre MSP.

Contrôle de sécuritéResponsabilité principale
Mise à jour des terminauxMSP (hérité).
Application du MFA (authentification forte)Partagée
Sécurité physique des locauxClient (à sa charge)
Journalisation de la réponse aux incidentsMSP (hérité)

Pour finaliser l’évaluation de votre périmètre CMMC, répondez à ces questions opérationnelles qui orienteront votre plan de conformité :

  • Nos techniciens disposent-ils d’un accès administrateur aux réseaux des clients ?
  • Nos outils informatiques collectent-ils ou stockent-ils les journaux de sécurité des clients ou d’autres Security Protection Data (SPD) ?
  • Nos outils internes sont-ils correctement isolés des données sensibles du client ?
  • Gérons-nous les pare-feu, les sauvegardes ou les accès utilisateurs pour le client ?

Check-list d’actions 2 : réaliser une analyse des écarts et corriger les vulnérabilités

Identifier et corriger les faiblesses de sécurité est déterminant pour réussir votre audit au regard des exigences du CMMC.

Repérer les écarts techniques et les corriger sans attendre

Une fois le périmètre CMMC évalué, vous devez confronter votre infrastructure au référentiel NIST SP 800-171 Revision 2. Ne vous contentez pas de cocher les exigences de haut niveau. Vous devez appliquer et démontrer tous les contrôles de sécurité applicables pour réussir l’évaluation.

Les MSP négligent souvent les vulnérabilités présentes dans leur propre environnement interne. Pour préparer le CMMC, vous devez identifier et corriger ces angles morts avant l’arrivée d’un évaluateur. Traiter ces écarts techniques sans attendre protège à la fois votre entreprise et vos clients du secteur de la défense.

Cibles de remédiation les plus fréquentes

  • Terminaux non gérés : assurez-vous que tous les appareils en contact avec les réseaux du périmètre sont rigoureusement inventoriés, mis à jour et sécurisés.
  • Comptes administrateur partagés : attribuez des identifiants uniques et traçables à chaque technicien ; ne partagez jamais les accès d’administrateur global.
  • Accès à distance peu sécurisé : imposez une authentification multifacteur (MFA) stricte et des VPN sécurisés pour toutes les sessions d’administration.

Dans le cadre du CMMC, un Plan of Action and Milestones (POA&M) est un document formel qui détaille la manière dont vous comblerez les contrôles de sécurité non satisfaits. Mais s’appuyer sur ce document pour repousser des correctifs techniques critiques est une stratégie risquée.

Selon les lignes directrices publiées dans la règle finale du CMMC au Federal Register, les POA&M sont extrêmement encadrés. Vous ne pouvez plus reporter les vulnérabilités à haut risque pour obtenir la conformité.

⚠️AVERTISSEMENT : la réalité stricte des POA&M du CMMC

  • Éligibilité limitée : seuls certains contrôles à 1 point, à faible risque, peuvent faire l’objet d’un POA&M.
  • Score minimum exigé : vous devez atteindre un score d’évaluation de référence strict avant même qu’un POA&M soit autorisé.
  • Délai de 180 jours : tous les correctifs documentés doivent être entièrement appliqués et vérifiés par un évaluateur sous 180 jours, sous peine de ne pas satisfaire aux exigences de certification.

Check-list d’actions 3 : produire des preuves objectives et aligner la documentation

Réussir un audit suppose de démontrer que vos politiques de sécurité sont réellement appliquées, à l’aide de preuves concrètes et vérifiables.

Prouvez votre conformité par des preuves concrètes

Une politique écrite ne vaut rien sans preuve objective. Les évaluateurs ne se contenteront pas de lire vos politiques : ils exigeront des journaux historiques et des références de configuration système. Pour y parvenir, utilisez une plateforme de gouvernance, risque et conformité (GRC).

Les entreprises qui gèrent un grand volume d’artefacts de conformité ont tout intérêt à se doter d’outils qui améliorent la traçabilité, l’organisation des preuves et la préparation aux audits.

Documentation et preuves : quelle documentation le CMMC exige-t-il ?

Pour répondre aux normes strictes publiées dans la règle finale du CMMC au Federal Register, vous devez aligner votre stratégie globale sur vos opérations quotidiennes. Il ne s’agit plus seulement d’affirmer sa conformité, mais de la démontrer concrètement.

Documentation exigée (la stratégie) :

  • System Security Plan (SSP) : détaille la manière dont chaque contrôle est techniquement implémenté
  • Schémas réseau : représentent visuellement les limites de votre périmètre CMMC
  • Customer Responsibility Matrix (CRM) : définit les responsabilités en matière de sécurité et de conformité entre les parties concernées
  • Plans de réponse aux incidents.

Preuves exigées (la démonstration) :

  • Preuves techniques : captures d’écran de l’application du MFA (authentification forte), analyses de vulnérabilités et journaux d’audit centralisés.
  • Preuves administratives : feuilles d’émargement signées des formations à la sécurité, dossiers d’onboarding et résultats des exercices sur table.

N’oubliez pas : l’intégrité des preuves fait l’objet d’un contrôle strict. Les entreprises doivent conserver leurs preuves d’une manière qui permette d’en démontrer l’intégrité et qui réponde aux exigences d’audit. Les preuves doivent également être conservées conformément aux durées de rétention applicables.

Check-list d’actions 4 : intégrer la conformité aux flux de travail quotidiens

Une véritable préparation au CMMC consiste à traiter la cybersécurité comme une exigence quotidienne, et non comme un audit ponctuel.

Transformez la préparation aux audits en service géré continu

Pour rester conforme aux exigences du CMMC, vous devez surveiller vos systèmes en continu afin d’éviter l’apparition de failles de sécurité dans la durée. Utilisez des outils de gestion informatique automatisée et de journalisation (comme les plateformes RMM et SIEM) pour surveiller votre environnement et collecter vos preuves de conformité.

Votre équipe Helpdesk (service d’assistance) joue également un rôle déterminant. La résolution des tickets informatiques quotidiens ne doit jamais enfreindre vos règles de sécurité établies.

Tâches de conformité quotidiennes

  • Automatisez le reporting : utilisez vos outils informatiques pour collecter et stocker de façon sécurisée, et automatiquement, les journaux système, les paramètres et les analyses de vulnérabilités. La collecte de preuves devient ainsi un processus quotidien automatique.
  • Appliquez une gestion des changements : considérez votre System Security Plan (SSP) comme un document vivant. Exigez une validation pour toute modification technique et mettez le SSP à jour dès qu’un paramètre change.
  • Formez votre Helpdesk (service d’assistance) : assurez-vous que tous les techniciens connaissent les limites de votre périmètre CMMC. Ils doivent savoir traiter les tâches courantes, comme les réinitialisations de mots de passe ou les clôtures de comptes, sans exposer de données sécurisées.

En ancrant ces habitudes quotidiennes, vous faites bien plus que préparer une évaluation. Vous transformez une contrainte réglementaire stricte en un service durable et à forte valeur pour vos clients du secteur de la défense.

Atteindre la préparation au CMMC grâce à un cadre de conformité efficace

Une véritable préparation au CMMC exige de dépasser la simple sensibilisation pour viser une rigueur opérationnelle constante.

En définissant précisément le périmètre de votre évaluation, en cartographiant clairement les responsabilités partagées et en collectant chaque jour des preuves objectives, vous sécurisez des contrats de défense essentiels. Traitez la conformité comme un service géré continu afin de protéger vos clients et votre entreprise.

Guide de démarrage rapide

Pour créer une check-list de préparation au CMMC dans NinjaOne, procédez ainsi :

  1. Utilisez la fonction Check-lists de NinjaOne Documentation pour créer un modèle personnalisé de préparation au CMMC
  2. Appuyez-vous sur la gestion de la configuration de sécurité pour évaluer et appliquer des configurations alignées sur le CMMC
  3. Générez des rapports de conformité pour suivre votre niveau de préparation
  4. Utilisez les politiques et l’automatisation pour appliquer les exigences du CMMC sur l’ensemble des appareils gérés par votre MSP

Sujets connexes :

FAQs

La phase 1 du déploiement du CMMC a officiellement débuté le 10 novembre 2025 avec les exigences d’auto-évaluation, avant une montée en charge vers des audits obligatoires par des tiers sur une période de trois ans.

Vous devez évaluer votre infrastructure au regard de la Revision 2 : le département de la Défense a explicitement inscrit cette version dans la règle finale, et la Revision 3 n’est pas encore autorisée pour la notation CMMC.

Les audits de certification CMMC de niveau 2 sont réalisés par une Certified Third-Party Assessment Organization (C3PAO), une entité indépendante et agréée qui examine vos preuves et transmet les résultats au DoD.

Tout CSP qui traite, stocke ou transmet des informations non classifiées contrôlées (CUI) doit répondre aux exigences FedRAMP Moderate, soit par une autorisation FedRAMP Moderate, soit par une équivalence FedRAMP Moderate, selon le cas.

Ne pas respecter des obligations de sécurité documentées peut exposer aussi bien le MSP que le client du secteur de la défense à des risques contractuels, financiers et juridiques. Dans certains cas impliquant des déclarations de conformité inexactes sur des contrats fédéraux, les entreprises s’exposent également à une responsabilité potentielle au titre du False Claims Act.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?