/
/

Comment les MSP accompagnent les audits CMMC niveau 2

par Team Ninja
How MSPs Support CMMC Level 2 Audits blog banner image

Points clés

  • Déterminez si vous entrez dans le périmètre d’évaluation en tant que prestataire externe traitant des informations non classifiées contrôlées (CUI).
  • Faites correspondre chaque service géré aux 110 contrôles du NIST SP 800-171, établissez une matrice de responsabilité partagée avec le client et consignez les écarts de conformité dans un POA&M.
  • Tenez à jour un plan de sécurité du système complet et des rapports de conformité structurés, reliés à des contrôles NIST précis, afin de fournir aux évaluateurs la documentation dont ils ont besoin.
  • Surveillez en continu et en temps réel la dérive de configuration, les correctifs manquants et les changements de privilèges pour prouver que les contrôles sont réellement appliqués, et pas seulement implémentés.
  • Préparez le personnel du client aux entretiens avec les évaluateurs et produisez les preuves d’audit à la demande dans un délai de 180 jours pour transformer le statut conditionnel en certification CMMC niveau 2 définitive.

La Cybersecurity Maturity Model Certification (CMMC) 2.0 est un cadre fédéral qui vérifie le niveau de cybersécurité des sous-traitants de la défense traitant des informations non classifiées contrôlées (CUI). Et lors de ces contrôles, l’accompagnement des audits CMMC par les MSP devient nettement plus opérationnel.

Anticipez les audits fédéraux de vos clients grâce à une visibilité renforcée. Ce guide sur le niveau 2 de la CMMC propose une check-list stratégique pour obtenir la certification tout en réduisant les risques.

Ce que les MSP doivent faire pendant un audit CMMC niveau 2

Définir le périmètre du MSP dans le cadre de l’audit

Première étape : déterminez si votre MSP entre dans le périmètre de l’audit de niveau 2. Selon le Département de la Défense, tout prestataire de services externe (ESP) qui a une incidence sur la confidentialité des informations non classifiées contrôlées est soumis aux mêmes exigences de conformité que le contractant principal.

Les CUI comprennent :

  • les données à caractère personnel (DCP)
  • les informations commerciales propriétaires (CBI)
  • les données techniques soumises au contrôle des exportations (ITAR/EAR)
  • les données de sécurité relatives aux infrastructures critiques

Si votre équipe gère des serveurs d’e-mail, du stockage cloud et des outils pour terminaux qui impliquent des CUI, vos services relèvent de l’accompagnement des audits CMMC par les MSP. Avant le début d’une évaluation, créez donc avec votre client une matrice de responsabilité partagée afin de savoir ce qui relève du MSP, ce qui relève du client et ce qui est partagé.

💡 Important : les MSP qui traitent, transfèrent et stockent des CUI doivent obtenir leur propre certification CMMC niveau 2 ou niveau 3. Les MSP qui ne manipulent pas de CUI en sont dispensés.

Aligner les services du MSP sur les exigences du niveau 2 de la CMMC

Le niveau 2 de la CMMC reprend l’intégralité des 110 pratiques du NIST SP 800-171 destinées à protéger les CUI. Si votre MSP entre dans le périmètre de l’audit, vous devrez aligner vos contrôles de sécurité sur les exigences précises du NIST. Par exemple :

  • la gestion des accès privilégiés
  • les revues d’accès régulières
  • une séparation stricte des tenants
  • la journalisation complète des incidents liés aux CUI
  • l’application des configurations de sécurité

Réalisez un exercice de correspondance entre contrôles et services qui identifie chaque outil ou processus MSP répondant à chacun des domaines du NIST 800-171. En cas d’écarts, signalez-les avant le début de l’évaluation plutôt qu’en cours de route.

Constituer et tenir à jour une documentation prête pour l’audit

À mesure que les environnements numériques évoluent, être prêt pour un audit devient une condition préalable. Dans un rapport récent du cabinet Greenberg Traurig LLP., des évaluateurs tiers estiment que 25 % des candidats à la certification ont échoué au stade de la pré-évaluation, et que la plupart d’entre eux présentaient une documentation incomplète ou mal alignée.

Pour être prêt pour l’audit :

  • tenez à jour un plan de sécurité du système (SSP) vivant, qui recense les références de configuration, les terminaux, les changements de personnel, etc.
  • suivez les écarts non résolus dans un plan d’action et de jalons (POA&M) ;
  • atteignez le seuil de 80 % pour votre score Supplier Performance Risk System (SPRS).

Mettre en œuvre un reporting de conformité pour les MSP

Les évaluateurs privilégieront toujours les preuves aux assurances verbales. Au-delà du respect des normes CMMC, les MSP doivent aussi fournir des preuves structurées et reproductibles démontrant que ces contrôles ont été appliqués de façon constante dans la durée.

Cela peut couvrir le reporting sur les correctifs et les vulnérabilités, la conformité des configurations, l’activité des comptes à privilèges et les journaux d’incidents, autant d’éléments qui attestent d’une gestion informatique solide avant et pendant l’audit CMMC niveau 2.

Standardisez vos modèles de rapports pour l’ensemble des clients traitant des CUI et rattachez à chaque rapport les contrôles NIST 800-171 concernés (par exemple, un rapport sur les correctifs correspond directement au contrôle 3.14.1) afin d’éviter les allers-retours. Le processus d’audit s’en trouve simplifié, pour vous comme pour l’évaluateur.

🥷🏻| Atteignez 100 % des exigences du niveau 2 grâce au reporting automatisé.

Découvrez comment NinjaOne peut vous aider à vous préparer à la CMMC.

Assurer une surveillance continue de la conformité

L’accompagnement des audits CMMC par les MSP doit témoigner d’un engagement de sécurité permanent, via des outils de surveillance, des alertes en temps réel et des remédiations planifiées. Des pratiques documentées et éprouvées sont essentielles. Les outils de gestion axés sur la surveillance continue aident à maintenir cette régularité.

Déployez un tableau de bord de conformité permanent pour chaque environnement client afin de suivre en temps réel l’état des contrôles de sécurité importants. Il doit au minimum signaler la dérive de configuration, les échecs d’authentification, les écarts de conformité des correctifs et les modifications de privilèges utilisateur, offrant ainsi à votre MSP une vue en direct de votre posture de conformité.

Collecter et présenter les preuves d’audit

L’audit formel comprend des entretiens menés par les évaluateurs, l’examen des artefacts de sécurité et des validations techniques destinées à déterminer l’état des contrôles. Une fois les journaux, fichiers de configuration, registres de formation et autres documents rassemblés, ils sont transmis à une CMMC Third-Party Assessment Organization (C3PAO) pour examen.

Votre documentation doit prouver trois choses : que les contrôles sont implémentés, opérationnels et appliqués de manière constante. L’équipe du C3PAO vérifie chacun des 110 contrôles NIST pour déterminer lesquels sont satisfaits. Et si votre client en atteint au moins 88 sur 110, il obtient le statut CMMC conditionnel.

Avant l’évaluation, constituez une bibliothèque de preuves organisée par famille de contrôles NIST 800-171 afin de simplifier le travail de conformité. Pour chaque contrôle, joignez :

  1. une sortie ou une capture d’écran prouvant l’implémentation ;
  2. un journal montrant que le contrôle est actif ;
  3. une référence au document de politique qui l’encadre.

Accompagner les clients tout au long du processus d’audit

Les MSP jouent un rôle déterminant pour aider les clients à satisfaire aux exigences de la CMMC. Analyse des écarts, remédiation, documentation, collecte de preuves, élaboration du SSP et surveillance continue : tous ces éléments sont indispensables pour maintenir des contrôles efficaces entre deux évaluations.

L’accompagnement des audits CMMC par les MSP vous prépare également aux entretiens avec les évaluateurs, qui peuvent impliquer des échanges directs avec des intervenants externes. Si le MSP semble peu familier des pratiques CMMC, cela peut rejaillir négativement sur votre client.

Après l’évaluation, votre MSP doit aussi accompagner les clients pendant le délai de grâce de 180 jours pour combler les écarts de l’infrastructure en place et faciliter le passage du statut conditionnel à la certification définitive.

Pour y parvenir, créez pour chaque client une check-list de préparation à l’évaluation couvrant :

  • un SSP et un POA&M finalisés
  • une bibliothèque de preuves associée à chaque famille de contrôles
  • du personnel briefé en vue des entretiens avec les évaluateurs
  • une matrice de responsabilité partagée validée
  • un plan de réponse aux incidents documenté

Les MSP interviennent directement dans les audits CMMC, pas seulement en conseil

Les MSP jouent un rôle bien plus opérationnel lors des audits CMMC niveau 2. Avant la prochaine évaluation de votre client, assurez-vous d’avoir défini une matrice de responsabilité partagée. Ensuite, utilisez des outils centralisés pour surveiller et documenter votre posture de conformité, en vous appuyant sur le NIST SP 800-171 pour simplifier la démarche.

Sujets associés :

FAQs

Tout dépend du traitement des CUI. Les MSP qui traitent, stockent ou transmettent des CUI de manière autonome doivent obtenir leur propre certification CMMC niveau 2 ou niveau 3. Ceux qui se contentent de prendre en charge l’environnement CUI d’un client sans détenir eux-mêmes de CUI peuvent être évalués dans le cadre de l’audit de ce client.

Les évaluateurs demandent généralement comment les services du MSP correspondent à des contrôles NIST 800-171 précis, qui est responsable de chaque contrôle dans la matrice de responsabilité partagée, et si les journaux et les sorties de configuration démontrent une application continue. Si le MSP gère la réponse aux incidents ou l’hébergement des systèmes, les évaluateurs peuvent aussi demander un entretien direct avec son personnel.

Les lacunes de la posture de sécurité du MSP sont considérées comme des lacunes du programme de conformité du client. Si le MSP ne peut pas produire de documentation ni expliquer ses contrôles, cela peut entraîner l’échec ou le report de la certification du client.

Le statut conditionnel est accordé lorsqu’une entreprise obtient au moins 88 contrôles sur 110, les écarts restants étant consignés dans un POA&M. Tous les points du POA&M doivent être corrigés sous 180 jours pour passer au statut définitif. Les MSP accompagnent cette période en implémentant les contrôles manquants et en appuyant l’évaluation de clôture menée par le C3PAO.

Oui. Si un MSP externalise des services auprès de fournisseurs qui interagissent avec l’environnement CUI du client, ces fournisseurs peuvent être intégrés au périmètre de l’évaluation. Des fournisseurs non conformes en aval peuvent introduire des écarts qui pèsent sur l’issue de la certification du client.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?