Points clés
- Les MSP n’ont pas forcément besoin d’une certification CMMC, mais ils entrent tout de même dans le périmètre, en particulier s’ils accèdent à des systèmes contenant des informations non classifiées contrôlées (CUI) et des FCI, ou s’ils les gèrent.
- L’exigence CMMC la plus pertinente pour les MSP concerne le niveau 2, qui correspond aux 110 contrôles du NIST SP 800-171 Rev. 2.
- Certains mots-clés entendus lors d’un appel de découverte, comme «
contrat du DoD
», «
DFARS
», «
CUI/FCI
» ou «
prêt pour l’audit
», signalent une opportunité CMMC. - Le périmètre CMMC se limite aux systèmes qui traitent, stockent ou transmettent des CUI/FCI. Comprendre cette frontière dès le départ aide les MSP à éviter un périmètre trop large et à réduire les coûts.
- Les outils autorisés FedRAMP sont devenus incontournables dans les environnements soumis au CMMC. Les MSP doivent vérifier que leurs plateformes de RMM, de mise à jour et de gestion respectent les normes FedRAMP.
La certification Cybersecurity Maturity Model Certification (CMMC) n’a pas à transformer chaque appel de découverte en analyse approfondie de conformité. Pour les fournisseurs de services gérés (MSP), l’objectif est de reconnaître qu’un prospect évolue dans l’univers CMMC, de le qualifier rapidement et d’orienter l’étape suivante avec assurance.
Le CMMC est un cadre de cybersécurité créé par le département de la Défense des États-Unis (DoD) pour contribuer à protéger les données sensibles tout au long de la chaîne d’approvisionnement de la défense. Il vise à protéger les Federal Contract Information (FCI) et les informations non classifiées contrôlées (CUI) traitées par les contractants et les fournisseurs du DoD.
Les exigences CMMC commencent à apparaître dans les contrats du DoD et devraient s’appliquer progressivement sur plusieurs années, au fil de l’évolution de la réglementation DFARS et de son adoption contractuelle. De nombreux contractants de la défense se préparent déjà aux évaluations à mesure que ces exigences s’étendent. Les MSP qui accèdent à des systèmes contenant des FCI ou des CUI, ou qui les gèrent, héritent souvent de responsabilités contractuelles et de contrôles de sécurité liées à ces environnements, même lorsqu’ils ne sont pas eux-mêmes tenus d’obtenir la certification CMMC.
Comprenez le CMMC plus vite grâce à notre guide complet dédié aux MSP.
L’essentiel en 30 secondes pour les MSP
La plupart des MSP ne sont pas tenus d’obtenir eux-mêmes la certification CMMC. Ils doivent en revanche généralement démontrer que les services et technologies qu’ils fournissent permettent au contractant de satisfaire aux contrôles CMMC requis. Même si le MSP n’a pas à obtenir la certification CMMC, les outils et services qu’il fournit entreront probablement dans le périmètre des évaluations et des audits de ses clients. La posture de sécurité du MSP peut donc influencer directement le résultat de l’audit du client.
- Si un prospect évoque le DoD, des relations de sous-traitance, le NIST SP 800-171, les CUI/FCI, FedRAMP ou des exigences liées à un cloud gouvernemental, c’est généralement un signal fort que des discussions de conformité liées au CMMC vont suivre.
- Il n’est pas nécessaire d’être expert en conformité pour qualifier une opportunité CMMC. Concentrez-vous sur le périmètre, les responsabilités et les preuves.
- Dans ce domaine, de nombreux échanges avec les MSP portent sur le niveau 2 du CMMC, qui s’aligne sur les exigences du NIST SP 800-171 en matière de protection des CUI.
- Le moyen le plus rapide de gagner en crédibilité est de poser de meilleures questions et d’indiquer clairement ce que vous pouvez prouver, et ce que vous ne pouvez pas prouver.
Commencez par repérer les signaux
Si vous entendez l’un des mots-clés ci-dessous, interrompez votre déroulé de découverte MSP habituel et passez à la qualification CMMC
:
- DoD / contrat de défense
- Contractant principal / sous-traitant
- NIST SP 800-171
- DFARS (Defense Federal Acquisition Regulation Supplement)
- CUI / FCI
- Audit, évaluation, «
il nous faut des preuves
» - FedRAMP
- ITAR (International Traffic in Arms Regulations)
Ces termes signifient généralement que le prospect subit une pression pour démontrer son alignement sur des contrôles et produire des preuves, et pas seulement pour «
améliorer la sécurité
».
Lorsque ces mots-clés apparaissent, l’étape suivante n’est pas une mission de conseil en conformité complète
: c’est un échange rapide de cadrage pour confirmer si des CUI/FCI sont en jeu.
Adoptez ce déroulé de qualification
Les MSP peuvent souvent déterminer rapidement s’il existe une opportunité CMMC en clarifiant trois points
: ce qui entre dans le périmètre, ce dont vous êtes responsable, et quelles preuves seront attendues (et à quelle échéance).
1) Confirmez la réalité du contrat et des données
Demandez
:
- Êtes-vous contractant principal ou sous-traitant du DoD, ou intervenez-vous en appui de l’un d’eux
? - Traitez-vous des CUI, des FCI, ou les deux
? - Quels systèmes, utilisateurs ou équipes touchent à ces données
?
Ce que vous cherchez
: un lien clair entre les activités liées au DoD et les environnements que vous gérez.
2) Clarifiez le périmètre
Demandez
:
- Quels systèmes entrent réellement dans le périmètre des CUI/FCI (ceux qui traitent, stockent ou transmettent ces données)
? - Ces données sont-elles cloisonnées à des utilisateurs ou appareils précis, ou réparties dans tout l’environnement
?
Pourquoi c’est important
: les erreurs de cadrage génèrent des coûts, une complexité et des risques inutiles. Le périmètre se limite généralement aux systèmes qui traitent, stockent ou transmettent des CUI/FCI, et non automatiquement à l’ensemble de l’environnement.
3) Identifiez le «
point de pression
» lié à la préparation
Demandez
:
- Des clauses CMMC apparaissent-elles déjà dans vos nouveaux contrats ou vos renouvellements
? - Avez-vous une évaluation, un renouvellement de contrat ou une revue par un contractant principal ou un fournisseur à venir
? - Vous alignez-vous déjà sur le NIST SP 800-171, ou en êtes-vous au tout début
?
Ce que vous cherchez
: un calendrier qui fait passer le sujet d’«
intéressant
» à «
urgent
».
Adaptez votre offre de services MSP aux besoins de conformité CMMC de vos clients.
Découvrez comment NinjaOne renforce la sécurité et simplifie la conformité.
Étapes suivantes
: organisez l’appel de cadrage (responsabilités + preuves)
Une fois que le client a confirmé qu’il traite des CUI ou des FCI, passez à un court appel de cadrage pour documenter ce que vous gérerez dans l’environnement concerné, et les preuves que le client ou le contractant principal attendra de vous. Les MSP peuvent hériter d’obligations de sécurité et de preuve lorsqu’ils accèdent à des systèmes contenant des FCI ou des CUI, les administrent ou les hébergent
; cette étape évite donc la dérive du périmètre et la course aux preuves de dernière minute.
- Confirmez les services que vous assurerez pour les systèmes du périmètre (mise à jour, surveillance, configuration, reporting).
- Confirmez ce que signifient des contrôles équivalents pour les systèmes que vous gérez, et quelles preuves sont exigées (rapports, pistes d’audit, journaux). Des contrôles équivalents supposent généralement de démontrer des garanties techniques et opérationnelles qui soutiennent les résultats attendus des contrôles CMMC exigés du contractant.
- Confirmez si le client exige que les outils fonctionnent dans un environnement autorisé FedRAMP.
Les pièges courants à détecter tôt
Ces malentendus bloquent les affaires ou font dérailler l’implémentation
:
- «
Le CMMC s’applique à tout ce que nous faisons.
»- Le périmètre CMMC est lié aux systèmes qui traitent des CUI/FCI, pas nécessairement à chaque actif informatique.
- «
C’est le contractant qui est certifié, donc le MSP n’est pas concerné.
»- Si vous accédez à des systèmes du périmètre ou les gérez, vous faites partie du dispositif de contrôles de sécurité.
- «
Notre MSP doit être certifié.
»- C’est souvent le contractant qui est l’entité certifiée, mais les MSP peuvent tout de même devoir démontrer des contrôles de sécurité équivalents pour les systèmes qu’ils gèrent.
Comment présenter l’étape suivante
Restez dans une approche de conseil et de concret
:
- Commencez par l’impact métier
: l’éligibilité à des activités liées au DoD, la confiance des clients et la préparation aux audits. - Ne vous perdez pas dans les acronymes
: concentrez-vous sur le périmètre, les contrôles et les preuves. - Soyez explicite sur les limites
: ce que votre équipe peut automatiser et prouver, par rapport à ce qui relève des politiques et procédures du client.
Une bonne étape suivante consiste en un court appel de cadrage axé sur
:
- l’identification des environnements et workflows du périmètre liés aux CUI/FCI
; - la confirmation que l’objectif est bien l’alignement sur le niveau 2 du CMMC (NIST SP 800-171)
; - la définition des preuves que le client ou le contractant principal attendra du MSP
; - la clarification des responsabilités de conformité qui incombent au MSP par rapport à celles qui restent du ressort du contractant ou du conseiller en conformité.
Comment NinjaOne aide les MSP à accompagner la préparation au CMMC
Les MSP qui accompagnent des contractants traitant des CUI doivent fréquemment prendre en charge des environnements alignés sur le niveau 2 du CMMC (NIST SP 800-171), tout en conservant visibilité, automatisation et contrôle sur chaque environnement client géré. De nombreux outils de gestion informatique héritée n’ont pas été conçus pour aider les MSP à démontrer de façon homogène des preuves de conformité sur plusieurs environnements clients.
NinjaOne aide les MSP à mettre en œuvre, automatiser et démontrer les contrôles techniques qui soutiennent la préparation au CMMC, ce qui leur permet d’aider leurs clients de la défense à conserver leur éligibilité contractuelle sans devoir devenir eux-mêmes auditeurs de conformité.
NinjaOne est la seule plateforme MSP multi-tenant autorisée FedRAMP conçue pour la rapidité et la simplicité.
- Socle autorisé FedRAMP
: aide les MSP à mettre en œuvre et à démontrer des contrôles alignés sur les attentes du NIST SP 800-171 / niveau 2 du CMMC. - Conçu pour les MSP
: véritable multi-tenancy, mise à jour automatisée et visibilité consolidée sur les environnements clients. - Piloté par l’automatisation
: mise à jour, remédiation et reporting d’audit fondés sur des politiques et mis en correspondance avec les principaux contrôles du niveau 2 du CMMC / NIST SP 800-171. - Sécurisé par conception
: contrôle d’accès basé sur les rôles (RBAC), MFA (authentification forte), chiffrement et journalisation d’audit complète des actions administratives. - Déploiement rapide
: les déploiements types peuvent être réalisés en quelques semaines, selon la complexité de l’environnement et les besoins d’onboarding. En effet, 92
% des MSP utilisant NinjaOne sont pleinement opérationnels en 30 jours.
