{"id":852496,"date":"2026-08-11T09:50:59","date_gmt":"2026-08-11T09:50:59","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=852496"},"modified":"2026-08-11T10:30:14","modified_gmt":"2026-08-11T10:30:14","slug":"phase-2-cmmc-suspendue-msp","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/phase-2-cmmc-suspendue-msp\/","title":{"rendered":"Ce que la suspension de la phase II du CMMC implique pour les MSP"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Le Department of War a suspendu les exigences de la phase II du programme CMMC, mais les entreprises doivent n\u00e9anmoins se conformer \u00e0 la norme NIST SP 800-171, au DFARS et aux autres obligations f\u00e9d\u00e9rales existantes en mati\u00e8re de s\u00e9curit\u00e9.<\/li>\n<li>Cette suspension ne s&rsquo;applique qu&rsquo;aux exigences relatives \u00e0 la certification C3PAO\u00a0:\u00a0elle ne dispense pas des auto-\u00e9valuations, de la d\u00e9claration des scores SPRS, des attestations annuelles, ni des exigences en mati\u00e8re de protection des Controlled\u00b7Unclassified\u00b7Information\u00b7(informations\u00b7non\u00b7classifi\u00e9es\u00b7contr\u00f4l\u00e9es,\u00b7abr\u00e9g\u00e9\u00b7en\u00b7CUI).<\/li>\n<li>Les MSP doivent poursuivre leurs efforts de rem\u00e9diation, valider les d\u00e9clarations SPRS, conserver les pi\u00e8ces justificatives d&rsquo;audit et v\u00e9rifier quels syst\u00e8mes traitent des \u00b7Federal Contract\u00b7Information (informations\u00b7contractuelles\u00b7f\u00e9d\u00e9rales,\u00b7abr\u00e9g\u00e9\u00b7en\u00b7FCI ou des informations classifi\u00e9es (CUI).<\/li>\n<li>Les entreprises restent responsables de l&rsquo;exactitude des attestations de conformit\u00e9, et toute d\u00e9claration non \u00e9tay\u00e9e peut engager leur responsabilit\u00e9 sur le plan contractuel, administratif ou au titre de la loi sur les fausses d\u00e9clarations (False Claims Act, FCA).<\/li>\n<\/ul>\n<\/div>\n<p>Le 13 juillet 2026, le Department of War (DoW) a publi\u00e9 un communiqu\u00e9 intitul\u00e9 \u00ab\u00a0Forging the Arsenal of Freedom\u00a0\u00bb (Forger l&rsquo;arsenal de la libert\u00e9), annon\u00e7ant la suspension imm\u00e9diate des exigences de la phase II de la certification CMMC (Cybersecurity Maturity Model Certification). Si vous accompagnez des clients issus de la base industrielle de d\u00e9fense (DIB), c&rsquo;est-\u00e0-dire le r\u00e9seau d&rsquo;entreprises qui fournissent le Department of War, vous avez sans doute entendu une variante de cette question tout au long de la semaine\u00a0:\u00a0\u00ab\u00a0Est-ce que cela signifie que la mise en conformit\u00e9 est termin\u00e9e\u00a0?\u00a0\u00bb<\/p>\n<p>Ce n&rsquo;est pas le cas.<\/p>\n<p>Un groupe de travail charg\u00e9 de la r\u00e9forme du CMMC dispose d\u00e9sormais de 60 jours pour rendre son rapport, en s&rsquo;appuyant sur les commentaires recueillis dans le cadre d&rsquo;une demande d&rsquo;informations (RFI) publique, proc\u00e9dure officielle mise en place par le gouvernement pour recueillir l&rsquo;avis du secteur avant de modifier une r\u00e9glementation. Cependant, ce genre d&rsquo;audit a tendance \u00e0 \u00eatre assez long, et cette date pr\u00e9cise n&rsquo;est pas garantie.<\/p>\n<p>Vous pr\u00e9f\u00e9rez un r\u00e9sum\u00e9 visuel\u00a0? Pour plus d&rsquo;informations, regardez notre tutoriel vid\u00e9o \u00ab\u00a0<a href=\"https:\/\/www.ninjaone.com\/videos\/msp-growth\/cmmc-phase-2-is-paused-heres-what-msps-should-tell-their-clients-right-now\/\">Ce que la suspension de la phase II du CMMC implique pour les MSP<\/a> \u00ab\u00a0.<\/p>\n<h2>Pourquoi cette suspension de la phase II du CMMC<\/h2>\n<p>Selon le communiqu\u00e9, la raison invoqu\u00e9e par le minist\u00e8re est la directive du secr\u00e9taire Pete Hegseth relative au syst\u00e8me de transformation des acquisitions (ATS), qui privil\u00e9gie la rapidit\u00e9 de mise en \u0153uvre des capacit\u00e9s et la r\u00e9duction des co\u00fbts de mise en conformit\u00e9 pour les petites et moyennes entreprises ainsi que pour les entreprises non traditionnelles. Le communiqu\u00e9 cite des donn\u00e9es de la Small Business Administration (SBA) indiquant que les co\u00fbts li\u00e9s \u00e0 la mise en conformit\u00e9 poussaient les entreprises \u00e0 quitter le DIB. Kirsten A. Davies, directrice des syst\u00e8mes d&rsquo;information (DSI) du DoW, est cit\u00e9e directement pour avoir d\u00e9fendu cette position.<\/p>\n<p>Derri\u00e8re tout cela se cache \u00e9galement un probl\u00e8me math\u00e9matique plus simple. Selon la plupart des estimations qui ont circul\u00e9 depuis l&rsquo;annonce, bien plus de 100\u00a0000 entreprises devaient faire l&rsquo;objet d&rsquo;une \u00e9valuation par un tiers, alors qu&rsquo;il n&rsquo;y avait qu&rsquo;une centaine d&rsquo;\u00e9valuateurs agr\u00e9\u00e9s, ce qui rendait le calendrier initial pratiquement impossible \u00e0 respecter.<\/p>\n<h2>Ce qui change avec les modifications apport\u00e9es \u00e0 la suspension<\/h2>\n<p>La phase II est suspendue. Il s&rsquo;agit de l&rsquo;exigence relative aux \u00e9valuations certifi\u00e9es r\u00e9alis\u00e9es par un organisme tiers (C3PAO, c&rsquo;est-\u00e0-dire un organisme d&rsquo;\u00e9valuation tiers CMMC, un cabinet externe accr\u00e9dit\u00e9) ou \u00e0 un examen effectu\u00e9 par le DIBCAC (le Centre d&rsquo;\u00e9valuation de la cybers\u00e9curit\u00e9 de la base industrielle de d\u00e9fense, l&rsquo;organe d&rsquo;\u00e9valuation interne du minist\u00e8re). Toutes les \u00e9tapes CMMC en cours ou \u00e0 venir sont \u00e9galement suspendues.<\/p>\n<p>Dans l&rsquo;intervalle, le DoW continuera \u00e0 veiller au respect des r\u00e8gles par le biais des auto-\u00e9valuations pr\u00e9vues par la norme NIST SP 800-171 Rev 2 (la norme f\u00e9d\u00e9rale \u00e9num\u00e9rant les 110 mesures de s\u00e9curit\u00e9 requises pour prot\u00e9ger les donn\u00e9es sensibles en mati\u00e8re de d\u00e9fense) et de ce que le communiqu\u00e9 qualifie d'\u00a0\u00bb\u00e9valuations cibl\u00e9es men\u00e9es par le gouvernement\u00a0\u00bb. Ces contrats seront probablement attribu\u00e9s principalement au niveau des ma\u00eetres d&rsquo;\u0153uvre, \u00e0 un maillon plus en amont de la cha\u00eene d&rsquo;approvisionnement que la plupart des clients des MSP. Cela s&rsquo;apparente davantage \u00e0 un rappel que le minist\u00e8re dispose toujours du pouvoir de mener des enqu\u00eates approfondies qu&rsquo;\u00e0 un nouveau programme d&rsquo;audit.<\/p>\n<h2>Les exigences qui restent en vigueur<\/h2>\n<p>Les exigences relatives \u00e0 l&rsquo;auto-\u00e9valuation de la phase I restent pleinement en vigueur\u00a0: FAR (Federal Acquisition Regulation) 52.204-21, qui traite de la protection de base des informations relatives aux contrats f\u00e9d\u00e9raux (FCI), et le DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, qui impose la protection des informations non classifi\u00e9es contr\u00f4l\u00e9es (CUI), la d\u00e9claration des incidents cybern\u00e9tiques et la mise en \u0153uvre des 110 contr\u00f4les pr\u00e9vus par la norme NIST SP 800-171. Le communiqu\u00e9 pr\u00e9cise clairement que cette suspension \u00ab\u00a0ne dispense pas les entreprises de leur obligation de prot\u00e9ger les donn\u00e9es f\u00e9d\u00e9rales\u00a0\u00bb.<\/p>\n<p>Ne sont pas non plus concern\u00e9s\u00a0: Les notes attribu\u00e9es dans le cadre du syst\u00e8me de gestion des risques li\u00e9s \u00e0 la performance des fournisseurs (SPRS), les d\u00e9clarations annuelles, les exigences du r\u00e8glement am\u00e9ricain sur le commerce international des armes (ITAR), les plans de rem\u00e9diation, les plans de s\u00e9curit\u00e9 des syst\u00e8mes et la r\u00e9percussion des exigences sur les sous-traitants. La CUI est en soi une cat\u00e9gorie tr\u00e8s large, et l&rsquo;ITAR est l&rsquo;une des nombreuses normes qui en rel\u00e8vent. Le CMMC a tent\u00e9 de regrouper tous ces \u00e9l\u00e9ments au sein d&rsquo;une seule certification, et c&rsquo;est ce regroupement qui a \u00e9t\u00e9 suspendu. Les exigences qui s&rsquo;y rapportent sont toutes toujours en vigueur.<\/p>\n<h2>Lorsqu&rsquo;il existe un risque li\u00e9 \u00e0 la conformit\u00e9<\/h2>\n<p>La suspension a supprim\u00e9 une \u00e9tape de v\u00e9rification, mais elle n&rsquo;a pas supprim\u00e9 l&rsquo;obligation sous-jacente. Ce qui manque, pour l&rsquo;instant, c&rsquo;est ce tiers qui aurait v\u00e9rifi\u00e9 votre travail avant qu&rsquo;un probl\u00e8me ne se pr\u00e9sente.<\/p>\n<p>Une auto-\u00e9valuation inexacte ou une d\u00e9claration non \u00e9tay\u00e9e peut n\u00e9anmoins entra\u00eener des risques sur le plan contractuel et administratif, ainsi qu\u2019au titre de la loi f\u00e9d\u00e9rale sur les fausses d\u00e9clarations (False Claims Act, FCA), qui tient une entreprise, et souvent la personne ayant approuv\u00e9 la d\u00e9claration, personnellement responsable en cas de fraude d\u00e9lib\u00e9r\u00e9e \u00e0 l\u2019encontre de programmes publics. Les contrats r\u00e9percutent d\u00e9j\u00e0 cette exigence des donneurs d&rsquo;ordre vers les sous-traitants, et cette clause devrait \u00e9voluer\u00a0:\u00a0au lieu d&rsquo;exiger la preuve d&rsquo;un audit achev\u00e9, elle s&rsquo;apparentera davantage \u00e0 \u00ab\u00a0Veuillez nous transmettre votre auto-d\u00e9claration, nous nous r\u00e9servons le droit de proc\u00e9der \u00e0 un audit ult\u00e9rieurement.\u00a0\u00bb Mentir \u00e0 ce sujet, surtout apr\u00e8s avoir re\u00e7u des fonds publics, peut entra\u00eener des cons\u00e9quences civiles et p\u00e9nales. Il est d\u00e9j\u00e0 de notori\u00e9t\u00e9 publique que plusieurs entreprises du secteur de la d\u00e9fense ont fait l&rsquo;objet de poursuites en vertu de la loi sur les fausses d\u00e9clarations (False Claims Act) pour des all\u00e9gations de conformit\u00e9 qui n&rsquo;ont pas tenu la route.<\/p>\n<h2>Mesures concr\u00e8tes \u00e0 l&rsquo;intention des MSP<\/h2>\n<ul>\n<li>Poursuivez la mise en \u0153uvre des plans de rem\u00e9diation\u00a0:\u00a0cette nouvelle ne justifie pas de les suspendre.<\/li>\n<li>V\u00e9rifiez que les scores SPRS et les affirmations annuelles refl\u00e8tent toujours la situation r\u00e9elle de votre client.<\/li>\n<li>V\u00e9rifiez le p\u00e9rim\u00e8tre, notamment quels syst\u00e8mes clients sont en contact avec des informations CUI ou FCI, et lesquels d&rsquo;entre eux vous g\u00e9rez directement.<\/li>\n<li>Veillez \u00e0 ce que les justificatifs soient \u00e0 jour, notamment les pistes d&rsquo;audit, les registres de conformit\u00e9 des correctifs et les journaux d&rsquo;acc\u00e8s, au cas o\u00f9 un contr\u00f4le du ma\u00eetre d&rsquo;\u0153uvre serait effectu\u00e9.<\/li>\n<li>Expliquez clairement \u00e0 vos clients que\u00a0\u00bbsuspendu\u00a0\u00bb n&rsquo;est pas la m\u00eame chose que \u00ab\u00a0r\u00e9solue\u00a0\u00bb.<\/li>\n<\/ul>\n<h2>Comment NinjaOne facilite la mise en conformit\u00e9 avec les normes CMMC et FedRAMP<\/h2>\n<p>Le programme FedRAMP (Federal Risk and Authorization Management Program, qui r\u00e9git l&rsquo;agr\u00e9ment des plateformes logicielles autoris\u00e9es \u00e0 traiter des donn\u00e9es f\u00e9d\u00e9rales) n&rsquo;est pas le m\u00eame programme que le CMMC, et cette suspension ne le concerne pas. Cependant, le fait de montrer \u00e0 un \u00e9valuateur que votre plateforme fonctionne d\u00e9j\u00e0 sur une infrastructure agr\u00e9\u00e9e par FedRAMP a tendance \u00e0 faciliter cette discussion. NinjaOne est la seule plateforme de surveillance et de gestion \u00e0 distance (RMM) actuellement disponible sur le march\u00e9 \u00e0 avoir obtenu l&rsquo;autorisation \u00ab\u00a0Mod\u00e9r\u00e9e\u00a0\u00bb de FedRAMP.<\/p>\n<p>Au fond, NinjaOne aide les MSP \u00e0 mettre en \u0153uvre et \u00e0 d\u00e9montrer les contr\u00f4les techniques exig\u00e9s par la norme NIST SP 800-171\u00a0:\u00a0automatisation des correctifs, contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les (RBAC), authentification forte (MFA) et rapports centralis\u00e9s pour tous les environnements clients que vous g\u00e9rez.<\/p>\n<p>haque entreprise faisant partie du secteur industriel de la d\u00e9fense reste l\u00e9galement tenue de fournir, sur simple demande, ses documents attestant de sa conformit\u00e9\u00a0:\u00a0registres, pistes d&rsquo;audit et auto-attestation justifiant son score SPRS, qu&rsquo;un \u00e9valuateur tiers se pr\u00e9sente ou non pour les v\u00e9rifier. C&rsquo;est pr\u00e9cis\u00e9ment pour cette raison qu&rsquo;une plateforme con\u00e7ue pour garantir que ces justificatifs restent \u00e0 jour et facilement accessibles rev\u00eat aujourd&rsquo;hui une importance capitale.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le 13 juillet 2026, le Department of War (DoW) a publi\u00e9 un communiqu\u00e9 intitul\u00e9 \u00ab\u00a0Forging the Arsenal of Freedom\u00a0\u00bb (Forger l&rsquo;arsenal de la libert\u00e9), annon\u00e7ant la suspension imm\u00e9diate des exigences de la phase II de la certification CMMC (Cybersecurity Maturity Model Certification). Si vous accompagnez des clients issus de la base industrielle de d\u00e9fense (DIB), [&hellip;]<\/p>\n","protected":false},"author":265,"featured_media":847805,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4372,4369],"tags":[12504],"class_list":["post-852496","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-croissance-des-msp","category-securite","tag-featured"],"acf":[],"modified_by":"Alexandre Goux","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/852496","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/265"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=852496"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/852496\/revisions"}],"predecessor-version":[{"id":852497,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/852496\/revisions\/852497"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/847805"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=852496"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=852496"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=852496"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}