CMMC

Qualifiez-vous pour les contrats de défense américains avec méthode.

Kanply structure votre démarche CMMC, évalue votre maturité en cybersécurité et vous prépare à la certification requise par le Département de la Défense américain.

Politique Accès Audit Config. Incidents Formation
3
niveaux de maturité
110
pratiques NIST 800-171 (niv. 2)
DoD
requis pour les contrats de défense US
1 jour
pour démarrer votre programme

Le cadre

Qu’est-ce que le CMMC ?

Le Cybersecurity Maturity Model Certification (CMMC) est un programme du Département de la Défense américain (DoD) qui impose des exigences de cybersécurité à tous les sous-traitants et fournisseurs de la chaîne d’approvisionnement de défense.

Dans sa version 2.0, CMMC définit trois niveaux : Niveau 1 (Foundational) — 17 pratiques de base, Niveau 2 (Advanced) — 110 pratiques alignées sur NIST SP 800-171, et Niveau 3 (Expert) — pratiques renforcées pour les programmes les plus sensibles. Tout fournisseur du DoD doit obtenir le niveau correspondant à son contrat.

Pourquoi ça compte

Ce que ça change concrètement

Accès aux contrats DoD

Sans certification CMMC, il est impossible de soumissionner sur les contrats du Département de la Défense américain. C’est un prérequis non négociable.

Protection des informations sensibles

CMMC protège les CUI (Controlled Unclassified Information) et les FCI (Federal Contract Information) — des données critiques pour la sécurité nationale.

Avantage compétitif durable

Les entreprises certifiées CMMC se distinguent dans la chaîne d’approvisionnement et ouvrent la voie à des partenariats stratégiques avec des donneurs d’ordre majeurs.

Fondation pour d’autres certifications

Les pratiques CMMC s’alignent sur NIST 800-171 et facilitent l’obtention d’autres certifications (ISO 27001, CPCSC), maximisant votre investissement.

Comment Kanply vous aide

De l’évaluation à la certification en 4 étapes

Votre parcours CMMC avec Kanply
1

Identification du niveau requis

Kanply analyse votre type de contrat et les données que vous traitez pour déterminer le niveau CMMC applicable (1, 2 ou 3) et la portée de votre évaluation.

→ Dès le jour 1
2

Évaluation des pratiques NIST 800-171

Chaque pratique requise est évaluée. Vous obtenez un score de conformité détaillé et un plan d’action priorisé pour combler les écarts identifiés.

→ Semaine 1
3

Mise en place des politiques et contrôles

Politiques, plans de sécurité du système (SSP) et plans d’action et jalons (POA&M) sont générés et adaptés à votre environnement.

→ Semaines 2–6
4

Préparation à l’évaluation C3PAO

Pour le niveau 2 et 3, un évaluateur tiers certifié (C3PAO) doit valider votre conformité. Kanply vous prépare avec un dossier complet et des simulations d’audit.

→ Prêt à certifier

Ce que vous obtenez

Fonctionnalités incluses dans Kanply

Tableau de bord CMMC

Visualisez votre score NIST 800-171 en temps réel et l’avancement de chaque domaine de pratiques.

SSP et POA&M générés

Plans de sécurité et plans d’action requis générés automatiquement et maintenus à jour selon votre progression.

Gestion des CUI

Cartographiez et suivez les flux d’informations non classifiées contrôlées dans votre organisation.

Gestion des incidents

Documentez et gérez les incidents selon les exigences de notification du DoD et de CMMC.

Évaluation des fournisseurs

Évaluez la conformité CMMC de vos sous-traitants pour protéger l’ensemble de votre chaîne d’approvisionnement.

Formation et sensibilisation

Modules de sensibilisation à la cybersécurité adaptés aux exigences CMMC pour l’ensemble de vos équipes.

Questions fréquentes

CMMC — ce qu’on nous demande souvent

Oui. Toute entreprise — peu importe son pays d’origine — qui soumissionne sur des contrats du Département de la Défense américain ou qui agit comme sous-traitant dans la chaîne d’approvisionnement DoD doit se conformer au CMMC.

CMMC 2.0 simplifie la version 1.0 : les 5 niveaux sont ramenés à 3, et les pratiques propres à CMMC sont retirées au profit d’un alignement complet sur NIST SP 800-171. C’est la version actuellement en vigueur.

Pour certains contrats de niveau 2 jugés moins prioritaires, une auto-évaluation peut être acceptée. Toutefois, pour la majorité des contrats de niveau 2 et tous les contrats de niveau 3, une évaluation par un C3PAO (tiers certifié) est obligatoire.