Sens essentiel
Le CMMC (Cybersecurity Maturity Model Certification) est un référentiel de cybersécurité du département de la Défense des États-Unis (DoD) qui définit des niveaux de maturité et des pratiques pour les organisations qui traitent certains types d’informations liées à la défense, notamment les informations contrôlées non classifiées (Controlled Unclassified Information, CUI) et les informations contractuelles fédérales (Federal Contract Information, FCI).
Il est utilisé comme mécanisme contractuel : les consultations et contrats du DoD précisent les niveaux CMMC requis, et les titulaires de contrats ainsi que certains sous-traitants sont censés mettre en œuvre et pouvoir démontrer des pratiques conformes à ces niveaux.
Périmètre et couverture
Le CMMC désigne généralement :
– **Un modèle structuré de pratiques de cybersécurité** organisé en domaines (par exemple, contrôle d’accès, réponse aux incidents, gestion de configuration).
– **Des exigences de maturité** qui décrivent dans quelle mesure ces pratiques sont mises en œuvre de façon formelle et cohérente.
– **Des attentes d’évaluation** visant à vérifier que les pratiques requises sont en place pour les systèmes qui traitent, stockent ou transmettent des données relevant du périmètre, telles que les CUI.
Le CMMC est centré sur la sécurité de l’information et ne prescrit pas de processus métier, de méthodes de production ni de technologies spécifiques. Il ne s’agit pas d’un dispositif de certification de produits ; les logiciels et les matériels ne sont pas eux-mêmes « certifiés CMMC ».
Ce qu’est le CMMC, et ce qu’il n’est pas
**Le CMMC est :**
– Un référentiel de cybersécurité issu du DoD, appliqué par voie contractuelle.
– Un ensemble de pratiques et de processus visant à protéger les FCI et les CUI au sein de la chaîne d’approvisionnement de la défense.
– Utilisé pour définir des **exigences applicables aux organisations et à leurs environnements**, y compris les réseaux, serveurs, applications et procédures qui concernent les données relevant du périmètre.
**Le CMMC n’est pas :**
– Une norme mondiale généraliste destinée à tous les secteurs en dehors du contexte de la défense (même si certaines organisations s’y réfèrent volontairement).
– Une garantie de cybersécurité ni une certification juridique de sûreté.
– Un label qui s’applique directement aux produits commerciaux prêts à l’emploi (tels que des systèmes MES, ERP ou OT spécifiques).
Utilisation dans les environnements de fabrication et industriels
Dans la fabrication et d’autres opérations industrielles qui soutiennent des contrats du DoD, le CMMC est généralement appliqué à :
– **Systèmes IT et OT traitant des CUI/FCI**, tels que les MES, ERP, systèmes qualité et historiseurs de données d’usine utilisés dans des travaux liés à la défense.
– **Points d’intégration** entre ces systèmes (par exemple, interfaces MES–ERP) où des CUI peuvent circuler.
– **Processus de support**, notamment la gestion des comptes, la maîtrise des changements pour les recettes ou configurations de production, la journalisation et la supervision des systèmes d’atelier, ainsi que l’accès distant sécurisé aux équipements.
Les organisations mettent en correspondance les pratiques CMMC (par exemple, contrôle d’accès, audit, gestion de configuration, réponse aux incidents) avec leurs environnements réels, qui peuvent couvrir des centres de données, des applications hébergées dans le cloud et des réseaux OT sur site.
Contexte du site : relation avec les MES et la fabrication réglementée
Dans le contexte des manufacturing execution systems (MES) et des opérations réglementées :
– Le CMMC **ne certifie ni n’approuve des produits MES spécifiques**.
– Le CMMC **influence bien la manière dont un MES est déployé et exploité** lorsque le MES traite des CUI ou est connecté à des systèmes qui traitent des CUI ou soutiennent des contrats du DoD.
– Les attentes typiques comprennent :
– Un **contrôle d’accès** défini (rôles, moindre privilège, provisionnement et déprovisionnement des comptes) au sein du MES et des systèmes connectés.
– Des **journaux et pistes d’audit** pour les activités MES clés liées aux CUI, y compris les changements de configuration et de données.
– Une **gestion des changements** pour les configurations MES, les données de référence et les intégrations.
– Des **intégrations renforcées** entre MES, ERP, PLM, systèmes qualité et dispositifs OT, en particulier lorsque des CUI franchissent les limites entre systèmes.
– Des **procédures documentées** montrant comment le comportement et les contrôles du MES s’alignent sur les pratiques CMMC applicables.
Cet usage est descriptif : différentes organisations peuvent définir différemment le périmètre CMMC selon les installations, lignes et systèmes impliqués dans le support d’un contrat DoD donné.
Confusions courantes et termes associés
– **CMMC vs. NIST SP 800-171** : NIST SP 800-171 décrit les exigences de sécurité pour la protection des CUI dans les systèmes non fédéraux. Le CMMC intègre et structure ces exigences dans un modèle de maturité et s’applique par le biais des contrats du DoD.
– **CMMC vs. certification produit** : le CMMC s’applique aux organisations et à leurs environnements, et non aux produits logiciels considérés comme des éléments autonomes.
– **CMMC vs. cadres généraux de cybersécurité** : d’autres cadres (tels que ISO/IEC 27001 ou divers catalogues de contrôles) sont plus larges ou indépendants d’un secteur particulier. Le CMMC est spécifiquement destiné à la base industrielle de défense des États-Unis et à la protection des données liées au DoD.
Les organisations peuvent choisir d’aligner leurs programmes de cybersécurité plus larges sur plusieurs cadres, les exigences CMMC constituant un sous-ensemble pertinent lorsqu’elles réalisent des travaux pour le DoD.