CMMC
Qualifiez-vous pour les contrats de défense américains avec méthode.
Kanply structure votre démarche CMMC, évalue votre maturité en cybersécurité et vous prépare à la certification requise par le Département de la Défense américain.
Démarrer mon analyse gratuite
Parler à un expert
pratiques NIST 800-171 (niv. 2)
DoD
requis pour les contrats de défense US
1 jour
pour démarrer votre programme
- 1
niveaux de maturité
110
Votre parcours
Une démarche guidée, étape par étape.
- 1
Comprendre
Faites le point avec un diagnostic gratuit.
- 2
Prioriser
Voyez les écarts et les actions importantes.
- 3
Mettre en œuvre
Avancez et suivez le travail dans Kanply.
Qu’est-ce que le CMMC ?
Le Cybersecurity Maturity Model Certification (CMMC) est un programme du Département de la Défense américain (DoD) qui impose des exigences de cybersécurité à tous les sous-traitants et fournisseurs de la chaîne d’approvisionnement de défense.
Dans sa version 2.0, CMMC définit trois niveaux : Niveau 1 (Foundational) — 17 pratiques de base, Niveau 2 (Advanced) — 110 pratiques alignées sur NIST SP 800-171, et Niveau 3 (Expert) — pratiques renforcées pour les programmes les plus sensibles. Tout fournisseur du DoD doit obtenir le niveau correspondant à son contrat.
Ce que ça change concrètement
Accès aux contrats DoD
Sans certification CMMC, il est impossible de soumissionner sur les contrats du Département de la Défense américain. C’est un prérequis non négociable.
Protection des informations sensibles
CMMC protège les CUI (Controlled Unclassified Information) et les FCI (Federal Contract Information) — des données critiques pour la sécurité nationale.
Avantage compétitif durable
Les entreprises certifiées CMMC se distinguent dans la chaîne d’approvisionnement et ouvrent la voie à des partenariats stratégiques avec des donneurs d’ordre majeurs.
Fondation pour d’autres certifications
Les pratiques CMMC s’alignent sur NIST 800-171 et facilitent l’obtention d’autres certifications (ISO 27001, CPCSC), maximisant votre investissement.
De l’évaluation à la certification en 4 étapes
Votre parcours CMMC avec Kanply
- 1
Identification du niveau requis
Kanply analyse votre type de contrat et les données que vous traitez pour déterminer le niveau CMMC applicable (1, 2 ou 3) et la portée de votre évaluation.
- 2
Évaluation des pratiques NIST 800-171
Chaque pratique requise est évaluée. Vous obtenez un score de conformité détaillé et un plan d’action priorisé pour combler les écarts identifiés.
- 3
Mise en place des politiques et contrôles
Politiques, plans de sécurité du système (SSP) et plans d’action et jalons (POA&M) sont générés et adaptés à votre environnement.
- 4
Préparation à l’évaluation C3PAO
Pour le niveau 2 et 3, un évaluateur tiers certifié (C3PAO) doit valider votre conformité. Kanply vous prépare avec un dossier complet et des simulations d’audit.
Fonctionnalités incluses dans Kanply
Tableau de bord CMMC
Visualisez votre score NIST 800-171 en temps réel et l’avancement de chaque domaine de pratiques.
SSP et POA&M générés
Plans de sécurité et plans d’action requis générés automatiquement et maintenus à jour selon votre progression.
Gestion des CUI
Cartographiez et suivez les flux d’informations non classifiées contrôlées dans votre organisation.
Gestion des incidents
Documentez et gérez les incidents selon les exigences de notification du DoD et de CMMC.
Évaluation des fournisseurs
Évaluez la conformité CMMC de vos sous-traitants pour protéger l’ensemble de votre chaîne d’approvisionnement.
Formation et sensibilisation
Modules de sensibilisation à la cybersécurité adaptés aux exigences CMMC pour l’ensemble de vos équipes.
CMMC — ce qu’on nous demande souvent
CMMC s’applique-t-il aux entreprises canadiennes ?
Oui. Toute entreprise — peu importe son pays d’origine — qui soumissionne sur des contrats du Département de la Défense américain ou qui agit comme sous-traitant dans la chaîne d’approvisionnement DoD doit se conformer au CMMC.
Quelle est la différence entre CMMC 1.0 et CMMC 2.0 ?
CMMC 2.0 simplifie la version 1.0 : les 5 niveaux sont ramenés à 3, et les pratiques propres à CMMC sont retirées au profit d’un alignement complet sur NIST SP 800-171. C’est la version actuellement en vigueur.
Peut-on s’auto-évaluer pour le niveau 2 ?
Pour certains contrats de niveau 2 jugés moins prioritaires, une auto-évaluation peut être acceptée. Toutefois, pour la majorité des contrats de niveau 2 et tous les contrats de niveau 3, une évaluation par un C3PAO (tiers certifié) est obligatoire.