Un guide pratique pour les fournisseurs de l’aérospatiale et de la défense
Le niveau CMMC requis est déterminé par l’appel d’offres ou le contrat et les informations que vos systèmes traiteront, stockeront ou transmettront. Il n’est pas déterminé par la taille de l’entreprise, la réputation du secteur ou les conseils informels.
Situation actuelle — 30 juillet 2026
La phase I demeure active. Pendant la suspension de la phase II, les exigences d’acquisition peuvent désigner uniquement le niveau 1 (auto-évaluation) ou le niveau 2 (auto-évaluation). Les exigences de niveau 2 C3PAO et de niveau 3 DIBCAC ne peuvent actuellement pas être désignées.
Commencer par l'appel d'offres et le contrat
Les clauses FAR 52.204-21 et DFARS 252.204-7012 établissent les obligations de protection pour les FCI et les CUI, mais elles n’identifient pas, en elles-mêmes, le parcours d’évaluation CMMC exact. Le niveau CMMC requis doit être indiqué dans l’appel d’offres par la clause DFARS 252.204-7025 et incorporé dans le contrat résultant par la clause DFARS 252.204-7021.
Si ces dispositions sont absentes, incomplètes ou incompatibles avec les informations échangées, soulevez la question auprès de l’agent contractant ou du maître d’œuvre avant d’effectuer des investissements majeurs en matière de sécurité.
Faire correspondre les informations au niveau
Niveau CMMC
Informations protégées
Situation actuelle de l’évaluation
Niveau 1 (auto-évaluation)
Federal Contract Information (FCI)
Auto-évaluation annuelle et affirmation annuelle par rapport aux 15 mesures de protection FAR 52.204-21.
Niveau 2
Controlled Unclassified Information (CUI)
Pendant la suspension, les contrats peuvent exiger le niveau 2 (auto-évaluation). Les évaluations C3PAO demeurent disponibles sur une base volontaire, mais ne peuvent actuellement pas être désignées comme exigence contractuelle.
Niveau 3
CUI nécessitant une protection contre les menaces persistantes avancées
Évaluation DIBCAC menée par le gouvernement. Les nouvelles exigences de niveau 3 ne peuvent actuellement pas être désignées pendant la suspension.
Important : CUI ne signifie pas automatiquement une évaluation C3PAO. L’appel d’offres précise si le niveau 2 est en auto-évaluation ou par C3PAO. Dans le cadre de la suspension actuelle, seul le niveau 2 (auto-évaluation) peut être désigné.
Les marquages aident, mais ne constituent pas la réponse complète
Les marquages CUI, les exigences en matière de données contractuelles, les directives de sécurité et les répercussions contractuelles du maître d’œuvre sont des indicateurs clés. Toutefois, l’absence de marquage ne clarifie pas toujours la question. Les fournisseurs ne doivent pas réétiqueter les informations ni supposer que les données techniques non marquées sont hors de portée. Toute ambiguïté doit être documentée et transmise à l’autorité contractante ou au maître d’œuvre.
Les sous-contrats nécessitent leur propre décision
Un sous-traitant n’hérite pas automatiquement du niveau CMMC du maître d’œuvre ni ne l’assume. Le niveau requis dépend de la question de savoir si des FCI ou des CUI seront traités, stockés ou transmis dans le cadre du sous-contrat. Le maître d’œuvre doit communiquer les exigences applicables et vérifier le statut CMMC actuel du sous-traitant avant l’attribution, le cas échéant.
Ce que la suspension de la phase II change et ce qu'elle ne change pas
La suspension de juillet 2026 modifie les types d’évaluation CMMC qui peuvent être imposés dans les exigences d’acquisition. Elle ne supprime pas l’obligation sous-jacente de protéger les informations gouvernementales. Les clauses FAR 52.204-21, DFARS 252.204-7012, les obligations de signalement d’incidents, la mise en œuvre de NIST SP 800-171 Rev. 2 et les répercussions contractuelles applicables aux sous-traitants demeurent en vigueur.
Les appels d’offres et contrats existants contenant des exigences de niveau 2 C3PAO ou de niveau 3 DIBCAC devraient être modifiés conformément aux directives gouvernementales. Les fournisseurs doivent confirmer le statut de chaque acquisition plutôt que de se fier uniquement à l’annonce de suspension.
Un examen bref de l'applicabilité avant d'investir
1
Lire l’ensemble du dossier d’acquisition
Localiser l’avis et la clause CMMC, et non seulement les dispositions générales en matière de cybersécurité.
Identifier les informations
Documenter si chaque flux de travail implique des FCI, des CUI ou des informations accessibles au public.
3
Cartographier le flux
Identifier les systèmes, utilisateurs, emplacements, services infonuagiques et sous-traitants qui traiteront les informations.
4
Confirmer les incertitudes
Obtenir une clarification écrite de l’agent contractant ou du maître d’œuvre lorsque le niveau ou le statut des données n’est pas clair.
5
Maintenir le registre
Tenir à jour la décision d’applicabilité, les résultats d’évaluation, les entrées SPRS et les affirmations annuelles.
La conclusion pratique
La sélection du niveau CMMC approprié dépend des exigences contractuelles et du flux d’informations. Un périmètre trop large augmente les coûts et la complexité inutiles, tandis qu’un périmètre insuffisant peut compromettre l’attribution de contrats ou créer des risques de conformité. Effectuez un examen d’applicabilité et de périmètre concis et documenté avant d’apporter des modifications à l’architecture, d’acheter des outils ou de planifier des évaluations.
SAOG Cyber aide les fournisseurs de l’aérospatiale et de la défense à définir le périmètre d’évaluation et à préparer un plan de préparation proportionné.