Les auto-évaluations de la Phase I restent actives. Les désignations obligatoires d’évaluation C3PAO et DIBCAC sont suspendues pendant l’examen de la réforme. Cependant, les organisations doivent continuer à protéger le FCI et le CUI, et le risque de déclarations de conformité non étayées s’applique toujours.
Point clé à retenir
Le gouvernement a suspendu l’intégration contractuelle progressive des exigences de certification de la Phase II. Il n’a pas abrogé le programme CMMC, ni suspendu les clauses de protection FAR ou DFARS, ni éliminé l’exposition potentielle à la loi sur les fausses déclarations pour des représentations sciemment inexactes en matière de cybersécurité.
En bref
Toujours actif
Suspendu pendant l’examen
Toujours requis
Phase I, y compris les désignations d’auto-évaluation de niveau 1 et de niveau 2, le cas échéant.
Transition de la Phase II et désignations obligatoires de niveau 2 (C3PAO) ou de niveau 3 (DIBCAC) pendant la période d’examen.
Obligations FAR et DFARS applicables, mise en œuvre du NIST SP 800-171 Rév. 2, signalement des incidents, répercussion et représentations exactes.
Ce qui s'est passé
Le 13 juillet 2026, le ministère de la Guerre des États-Unis a annoncé la suspension immédiate de la transition vers la Phase II du CMMC, qui était prévue pour le 10 novembre 2026. Les étapes de mise en œuvre du CMMC en cours et futures ont été mises en attente pendant qu’un groupe de travail sur la réforme du CMMC mène un examen complet du programme sur 60 jours.
Le ministère n’a pas annoncé de date de remplacement pour la Phase II. Toutes les exigences d’auto-évaluation de la Phase I restent en place, et l’approche intérimaire continue d’utiliser les auto-évaluations de niveau 1 et de niveau 2, ainsi que certaines évaluations menées par le gouvernement.
Pourquoi la Phase II a été suspendue
Le ministère a déclaré que l’approche de mise en œuvre actuelle créait des coûts, des retards et des obstacles qui pourraient restreindre la participation à la base industrielle de défense, en particulier pour les petits, moyens et non-traditionnels fournisseurs. L’examen vise à préserver une base de cybersécurité significative tout en rendant le programme plus évolutif et mieux aligné sur les objectifs de rapidité de mise en œuvre des capacités et de résilience opérationnelle.
- Coût et charge administrative : Le gouvernement a cité les coûts de conformité prohibitifs et les délais réglementaires complexes comme des obstacles à l’entrée et à la participation continue.
- Capacité d’évaluation : Le mémorandum de réforme a identifié les pénuries de capacité d’évaluation par des tiers comme une contrainte à la mise en œuvre à grande échelle.
- Résilience opérationnelle : Le gouvernement souhaite que les futures exigences montrent des résultats de sécurité et de résilience plus clairs et mesurables, plutôt que de s’appuyer principalement sur la conformité administrative.
- Participation des petites entreprises : L’examen vise à réduire les obstacles pour les petites entreprises et les entreprises non traditionnelles sans supprimer l’obligation de protéger les informations fédérales.
Ce que le gouvernement prévoit de faire pendant la suspension
La suspension est une période de réforme active, et non une période d’attente inactive. Le ministère a créé un groupe de travail sur la réforme du CMMC et a lancé une demande d’informations publique pour recueillir des preuves et des recommandations de l’industrie.
1
Mener un examen de 60 jours
Le groupe de travail examinera le modèle de certification de bout en bout et fournira des recommandations au DSI du ministère. Des directives de mise en œuvre supplémentaires sont attendues après l’examen.
Recueillir et analyser les commentaires de l’industrie
La demande d’informations publique invite les fournisseurs à identifier les facteurs de coût, les charges administratives, les contrôles à forte valeur ajoutée, les exigences à faible valeur ajoutée, les défis d’auto-évaluation, les capacités de cybersécurité commerciales et les réformes qui pourraient améliorer la résilience opérationnelle.
3
Maintenir une base de cybersécurité intérimaire
Le ministère continuera d’utiliser les auto-évaluations NIST SP 800-171 Rév. 2 et certaines évaluations menées par le gouvernement. Le DFARS 252.204-7012 et les autres clauses de cybersécurité applicables restent en vigueur.
4
Modifier les documents d’approvisionnement concernés
Les appels d’offres actifs contenant des exigences de niveau 2 (C3PAO) ou de niveau 3 (DIBCAC) doivent être modifiés. Les contrats existants doivent être modifiés au prochain point administratif approprié. Aucune dérogation de Phase II ne sera délivrée pendant l’examen.
Ce qui change pendant la suspension
Les chefs de programme et les activités requérantes ne peuvent désigner que le niveau 1 (auto-évaluation) ou le niveau 2 (auto-évaluation) du CMMC pendant la période d’examen. Ils ne peuvent pas désigner d’évaluations de niveau 2 (C3PAO) ou de niveau 3 (DIBCAC) dans les nouvelles exigences d’approvisionnement pendant cette période.
- Appels d’offres actifs : Les dossiers d’exigences contenant des niveaux 2 (C3PAO) ou 3 (DIBCAC) doivent être modifiés, suivis d’un amendement d’appel d’offres correspondant dès que possible.
- Contrats et accords existants : Les exigences d’évaluation de certification affectées doivent être supprimées par modification avant la prochaine période d’option ou lors de la prochaine modification administrative prévue.
- Nouvelles exigences : Les auto-évaluations de niveau 1 peuvent être utilisées pour le FCI et les auto-évaluations de niveau 2 pour le CUI. Des protections de cybersécurité supplémentaires peuvent toujours être requises lorsque la loi et la réglementation le permettent.
Ce qui ne change pas
La suspension ne supprime pas l’obligation sous-jacente de protéger les informations gouvernementales. L’appel d’offres, le contrat, le sous-contrat et les clauses de répercussion applicables restent la source de contrôle pour chaque fournisseur.
- La Phase I reste en vigueur : Les exigences d’auto-évaluation de niveau 1 et de niveau 2 restent disponibles et exécutoires lorsqu’elles sont incluses dans un appel d’offres ou un contrat.
- La protection du FCI reste requise : Le FAR 52.204-21 continue d’établir des mesures de protection minimales pour les systèmes d’information des contractants couverts qui traitent, stockent ou transmettent le FCI.
- La protection du CUI reste requise : Le DFARS 252.204-7012 reste en vigueur, y compris la mise en œuvre applicable du NIST SP 800-171 Rév. 2, le signalement des cyberincidents, la préservation et les obligations de répercussion.
- La surveillance gouvernementale se poursuit : Le ministère peut mener certaines évaluations dirigées par le gouvernement pendant la période intérimaire.
- L’écosystème CMMC reste opérationnel : Le Cyber AB déclare que les évaluations volontaires C3PAO de niveau 2, la formation, les examens, les services professionnels et le traitement des évaluations restent disponibles.
Le risque lié à la loi sur les fausses déclarations ne s'interrompt pas
La loi sur les fausses déclarations (FCA) est un mécanisme d’application fédéral distinct. Le ministère de la Justice l’utilise pour poursuivre les entrepreneurs gouvernementaux et les bénéficiaires de subventions qui représentent sciemment de manière erronée les pratiques de cybersécurité, ne respectent pas sciemment les exigences contractuelles matérielles en matière de cybersécurité, ou ne satisfont pas sciemment aux obligations de surveillance et de signalement des incidents requises.
Distinction juridique importante
Une lacune en matière de cybersécurité ne crée pas automatiquement une responsabilité en vertu de la loi sur les fausses déclarations. Le risque principal survient lorsqu’une organisation soumet ou maintient sciemment une déclaration fausse ou non étayée qui est essentielle à un paiement gouvernemental, à l’attribution d’un contrat ou à la poursuite de l’exécution. Cette section contient des informations générales et ne constitue pas un avis juridique.
Pendant la suspension, l’exposition peut toujours découler d’activités telles que :
- Scores d’auto-évaluation ou affirmations non étayés : Soumettre ou maintenir un score SPRS, une affirmation CMMC ou une représentation connexe qui n’est pas étayée par l’environnement réel et les preuves disponibles.
- Déclarations erronées sur la mise en œuvre du NIST SP 800-171 : Représenter que les contrôles requis sont mis en œuvre alors que des pratiques matérielles sont absentes, inefficaces ou matériellement différentes du SSP documenté.
- Ignorer les lacunes contractuelles connues : Continuer à revendiquer la conformité ou à soumettre des factures tout en ne respectant pas sciemment les obligations matérielles de cybersécurité FAR ou DFARS.
- Défaillances de signalement d’incidents : Ne pas signaler ou préserver sciemment les informations relatives à un cyberincident lorsque le contrat l’exige.
- Représentations inexactes de tiers ou de répercussion : Ne pas appliquer les clauses requises aux sous-traitants ou s’appuyer sur des assurances de fournisseurs non étayées pour les systèmes qui traitent des informations couvertes.
Les récentes actions du ministère de la Justice montrent que l’application de la FCA liée à la cybersécurité n’est pas théorique. Plusieurs entrepreneurs de la défense ont réglé des allégations de fausse déclaration de conformité en matière de cybersécurité par des règlements atteignant des millions de dollars, soulignant que l’exactitude de l’auto-évaluation comporte une réelle exposition juridique.
Ce que la suspension signifie pour les plans de certification
La réponse appropriée dépend des contrats de l’organisation, des attentes des clients, du niveau de préparation et des objectifs commerciaux. L’annonce ne doit pas être traitée comme une instruction automatique d’annuler les travaux prévus.
1
Si une évaluation C3PAO était prévue uniquement en raison de la Phase II
Examinez l’appel d’offres, le contrat ou le sous-contrat concerné et obtenez une confirmation écrite de tout amendement ou modification avant de modifier le calendrier d’évaluation.
Si un entrepreneur principal ou un client attend une assurance indépendante
Confirmez si cette exigence demeure dans la relation commerciale ou de sous-traitance. Une suspension de la mise en œuvre par le gouvernement ne réécrit pas automatiquement chaque engagement client.
3
Si l’organisation est proche de l’état de préparation à l’évaluation
Une évaluation C3PAO volontaire reste disponible. La décision de procéder doit refléter la demande des clients, la valeur concurrentielle, la tolérance au risque, le budget et l’incertitude quant au résultat final de la réforme.
4
Si l’organisation est encore en train de construire son programme
Continuez à mettre en œuvre les mesures de protection, à valider l’auto-évaluation, à combler les lacunes importantes et à conserver les preuves. Retarder les travaux de sécurité essentiels peut augmenter les coûts futurs, les perturbations et les risques de représentation.
Ce que les fournisseurs devraient faire maintenant
- Confirmer les exigences par écrit : Identifiez les clauses CMMC, FAR, DFARS, d’entrepreneur principal et de sous-contrat applicables à chaque opportunité et contrat. Ne vous fiez pas uniquement aux annonces publiques.
- Valider chaque représentation : Assurez-vous que les scores d’auto-évaluation, les affirmations et les déclarations des clients sont étayés par des preuves actuelles et reflètent fidèlement l’environnement.
- Maintenir la base de sécurité : Maintenez à jour la portée du CUI, l’inventaire des actifs, les flux de données, le SSP, le POA&M et les procédures de soutien.
- Poursuivre la remédiation basée sur les risques : Comblez les lacunes importantes, gérez les exceptions et documentez les décisions, les propriétaires, les jalons et les preuves d’achèvement.
- Conserver les preuves d’évaluation : Conservez les politiques, les procédures, les configurations, les journaux, les revues d’accès, les dossiers de formation, les dossiers des fournisseurs et les résultats des tests techniques.
- Escalader les problèmes importants : Lorsqu’une représentation peut être inexacte ou qu’une exigence contractuelle importante peut ne pas être respectée, impliquez rapidement les responsables juridiques, contractuels et de cybersécurité appropriés.
- Surveiller l’activité de réforme : Suivez l’examen du groupe de travail, les résultats de la demande d’informations, les directives officielles de mise en œuvre et tout amendement d’appel d’offres ou de contrat qui affecte le calendrier ou les obligations.
Vérification du contrat
Ne présumez pas qu’une annonce publique a déjà modifié votre contrat ou sous-contrat. Confirmez l’amendement ou la modification applicable par écrit avant de modifier un engagement de conformité, de signalement ou d’évaluation.
Comment SAOG Cyber peut vous aider
SAOG Cyber aide les fournisseurs de l’aérospatiale et de la défense à maintenir un programme de préparation pratique et fondé sur des preuves pendant la période de réforme. Le soutien peut inclure :
- la validation de la portée du CUI, des scores d’auto-évaluation, des SSP, des POA&M et des preuves justificatives ;
- la priorisation de la remédiation et la maintenance d’un dossier de preuves prêt pour l’évaluation ;
- le soutien aux décisions concernant la poursuite, le report ou la reprogrammation d’une évaluation C3PAO volontaire ; et
- la surveillance des changements officiels du programme et leur traduction en actions claires pour la direction et les équipes de livraison.
L’objectif est de préserver la cybersécurité, l’exactitude contractuelle et la préparation au marché tout en évitant les hypothèses non fondées pendant une période de changement de politique.