Oublier une échéance de réévaluation, recopier de travers le niveau exigé d’un sous-traitant, compter un incident de cybersécurité depuis la mauvaise date : des erreurs ordinaires pour une entreprise soumise au programme CMMC sur ses contrats fédéraux de défense aux États-Unis. Cette application réunit le calendrier des échéances, le suivi des sous-traitants, les incidents et le plan de sécurité du système.
À qui s’adresse l’application
Aux responsables de la cybersécurité, aux équipes informatiques et aux responsables de contrats d’une entreprise ayant des contrats fédéraux de défense aux États-Unis, soumise au programme CMMC et à la norme NIST SP 800-171.
Ce que fait l’application
- Décrit un périmètre d’évaluation avec son niveau visé, ses identifiants et la date à partir de laquelle courent les échéances.
- Tient l’inventaire des actifs qui traitent, stockent ou transmettent les informations couvertes par le contrat, et le référentiel des exigences livré en données.
- Enregistre une réponse par exigence (satisfaite, non satisfaite, sans objet) avec sa preuve, calcule le score, et tient le plan d’action et jalons avec son échéance de clôture.
- Pose le calendrier des échéances de réévaluation, d’affirmation annuelle, de clôture du plan d’action et de conservation des preuves, chacune datée à partir du périmètre, avec une relance automatique à l’approche de chacune.
- Calcule le niveau minimum exigé d’un sous-traitant à partir de ce qu’il traite et du niveau de votre marché principal, plutôt que de le recopier tel quel, et recueille son statut déclaré par un relevé manuel.
- Tient le registre des incidents de cybersécurité avec deux délais distincts — l’un depuis la découverte, l’autre depuis la soumission du rapport — et rassemble un plan de sécurité du système daté, versionné et imprimable.
Au quotidien
- Décrivez votre périmètre d’évaluation et sa date de statut, puis inventoriez les actifs concernés.
- Répondez à chaque exigence du référentiel avec sa preuve, et laissez le score se calculer.
- Générez le calendrier des échéances et laissez les relances automatiques prévenir à l’approche de chacune.
- Pour chaque sous-traitant, renseignez ce qu’il traite et laissez l’application calculer le niveau minimum qui lui est exigé, puis recueillez son statut déclaré.
- En cas d’incident de cybersécurité, enregistrez la date de découverte puis celle de soumission du rapport, et tenez à jour le plan de sécurité du système.
Ce que l’application ne fait pas
- Elle ne déclare rien au ministère de la Défense américain à votre place : la déclaration et l’affirmation annuelle restent un geste que vous faites vous-même, et qui vous engage personnellement.
- Elle ne dit jamais que vous êtes en conformité, qu’il faut écarter un fournisseur, ni que vous pouvez affirmer votre statut : elle constate des dates et des écarts, elle ne conclut pas à votre place.
- Elle ne rédige pas les rubriques du plan de sécurité du système : vous seul connaissez votre propre environnement informatique.
- Elle ne se connecte à aucun système fédéral pour consulter ou déposer un statut : ce système n’offre pas cet accès public, le recueil du statut d’un sous-traitant reste manuel.
- Elle n’a pas encore été éprouvée en production selon son éditeur, et les règles du programme CMMC évoluent : elles ne remplacent ni votre évaluateur, ni votre responsable de contrat.
Édition gratuite et édition complète
L’édition gratuite porte déjà le périmètre d’évaluation, l’inventaire des actifs, le référentiel des exigences, les évaluations avec leurs preuves et leur score, et le plan d’action et jalons. L’édition complète s’installe par-dessus sans rien faire perdre, et ajoute le calendrier des échéances avec ses relances, le suivi des sous-traitants, le registre des incidents de cybersécurité, le plan de sécurité du système imprimable et l’export du score prêt à être recopié.
Pour démarrer
Décrivez votre périmètre d’évaluation avec son niveau visé et sa date de statut, inventoriez les actifs concernés, puis répondez aux exigences du référentiel — en vérifiant toujours auprès de votre évaluateur ou de votre responsable de contrat les règles applicables à votre marché, ces règles évoluant régulièrement.
Aller plus loin
Pour savoir si cette application convient à votre activité et comment l’activer, comparez les formules ou écrivez-nous.