Conseil en conformité CMMC niveau 2 pour les fournisseurs du DoD

Création du programme CMMC 2.0 niveau 2 et support continu de l'enclave CUI pour les sociétés SaaS B2B et les sociétés de conseil de la base industrielle de défense.

Consultation complète CMMC et NIST SP 800-171 et création d'un programme CUI de bout en bout

CMMC 2.0 est le programme du ministère américain de la Défense qui vérifie la mise en œuvre de la cybersécurité dans l'ensemble de la base industrielle de défense. La règle finale (32 CFR Part 170) est entrée en vigueur en décembre 2024 et est en cours d'intégration dans le flux contractuel via DFARS 48 CFR Part 204. Trois niveaux s'appliquent : Niveau 1 (17 contrôles, auto-évaluation) pour les informations sur les contrats fédéraux ; Niveau 2 (110 contrôles NIST SP 800-171, évaluation C3PAO pour la plupart des contrats) pour les informations contrôlées non classifiées ; Niveau 3 (niveau 2 plus un sous-ensemble de NIST SP 800-172, évaluation DIBCAC) pour les charges de travail les plus sensibles. Le DoD a signalé une transition de NIST SP 800-171 Rév. 2 à Rév. 3 une fois les mises à jour contractuelles disponibles ; les entrepreneurs qui construisent aujourd'hui devraient concevoir selon r3 tout en affirmant r2.

Clarify Consult Partner prépare les entrepreneurs DIB à l'évaluation CMMC. Nous ne sommes pas un C3PAO. Nous évaluons les flux FCI et CUI, concevons et construisons l'enclave CUI sur une variante de cloud gouvernemental autorisée par FedRAMP, créons le SSP contre les contrôles NIST SP 800-171, déployons la cryptographie validée FIPS 140 avec des références CMVP, appliquons une MFA résistante au phishing sur les accès privilégiés, construisons le workflow de reporting DFARS 252.204-7012 de 72 heures et gérons le POA&M avec le Discipline de clôture de 180 jours exigée par la CMMC. Une fois certifié, notre abonnement vCISO gère le cycle annuel d'affirmation SPRS, la surveillance continue de l'enclave CUI, la formation et la préparation à la réévaluation triennale. La même base de preuves prend en charge les programmes parallèles ISO 27001 ou SOC 2.

Icône d'avantage de service
Architecture d'enclave CUI

La discipline de portée est la décision de conception la plus importante dans tout programme CMMC. Nous construisons une enclave CUI dédiée sur Azure Government, AWS GovCloud, Google Government ou Oracle Government avec une portée d'identité distincte, des contrôles de limites renforcés et des charges de travail isolées. Les actifs hors de portée restent hors de portée.

Icône d'avantage de service
Conception à compatibilité ascendante NIST SP 800-171 r3

CMMC 2.0 cite aujourd'hui le r2, mais le DoD a signalé la transition vers le r3 une fois que les contrats auront rattrapé leur retard. Nous concevons la mise en œuvre du contrôle par rapport à la structure de la famille r3 avec des paramètres définis par l'organisation tout en affirmant la conformité à r2. Évitez la réarchitecture coûteuse lorsque la clause change.

Icône d'avantage de service
Conseil en préparation, pas évaluation C3PAO

Nous vous préparons au C3PAO. Nous ne sommes pas l’évaluateur et ne le serons jamais. Cette séparation nous permet de construire un programme défendable, de plaider par le biais de l'évaluation et d'éviter le conflit qui découle de la vente de la préparation et de l'évaluation sous un même toit.

Icône d'avantage de service
Affirmation SPRS en vertu de la discipline de la loi sur les fausses réclamations

L'affirmation annuelle d'un haut fonctionnaire du SPRS entraîne une responsabilité pénale et civile en vertu de la False Claims Act pour les attestations sciemment fausses. Nous construisons le programme de manière à ce que l'affirmation repose sur des preuves documentées, un SSP qui décrit les contrôles opérationnels plutôt que l'intention politique, et un POA&M limité aux éléments éligibles au CMMC.

Une méthode éprouvée et méthodique
approche

[ ÉTAPE_01 ]
Lancement et configuration du projet

Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre niveau CMMC cible (niveau 1, 2 ou 3), identifions les clauses contractuelles à l'origine de l'exigence, nommons un haut fonctionnaire pour l'affirmation SPRS et convenons du plan de communication.

[ ÉTAPE_02 ]
Cadrage FCI/CUI et catégorisation des actifs

Nous cartographions chaque flux d’informations sur les contrats fédéraux et d’informations non classifiées contrôlées dans vos contrats. Chaque actif est classé comme actif CUI, actif de protection de la sécurité, actif géré par le risque de l'entrepreneur ou hors de portée. La limite CUI est documentée dans des diagrammes de réseau et de flux de données.

[ ÉTAPE_03 ]
Analyse des écarts par rapport au NIST SP 800-171

Nous évaluons la mise en œuvre contrôle par contrôle par rapport au NIST SP 800-171 Rév. 2 avec une superposition de conception avancée r3 sur les 14 familles de contrôle. Le score intermédiaire SPRS est calculé et la remédiation est priorisée en fonction du risque d'évaluation C3PAO et de l'éligibilité CMMC POA&M.

[ ÉTAPE_04 ]
Création d'enclave CUI et création SSP

Nous concevons l'enclave CUI sur une variante de cloud gouvernemental autorisée par FedRAMP, construisons la pile de cryptographie validée FIPS 140 avec des références de certificat CMVP, déployons une MFA résistante au phishing, configurons l'accès conditionnel pour les appareils gérés et créons le plan de sécurité du système avec des descriptions de contrôle opérationnel plutôt que des reformulations de politique.

[ ÉTAPE_05 ]
Flux de travail de reporting du DoD et coordination de l'évaluation C3PAO

Nous construisons le flux de travail de reporting des cyberincidents DFARS 252.204-7012 sur 72 heures avec l'accès au portail DIBNet (certificat d'assurance moyenne), mettons en œuvre le plan IR et coordonnons l'évaluation C3PAO depuis le transfert des artefacts jusqu'à la recherche d'une réponse. Les articles POA&M sont suivis jusqu'à la fenêtre de clôture CMMC de 180 jours.

[ ÉTAPE_06 ]
Opérations post-certification, vCISO et assurance continue

Après la certification, notre abonnement vCISO comprend l'affirmation SPRS annuelle des hauts fonctionnaires, la surveillance continue de l'enclave CUI, l'analyse mensuelle des vulnérabilités avec maintenance POA&M, la formation basée sur les rôles, la table IR et la préparation triennale à la réévaluation C3PAO. La base de données probantes est partagée avec des programmes parallèles ISO 27001 ou SOC 2.

"Clarify Consult Partner est une référence en matière de conseil en sécurité ! Il a de l'expérience en matière de sécurité au niveau de l'entreprise et il nous a guidés tout au long de notre certification SOC 2 Type 2. Il nous a aidé à réorganiser notre système et notre posture de sécurité et a donné d'excellents conseils. Grâce à l'équipe, nous avons réussi l'audit sans aucune exception. Si vous avez besoin d'un professionnel de la sécurité qui connaît son métier et qui vous aidera à obtenir des résultats, c'est l'équipe qu'il vous faut. Je la recommande vivement !"

Kostas Papadopoulos
Ingénieur logiciel principal, Proton.ai

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle du début à la fin. En tant que consultants RSSI, sécurité et conformité, leur approche terre-à-terre, pragmatique et bien organisée a été déterminante pour nous guider tout au long du processus d'obtention de la certification ISO 27001. Leur expertise dans le domaine est indéniable et leur capacité à naviguer avec une telle facilité dans les complexités de la certification a fait toute la différence."

Wim Vandevelde
Propriétaire, Quidando

"Clarify Consult Partner a réalisé un travail exceptionnel, nous guidant tout au long du processus d'obtention de notre certification ISO 27001 pour deux entreprises. Son expertise, son souci du détail et son engagement étaient évidents à chaque étape. Il a fourni des conseils clairs et exploitables, garantissant que nous répondions à toutes les exigences en toute confiance. Fortement recommandé à toute personne recherchant un soutien de premier ordre en matière de cybersécurité et de conformité. 10/10 !"

Christian Bürger
Fondateur et PDG, Auditi

"Clarify Consult Partner est un véritable expert en sécurité de l'information et nous avons travaillé avec l'équipe pour obtenir la certification ISO 27001. Fortement recommandé."

Chris Purcell
Directeur général, CareScribe

"Travailler avec Clarify Consult Partner a été une expérience exceptionnelle ! Ils nous ont apporté une aide précieuse dans la préparation de notre entreprise à la certification de sécurité ISO 27001, nous guidant à chaque étape du processus avec professionnalisme et expertise. Leur connaissance des exigences de certification, combinée à leur capacité à adapter des solutions à nos besoins uniques, a joué un rôle déterminant pour garantir notre préparation. L'équipe était minutieuse, efficace et très réactive, fournissant constamment un travail de haute qualité et des informations exploitables. Grâce à leur soutien, nous avons confiance dans notre posture de sécurité et sommes bien préparés. pour l'audit de certification."

Vadim Cissa
PDG, Allasso

"L'équipe Clarify Consult Partner représentait tout ce que nous recherchions dans cette tâche spécifique, et bien plus encore. Nous étions complètement nouveaux dans le processus d'accréditation et d'audit ISO et elle nous a aidés à comprendre la procédure avant même de conclure officiellement un contrat.

Nous avons d’abord discuté du temps qu’il faudrait pour obtenir l’accréditation, et les deux ont été réalisés dans les délais et les limites convenus. Nous avons ainsi atteint l’objectif ultime d’obtenir la prestigieuse certification ISO 27001:2022.

L'équipe a fait preuve d'une grande patience pour répondre à toutes nos questions et elle a été très professionnelle du début à la fin. Nous les garderons à l'esprit si nous avons à nouveau besoin d'une accréditation ISO et d'une consultation en audit. Nous recommandons sincèrement Clarify Consult Partner à toute personne souhaitant obtenir une accréditation ISO.

Jonas Nielsen
PDG et co-fondateur, Accrease

"L'équipe Clarify Consult Partner est infiniment compétente et possède des années d'expérience dans la gestion de programmes de conformité complexes. Ils ont pu expliquer, en termes simples, quel type de portée nous envisagions et comment mettre en place un plan d'exécution et une feuille de route pour atteindre nos objectifs. Notre entreprise (Valid8 Financial) exige la conformité aux normes SOC 2, HIPAA, FedRAMP et GDPR car nous traitons des données financières extrêmement sensibles. "

Chris McCall
PDG, Valid8 Financials
Sam Xu
Directeur technique, Ria Health