Conseil en conformité CMMC niveau 2 pour les fournisseurs du DoD
Création du programme CMMC 2.0 niveau 2 et support continu de l'enclave CUI pour les sociétés SaaS B2B et les sociétés de conseil de la base industrielle de défense.

Consultation complète CMMC et NIST SP 800-171 et création d'un programme CUI de bout en bout
CMMC 2.0 est le programme du ministère américain de la Défense qui vérifie la mise en œuvre de la cybersécurité dans l'ensemble de la base industrielle de défense. La règle finale (32 CFR Part 170) est entrée en vigueur en décembre 2024 et est en cours d'intégration dans le flux contractuel via DFARS 48 CFR Part 204. Trois niveaux s'appliquent : Niveau 1 (17 contrôles, auto-évaluation) pour les informations sur les contrats fédéraux ; Niveau 2 (110 contrôles NIST SP 800-171, évaluation C3PAO pour la plupart des contrats) pour les informations contrôlées non classifiées ; Niveau 3 (niveau 2 plus un sous-ensemble de NIST SP 800-172, évaluation DIBCAC) pour les charges de travail les plus sensibles. Le DoD a signalé une transition de NIST SP 800-171 Rév. 2 à Rév. 3 une fois les mises à jour contractuelles disponibles ; les entrepreneurs qui construisent aujourd'hui devraient concevoir selon r3 tout en affirmant r2.
Clarify Consult Partner prépare les entrepreneurs DIB à l'évaluation CMMC. Nous ne sommes pas un C3PAO. Nous évaluons les flux FCI et CUI, concevons et construisons l'enclave CUI sur une variante de cloud gouvernemental autorisée par FedRAMP, créons le SSP contre les contrôles NIST SP 800-171, déployons la cryptographie validée FIPS 140 avec des références CMVP, appliquons une MFA résistante au phishing sur les accès privilégiés, construisons le workflow de reporting DFARS 252.204-7012 de 72 heures et gérons le POA&M avec le Discipline de clôture de 180 jours exigée par la CMMC. Une fois certifié, notre abonnement vCISO gère le cycle annuel d'affirmation SPRS, la surveillance continue de l'enclave CUI, la formation et la préparation à la réévaluation triennale. La même base de preuves prend en charge les programmes parallèles ISO 27001 ou SOC 2.
Architecture d'enclave CUI
La discipline de portée est la décision de conception la plus importante dans tout programme CMMC. Nous construisons une enclave CUI dédiée sur Azure Government, AWS GovCloud, Google Government ou Oracle Government avec une portée d'identité distincte, des contrôles de limites renforcés et des charges de travail isolées. Les actifs hors de portée restent hors de portée.
Conception à compatibilité ascendante NIST SP 800-171 r3
CMMC 2.0 cite aujourd'hui le r2, mais le DoD a signalé la transition vers le r3 une fois que les contrats auront rattrapé leur retard. Nous concevons la mise en œuvre du contrôle par rapport à la structure de la famille r3 avec des paramètres définis par l'organisation tout en affirmant la conformité à r2. Évitez la réarchitecture coûteuse lorsque la clause change.
Conseil en préparation, pas évaluation C3PAO
Nous vous préparons au C3PAO. Nous ne sommes pas l’évaluateur et ne le serons jamais. Cette séparation nous permet de construire un programme défendable, de plaider par le biais de l'évaluation et d'éviter le conflit qui découle de la vente de la préparation et de l'évaluation sous un même toit.
Affirmation SPRS en vertu de la discipline de la loi sur les fausses réclamations
L'affirmation annuelle d'un haut fonctionnaire du SPRS entraîne une responsabilité pénale et civile en vertu de la False Claims Act pour les attestations sciemment fausses. Nous construisons le programme de manière à ce que l'affirmation repose sur des preuves documentées, un SSP qui décrit les contrôles opérationnels plutôt que l'intention politique, et un POA&M limité aux éléments éligibles au CMMC.
Une méthode éprouvée et méthodique
approche
Lancement et configuration du projet
Nous commençons par un lancement de projet où le manager met en place votre engagement dans notre plateforme de gestion de projet. Nous confirmons votre niveau CMMC cible (niveau 1, 2 ou 3), identifions les clauses contractuelles à l'origine de l'exigence, nommons un haut fonctionnaire pour l'affirmation SPRS et convenons du plan de communication.
Cadrage FCI/CUI et catégorisation des actifs
Nous cartographions chaque flux d’informations sur les contrats fédéraux et d’informations non classifiées contrôlées dans vos contrats. Chaque actif est classé comme actif CUI, actif de protection de la sécurité, actif géré par le risque de l'entrepreneur ou hors de portée. La limite CUI est documentée dans des diagrammes de réseau et de flux de données.
Analyse des écarts par rapport au NIST SP 800-171
Nous évaluons la mise en œuvre contrôle par contrôle par rapport au NIST SP 800-171 Rév. 2 avec une superposition de conception avancée r3 sur les 14 familles de contrôle. Le score intermédiaire SPRS est calculé et la remédiation est priorisée en fonction du risque d'évaluation C3PAO et de l'éligibilité CMMC POA&M.
Création d'enclave CUI et création SSP
Nous concevons l'enclave CUI sur une variante de cloud gouvernemental autorisée par FedRAMP, construisons la pile de cryptographie validée FIPS 140 avec des références de certificat CMVP, déployons une MFA résistante au phishing, configurons l'accès conditionnel pour les appareils gérés et créons le plan de sécurité du système avec des descriptions de contrôle opérationnel plutôt que des reformulations de politique.
Flux de travail de reporting du DoD et coordination de l'évaluation C3PAO
Nous construisons le flux de travail de reporting des cyberincidents DFARS 252.204-7012 sur 72 heures avec l'accès au portail DIBNet (certificat d'assurance moyenne), mettons en œuvre le plan IR et coordonnons l'évaluation C3PAO depuis le transfert des artefacts jusqu'à la recherche d'une réponse. Les articles POA&M sont suivis jusqu'à la fenêtre de clôture CMMC de 180 jours.
Opérations post-certification, vCISO et assurance continue
Après la certification, notre abonnement vCISO comprend l'affirmation SPRS annuelle des hauts fonctionnaires, la surveillance continue de l'enclave CUI, l'analyse mensuelle des vulnérabilités avec maintenance POA&M, la formation basée sur les rôles, la table IR et la préparation triennale à la réévaluation C3PAO. La base de données probantes est partagée avec des programmes parallèles ISO 27001 ou SOC 2.