Certification CMMC 2.0
La mise en œuvre de la phase 2 de la norme CMMC 2.0 débutera le 10 novembre 2026 ; à compter de cette date, la certification deviendra une condition préalable à l’attribution de marchés dans l’ensemble de la chaîne d’approvisionnement de la défense américaine. RESTIV vous accompagne depuis la définition du périmètre des informations classifiées (CUI) jusqu’à la mise en place d’une chaîne de preuves prête à être examinée par un évaluateur, couvrant l’ensemble des 110 contrôles de la norme NIST SP 800-171, puis assure sa mise à jour grâce à des tests de contrôle continus afin que la certification reste valable tout au long du cycle de vie du contrat.
The deadline is fixed
After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.
2026
Enforcement date
November 10, 2026
Pas seulement des heures de conseil et un classeur. Un programme opérationnel qui démontre l’efficacité des contrôles dès qu’un maître d’œuvre, un évaluateur C3PAO ou un client public le demande.
Définir le périmètre des informations non classifiées contrôlées, recenser les systèmes qui y ont accès et établir un score SPRS justifiable, tout en veillant à ce que l'effort de certification reste proportionné au risque réel.
L'efficacité opérationnelle dans des conditions difficiles, et non des vérifications ponctuelles de la configuration. Les données restent à jour entre deux évaluations, au lieu d'être reconstituées à chaque cycle.
Chacun des 110 contrôles renvoie à des preuves en temps réel — journaux, configurations, attestations — qu’un évaluateur C3PAO peut vérifier à tout moment. Finies les recherches de dernière minute pour trouver des preuves.
L'édition « Compliance Copilot » en environnement isolé, développée dans le cadre du projet NRC-IRAP n° 1041303. Aucune sortie de données et traçabilité totale, ce qui permet aux équipes d'utiliser l'IA sur des informations classifiées (CUI) et dans le cadre de travaux relevant des réglementations ITAR/EAR sans enfreindre les clauses contractuelles.
Un programme de contrôle soumis à des tests continus, prêt dès le jour où l'évaluateur se présente — chaque étape fournissant les éléments de preuve dont dépend la suivante.
Définir les limites de la zone CUI
Identifier les informations non classifiées mais soumises à un contrôle, recenser les systèmes qui les stockent, les traitent ou les transmettent, et définir le périmètre de l'évaluation. Le respect du périmètre permet de maintenir les coûts et les efforts liés à la certification à un niveau raisonnable.
Analyse des écarts par rapport à 110 témoins
Évaluer le programme actuel au regard des 110 pratiques définies dans la norme NIST SP 800-171. Chaque écart est consigné, accompagné des éléments de preuve nécessaires pour y remédier et de l'objectif d'évaluation auquel il se rapporte.
Combler les lacunes grâce à des tests continus
Mettre en place et exploiter les contrôles manquants, puis démontrer leur efficacité dans des conditions défavorables. La mise en conformité est vérifiée par des tests continus des contrôles, et non par une simple coche ponctuelle.
Construire la chaîne de traçabilité certifiée
Chaque contrôle renvoie à des preuves en temps réel — journaux, configurations, attestations — au sein d’une chaîne de traçabilité conforme aux normes d’audit, qu’un auditeur C3PAO peut vérifier à tout moment.
Évaluation C3PAO, maintenue
Présentez-vous à l'évaluation C3PAO en étant bien préparé, puis restez prêt. Le programme veille à ce que les justificatifs soient toujours à jour, afin que la certification reste valable tout au long du cycle de vie du contrat, et pas seulement au moment de l'attribution.
La certification est une responsabilité partagée. Nous assurons la coordination entre les maîtres d'œuvre et leurs sous-traitants afin que l'ensemble de la chaîne de sous-traitance obtienne la certification CMMC 2.0.
Maîtres d'œuvre
Un seul fournisseur non conforme peut bloquer l'attribution d'un marché. Nous offrons aux donneurs d'ordre une visibilité sur l'état de préparation des fournisseurs et une démarche reproductible pour permettre aux PME d'obtenir la certification avant l'entrée en vigueur de la réglementation.
Fournisseurs PME
La plupart des fournisseurs PME ne disposent ni de RSSI ni d'équipe chargée de la conformité. Nous gérons le programme à votre place — définition du périmètre, mise en conformité et justification — afin qu'un petit fournisseur puisse répondre aux mêmes exigences qu'un maître d'œuvre.
Gouvernement et OTAN
SCIFAI offre aux programmes gouvernementaux et à ceux alignés sur l'OTAN un environnement d'IA certifié, sans aucune sortie de données et avec une attribution complète — présenté lors de la conférence ONE à La Haye comme norme industrielle potentielle.
Nov 10
2026 — Date limite de mise en œuvre de la phase 2 du CMMC 2.0
110
Évaluation des mesures de contrôle de la norme NIST SP 800-171
CAD 240K
Contrat de défense NRC-IRAP — Projet 1041303
Un entretien de préparation au CMMC est une séance de travail privée avec l'équipe RESTIV : il permet de définir le périmètre de vos informations classifiées (CUI), d'identifier vos lacunes par rapport aux 110 contrôles et de déterminer la voie la plus rapide et la plus fiable pour mettre en place un programme prêt à être évalué.