Certification CMMC 2.0

Obtenez la certification CMMC 2.0, et conserver votre certification.

La mise en œuvre de la phase 2 de la norme CMMC 2.0 débutera le 10 novembre 2026 ; à compter de cette date, la certification deviendra une condition préalable à l’attribution de marchés dans l’ensemble de la chaîne d’approvisionnement de la défense américaine. RESTIV vous accompagne depuis la définition du périmètre des informations classifiées (CUI) jusqu’à la mise en place d’une chaîne de preuves prête à être examinée par un évaluateur, couvrant l’ensemble des 110 contrôles de la norme NIST SP 800-171, puis assure sa mise à jour grâce à des tests de contrôle continus afin que la certification reste valable tout au long du cycle de vie du contrat.

  • Conforme à l'ensemble des 110 mesures de contrôle de la norme NIST SP 800-171
  • Mise en œuvre de la phase 2 — 10 novembre 2026
  • Des preuves continues, et non un audit ponctuel
  • SCIFAI : IA sans sortie de données pour les activités relevant des réglementations CUI, ITAR et EAR

The deadline is fixed

CMMC 2.0 Phase 2 enforcement begins November 10, 2026.

After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.

2026

Enforcement date

November 10, 2026

Ce qu'implique réellement la certification CMMC 2.0.

Pas seulement des heures de conseil et un classeur. Un programme opérationnel qui démontre l’efficacité des contrôles dès qu’un maître d’œuvre, un évaluateur C3PAO ou un client public le demande.

Définition du périmètre de la CUI et SPRS

Définir le périmètre des informations non classifiées contrôlées, recenser les systèmes qui y ont accès et établir un score SPRS justifiable, tout en veillant à ce que l'effort de certification reste proportionné au risque réel.

Contrôles de conformité continus

L'efficacité opérationnelle dans des conditions difficiles, et non des vérifications ponctuelles de la configuration. Les données restent à jour entre deux évaluations, au lieu d'être reconstituées à chaque cycle.

Chaîne de preuves conforme aux normes d'audit

Chacun des 110 contrôles renvoie à des preuves en temps réel — journaux, configurations, attestations — qu’un évaluateur C3PAO peut vérifier à tout moment. Finies les recherches de dernière minute pour trouver des preuves.

SCIFAI — IA souveraine

L'édition « Compliance Copilot » en environnement isolé, développée dans le cadre du projet NRC-IRAP n° 1041303. Aucune sortie de données et traçabilité totale, ce qui permet aux équipes d'utiliser l'IA sur des informations classifiées (CUI) et dans le cadre de travaux relevant des réglementations ITAR/EAR sans enfreindre les clauses contractuelles.

Votre parcours vers la certification CMMC 2.0.

Un programme de contrôle soumis à des tests continus, prêt dès le jour où l'évaluateur se présente — chaque étape fournissant les éléments de preuve dont dépend la suivante.

01

Champ d'application

Définir les limites de la zone CUI

Identifier les informations non classifiées mais soumises à un contrôle, recenser les systèmes qui les stockent, les traitent ou les transmettent, et définir le périmètre de l'évaluation. Le respect du périmètre permet de maintenir les coûts et les efforts liés à la certification à un niveau raisonnable.

CUI InventoryAsset MappingBoundary Definition
02

Évaluer

Analyse des écarts par rapport à 110 témoins

Évaluer le programme actuel au regard des 110 pratiques définies dans la norme NIST SP 800-171. Chaque écart est consigné, accompagné des éléments de preuve nécessaires pour y remédier et de l'objectif d'évaluation auquel il se rapporte.

NIST SP 800-171Gap AnalysisSPRS Scoring
03

Remédier à

Combler les lacunes grâce à des tests continus

Mettre en place et exploiter les contrôles manquants, puis démontrer leur efficacité dans des conditions défavorables. La mise en conformité est vérifiée par des tests continus des contrôles, et non par une simple coche ponctuelle.

Control ImplementationPOA&MContinuous Testing
04

Preuves

Construire la chaîne de traçabilité certifiée

Chaque contrôle renvoie à des preuves en temps réel — journaux, configurations, attestations — au sein d’une chaîne de traçabilité conforme aux normes d’audit, qu’un auditeur C3PAO peut vérifier à tout moment.

Evidence ChainImmutable LogsAssessor-Ready
05

Certifier

Évaluation C3PAO, maintenue

Présentez-vous à l'évaluation C3PAO en étant bien préparé, puis restez prêt. Le programme veille à ce que les justificatifs soient toujours à jour, afin que la certification reste valable tout au long du cycle de vie du contrat, et pas seulement au moment de l'attribution.

C3PAO AssessmentContinuous ComplianceRecertification

Conçu pour les deux extrémités de la chaîne d'approvisionnement.

La certification est une responsabilité partagée. Nous assurons la coordination entre les maîtres d'œuvre et leurs sous-traitants afin que l'ensemble de la chaîne de sous-traitance obtienne la certification CMMC 2.0.

Maîtres d'œuvre

Réduisez les risques liés à votre réseau de fournisseurs

Un seul fournisseur non conforme peut bloquer l'attribution d'un marché. Nous offrons aux donneurs d'ordre une visibilité sur l'état de préparation des fournisseurs et une démarche reproductible pour permettre aux PME d'obtenir la certification avant l'entrée en vigueur de la réglementation.

CMMC 2.0DFARS 252.204-7012NIST SP 800-171

Fournisseurs PME

Obtenir la certification sans équipe interne

La plupart des fournisseurs PME ne disposent ni de RSSI ni d'équipe chargée de la conformité. Nous gérons le programme à votre place — définition du périmètre, mise en conformité et justification — afin qu'un petit fournisseur puisse répondre aux mêmes exigences qu'un maître d'œuvre.

CMMC 2.0ITAR / EARISO 27001

Gouvernement et OTAN

IA souveraine, prête à être accréditée

SCIFAI offre aux programmes gouvernementaux et à ceux alignés sur l'OTAN un environnement d'IA certifié, sans aucune sortie de données et avec une attribution complète — présenté lors de la conférence ONE à La Haye comme norme industrielle potentielle.

NATO CSDMCMMC 2.0ITAR / EAR

Éprouvé là où ça compte

Nov 10

2026 — Date limite de mise en œuvre de la phase 2 du CMMC 2.0

110

Évaluation des mesures de contrôle de la norme NIST SP 800-171

CAD 240K

Contrat de défense NRC-IRAP — Projet 1041303

Préparez-vous dès maintenant pour le 10 novembre 2026.

Un entretien de préparation au CMMC est une séance de travail privée avec l'équipe RESTIV : il permet de définir le périmètre de vos informations classifiées (CUI), d'identifier vos lacunes par rapport aux 110 contrôles et de déterminer la voie la plus rapide et la plus fiable pour mettre en place un programme prêt à être évalué.