Pour les développeurs de produits du secteur de la défense, le passage à des exigences structurées en matière de cybersécurité marque un tournant majeur dans la gestion et la sécurisation des projets. Au cœur de ce changement se trouve… Certification du modèle de maturité en cybersécurité (CMMC)L’obtention de la conformité ne se résume pas à une simple auto-attestation, mais à un processus de vérification CMMC à plusieurs niveaux qui constitue une condition préalable à l’attribution des contrats.
Cet article propose une feuille de route pour comprendre les niveaux CMMC et explique comment configurer votre environnement PLM pour protéger votre entreprise.
Le ministère de la Guerre (DoW) a mis en place le programme de certification du modèle de maturité en cybersécurité (CMMC) afin de vérifier que les entreprises contractantes ont appliqué le cadre de sécurité requis pour protéger les informations contractuelles fédérales (FCI) et les informations non classifiées contrôlées (CUI). Ce programme a été créé pour sécuriser le secteur de la base industrielle de défense (DIB) contre l'évolution des menaces en matière de cybersécurité et passer d'un modèle d'« autocertification » à un modèle fondé sur des exigences structurées.

La structure et les exigences sont conçues pour atteindre les principaux objectifs de l'examen interne :
Caractéristiques principales du programme CMMC :
Le programme CMMC s'appuie fortement sur les exigences de sécurité de la publication spéciale (SP) 800-171 du National Institute of Standards and Technology (NIST).« Protection des renseignements non classifiés contrôlés dans les systèmes et organisations non fédéraux » (appelé NIST SP 800-171). Plus d'informations sont disponibles. ici.
L'obtention de la conformité CMMC peut être complexe, selon le niveau de conformité requis.

Niveau 3 – 134Exigences (110 de la norme NIST SP 800-171 R2 et 24 de la norme NIST SP 800-172). Évaluation de la certification DIBCAC tous les 3 ans, plus une affirmation annuelle.
Niveau 2 – 110Exigences conformes à la norme NIST SP 800-171 R2. Évaluation de la certification C3PAO tous les 3 ans ou auto-évaluation tous les 3 ans pour certains programmes, et affirmation annuelle.
Niveau 1 – 15Les exigences sont conformes à la norme FAR 52.204-21. Une autoévaluation annuelle et une affirmation annuelle sont requises.
Le niveau 1 peut être atteint en suivant les étapes suivantes directives dans FAR 52.20421 et peut généralement être mis en œuvre par les équipes de TI et de sécurité de l'information d'un prestataire. La réglementation traite des exigences et des procédures de protection de base pour les systèmes d'information des fournisseurs concernés. Elle comporte 15 exigences fondamentales. Le niveau 1 peut être validé par une auto-évaluation. en suivant ce guide général.
Le niveau 2 est beaucoup plus complexe et implique généralement de faire appel à une tierce partie pour accompagner l'entrepreneur dans ses démarches de mise en conformité. Ce niveau est le minimum requis pour agir en tant qu'entrepreneur du ministère de la Guerre et est nécessaire pour interagir avec les renseignements confidentiels fédéraux (FCI) et les renseignements non classifiés contrôlés (CUI). Dans la publication NIST SP 800-171 R2Vous y trouverez 110 exigences qui couvrent 14 familles, y compris, mais sans s'y limiter, le contrôle d'accès, l'identification et l'authentification, la protection physique, la protection des supports, la réponse aux incidents, la sécurité du personnel et l'évaluation des risques.
L'entrepreneur doit effectuer une auto-évaluation de niveau 2, suivie d'une certification par un organisme tiers d'évaluation certifié (C3PAO). Le C3PAO fournira un plan d'action et des étapes clés (POA&M) identifiant les écarts à combler pour atteindre la conformité. De nombreux organismes C3PAO sont présents sur le marché.
La conformité au niveau 3 exige la conformité au niveau 2, et intègre en outre la norme NIST SP 800-172 et utilise des paramètres définis par l'organisation (ODP). Le niveau 3 comprend 24 exigences supplémentaires réparties en 10 familles, notamment l'évaluation des risques, la protection des systèmes et des communications, ainsi que l'intégrité des systèmes et des informations.
Certifications individuelles
Les praticiens agréés (PA) fournissent des conseils, des services de consultation et des recommandations pour préparer les audits, mais ne peuvent pas effectuer d'évaluations CMMC officielles.
Professionnel certifié CMMC (CCP) – certification de base pour ceux qui travaillent sur la mise en œuvre et/ou l'évaluation du CMMC.
Évaluateur certifié CMMC (CCA) – professionnel accrédité pouvant mener des évaluations CMMC de niveau 2. Le CCA doit faire partie d'un organisme d'évaluation tiers CMMC (C3PAO).
Évaluateur principal certifié CMMC (LCCA) – est le professionnel le plus qualifié autorisé à diriger des évaluations de niveau 2.
Certifications organisationnelles
Organisme fournisseur enregistré CMMC (RPO) – organisme pouvant fournir des services de conseil en pré-évaluation et en préparation à la certification CMMC de niveau 2. Le RPO ne peut pas réaliser l'audit de certification final.
CMMC 3rd Party Assessment Organization (C3PAO) – organisme autorisé à effectuer des évaluations indépendantes pour les évaluations de niveau 2.
Fournisseur de formation agréé CMMC (ATP) – organisme agréé pour former les évaluateurs CMMC.
Fournisseur de publication agréé CMMC (APP) – organisme agréé pour publier du matériel de formation.
Le Cyber AB est l'organisme d'accréditation officiel de l'écosystème CMMC et le seul partenaire non gouvernemental autorisé du ministère des Affaires étrangères pour la mise en œuvre du CMMC.
Des partenaires peuvent être trouvés iciLes entreprises devront probablement engager un RPO pour la préparation au CMMC et un C3PAO pour l'évaluation.
Oui. GoEngineer offre des solutions de gestion des données sur les produits (PDM) et de gestion du cycle de vie des produits (PLM) à des milliers de clients dans de nombreux secteurs, y compris la défense. Étant donné que la PDM est généralement considérée comme une composante de la PLM, nous désignerons les deux solutions comme faisant partie intégrante de la PLM. GoEngineer implémente et supporte plusieurs solutions PLM ; cependant, on va se concentrer sur… SOLIDWORKS PDM et 3DEXPÉRIENCE solutions, toutes deux développées par Dassault Systèmes.


SOLIDWORKS PDM et 3DLes logiciels EXPERIENCE sont des outils PLM qu'un fournisseur du ministère de la Guerre peut utiliser pour faciliter le développement de produits ou les flux de travail de manière conforme. Le logiciel lui-même n'est ni conforme ni non conforme, mais il peut être mis en œuvre pour soutenir les initiatives de conformité CMMC, moyennant un environnement et des processus appropriés.
La conformité au niveau 2 du CMMC régit les données FCI et CUI, généralement stockées dans l'application logicielle PLM, ce qui fait de cette dernière un élément essentiel du projet de conformité. L'approche de conformité dépend de l'hébergement de l'application logicielle par le fournisseur : sur ses propres serveurs ou via le nuage public ou privé de Dassault Systèmes.
Dans cette section, nous passerons en revue les solutions PLM de GoEngineer et les éléments à prendre en compte lors de la mise en œuvre du niveau 2 de la CMMC.
Présentement, le 3DL'expérience infonuagique publique ne prendra pas en charge le niveau 2 de conformité CMMC, car il est pas Convient au stockage FC ou CUI grâce à la souveraineté des données (accès au soutien technique international) et au statut FedRAMP.
Dans ce scénario, l'entrepreneur a la responsabilité à 100 % de respecter les 110 exigences du niveau 2 du CMMC.
Vous devez sécuriser les serveurs (base de données SQL, 3DPasseport, Foundation, collaboration de fichiers) exécutant le système. 3DSystème EXPÉRIENCE.
Le CMMC exige une authentification robuste. Un nom d'utilisateur et un mot de passe standard ne suffisent pas.
Dans ce scénario, l'entrepreneur a la responsabilité à 100 % de respecter les 110 exigences du niveau 2 du CMMC.
Vous devez sécuriser les serveurs (base de données SQL, serveurs d'archivage) exécutant le système SOLIDWORKS PDM.
Le CMMC exige une authentification robuste. Un nom d'utilisateur et un mot de passe standard ne suffisent pas.
Les applications PLM peuvent faciliter le stockage des données CUI, le contrôle d'accès et les flux d'approbation de la documentation. Même avec un système PLM, la plupart des exigences de la certification CMMC niveau 2 sont liées à votre infrastructure d'entreprise.
Le tableau suivant présente un aperçu des exigences prises en charge par SOLIDWORKS PDM et 3DEXPÉRIENCE des applications PLM sur le site.
| Domaine CMMC | Pratique totale | SOLIDWORKS PDM | 3DEXPÉRIENCE | Couverture | Contenu clé |
| Contrôle d'accès | 22 | 11 | 12 | ~50 à 55 % | 3DX Edge :Offre une gestion des permissions et une catégorisation des documents plus précises et plus performantes. Les deux solutions s'appuient sur le système d'exploitation et le système informatique pour définir les limites d'accès physiques et au niveau des périphériques. |
| Vérification et responsabilité | 9 | 8 | 8 | 89 % | Force centrale :Ces deux outils excellent dans ce domaine grâce à des pistes d'audit immuables, des signatures électroniques et un historique des versions sécurisé. |
| Gestion de la configuration | 9 | 1 | 1 | 11 % | Responsabilité partagée :Principalement une responsabilité liée au réseau et au matériel informatique. Les logiciels ne couvrent que des configurations de base spécifiques au niveau des fichiers. |
| Identification et authentification | 11 | 10 | 10 | 91 % | Force centrale :Couverture élevée obtenue grâce à l'intégration avec Windows Active Directory, l'authentification unique (SSO) et les contrôles d'exportation IP. |
| Protection des systèmes et des communications | 16 | 2 | 2 | ~12 % | Responsabilité partagée :Repose fortement sur les pare-feu externes, le chiffrement du réseau et la sécurité des terminaux à l'extérieur du périmètre PLM/PDM. |
Vos équipes de TI et de sécurité de l'information devront élaborer un plan de sécurité du système (PSS). Il est recommandé de collaborer avec un organisme de certification CMMC (RPO) pour vous accompagner dans cette démarche. Vous aurez besoin de matériel validé FIPS, configuré selon les normes NIST 800-171, et d'un système PLM pour répondre à vos exigences d'accès aux données.
Contactez GoEngineerPour obtenir de l'aide concernant la mise en œuvre et la configuration de votre système PLM, notre équipe peut collaborer avec votre gestionnaire CMMC RPO afin de soutenir votre projet.
Des partenaires peuvent être trouvés ici.
Apprenez-en plus sur CMMC ici.
EXPÉRIENCE 3D : 3DDrive contre 3DSpace
SOLIDWORKS PDM vs 3DEXPERIENCE CLOUD PDM : Flux de travail, licences et plus
À propos de Justin Webster
Justin Webster est vice-président des services professionnels chez GoEngineer, où il a passé plus de 22 ans à se concentrer sur la gestion du cycle de vie des produits. Depuis qu'il a rejoint CATI (plus tard acquis par GoEngineer), il a travaillé comme consultant, gestionnaire de projet et ingénieur en applications avant de passer à des rôles de direction. Il a dirigé des équipes de service et d'ingénierie des applications pendant les 18 dernières années. Justin détient un baccalauréat en génie agricole de l'Université de l'Illinois à Urbana-Champaign et est certifié en gestion de programme ENOVIA V6.
Recevez directement dans votre boîte de réception notre vaste gamme de ressources techniques.
Vous pouvez vous désabonner à tout moment.