31 juillet 2024 • ISO 27001
Découvrez ce que la directive de sécurité de l'information CMMC 2.0 stipule concernant le Security Awareness Training et comment votre organisation peut satisfaire à ces exigences.
Le Security Awareness Training est-il requis par la CMMC 2.0 ?
Oui. Le Security Awareness Training est une exigence obligatoire de la CMMC 2.0 aux niveaux 1 et 2. Toute organisation traitant des informations de contrat fédéral (FCI) ou des informations non classifiées contrôlées (CUI) doit s'assurer que ses employés comprennent les risques de cybersécurité et suivent les procédures nécessaires pour protéger les informations sensibles.
Sans une formation adéquate en place, les organisations ne peuvent pas obtenir la certification CMMC — et sans certification, elles ne peuvent pas soumissionner aux contrats du Département de la Défense (DoD).
Qu'est-ce que la CMMC 2.0 ?
CMMC signifie Cybersecurity Maturity Model Certification. C'est un cadre développé par le Département de la Défense des États-Unis pour s'assurer que les entrepreneurs de la défense protègent adéquatement les informations sensibles.
CMMC 2.0 simplifie le modèle original à cinq niveaux en trois niveaux :
- Niveau 1 (Fondamental) : Hygiène cybernétique de base pour les organisations traitant des informations de contrat fédéral (FCI). Conforme à la FAR 52.204-21.
- Niveau 2 (Avancé) : Sécurité complète pour les organisations traitant des informations non classifiées contrôlées (CUI). Conforme aux 110 contrôles de la NIST SP 800-171.
- Niveau 3 (Expert) : Sécurité renforcée pour les programmes les plus sensibles. Conforme à un sous-ensemble de la NIST SP 800-172.
La plupart des contractants de la défense devront atteindre la conformité de Niveau 1 ou Niveau 2. Ces deux niveaux incluent des exigences spécifiques concernant le Security Awareness Training.
Exigences de Security Awareness Training de CMMC 2.0 par niveau
Niveau 1 : Hygiène Cyber de base
Au Niveau 1, l'accent est mis sur les pratiques de base pour la protection des FCI. Les exigences de formation incluent :
- Sensibilisation au Phishing : Les employés doivent être capables de reconnaître et de signaler les tentatives de phishing, y compris les e-mails, liens et pièces jointes suspects.
- Hygiène des mots de passe : Formation sur la création de mots de passe robustes et l'évitement de la réutilisation des mots de passe.
- Sécurité physique : Sensibilisation à la gestion de l'accès physique aux systèmes et aux zones sensibles.
- Utilisation acceptable : Compréhension des règles d'utilisation des systèmes informatiques de l'organisation.
La conformité de Niveau 1 est basée sur une auto-évaluation — aucun audit tiers n'est requis.
Niveau 2 : Sécurité avancée pour les CUI
Les exigences de Niveau 2 sont significativement plus rigoureuses, alignées sur les 110 contrôles de la NIST SP 800-171. La formation doit couvrir :
- Mises à jour régulières sur les menaces : Formation continue sur les menaces actuelles comme le phishing, les ransomwares et l'ingénierie sociale.
- Formation spécifique aux rôles : Les employés ayant accès aux CUI nécessitent une formation spécialisée pertinente à leurs responsabilités.
- Signalement d'incidents : Procédures claires pour le signalement des incidents de sécurité.
- Sensibilisation aux menaces internes : Reconnaître les signes de menaces internes et savoir comment y réagir.
- Documentation : Toutes les activités de formation doivent être documentées à des fins d'audit.
La conformité de Niveau 2 exige une évaluation par un tiers effectuée par une C3PAO certifiée (CMMC Third-Party Assessment Organization).
Comment mettre en œuvre un Security Awareness Training conforme à la CMMC
Satisfaire aux exigences de formation de la CMMC n'a pas à être compliqué. Voici les étapes clés pour rendre votre organisation conforme :
1. Évaluez votre niveau actuel
Déterminez si votre organisation doit se conformer au Niveau 1 ou au Niveau 2 en fonction du type d'informations que vous traitez (FCI ou CUI) et des contrats que vous visez.
2. Choisissez une plateforme de formation
Sélectionnez une plateforme de Security Awareness Training qui couvre les sujets requis par la CMMC, y compris la reconnaissance du phishing, la gestion des mots de passe, le signalement d'incidents et l'ingénierie sociale. Recherchez une solution qui propose des mises à jour régulières pour suivre l'évolution des menaces.
3. Mener des Phishing simulations
Les Phishing simulations sont l'un des moyens les plus efficaces de vérifier si les employés peuvent appliquer ce qu'ils ont appris. Des simulations régulières aident à identifier les lacunes en matière de connaissances et à renforcer les bonnes habitudes de sécurité.
4. Tout documenter
Les auditeurs CMMC exigeront une preuve que la formation a été dispensée. Assurez-vous que votre plateforme offre des fonctionnalités de reporting qui suivent les taux d'achèvement, les scores aux quiz et la participation au fil du temps.
5. Assurer une formation continue
Une session de formation unique ne suffit pas. Le CMMC attend des organisations qu'elles proposent un continuous Security Awareness Training qui maintient les employés informés des dernières menaces. Une approche gamifiée peut aider à maintenir l'engagement des employés sur le long terme.
Ressources de conformité CMMC 2.0
Pour des informations plus détaillées sur les exigences et la conformité CMMC :
- Site Web Officiel du CMMC : Les dernières directives de conformité du Département de la Défense sont disponibles sur CMMC Resources & Documentation et la CMMC 2.0 overview.
- NIST SP 800-171 : Les exigences de sécurité complètes pour la protection des CUI sont disponibles sur le site web du NIST.
Découvrez Guardey
La solution gamifiée de Guardey rend la Security Awareness Training amusante, efficace et mesurable.
En savoir plus