Le ministère de la Guerre a suspendu la phase II de la CMMC à compter du 13 juillet 2026, le temps de procéder à un examen de 60 jours. La phase I reste en vigueur. Les agents contractants peuvent toujours avoir besoin d'eux-mêmes de niveau 1 ou de niveau 2, et les tâches existantes du DFARS en matière de cybersécurité, d'évaluation, de signalement des incidents et de protection des données se poursuivent indépendamment de la pause de la phase II.
Le 13 juillet 2026, le ministère de la Guerre a annoncé la suspension immédiate de la phase II du programme de certification du modèle de maturité en matière de cybersécurité jusqu'à nouvel ordre. Le annonce officielle indique que le ministère utilise une période de 60 jours pour examiner le programme et réduire les obstacles inutiles tout en préservant la protection des informations sur les contrats fédéraux (FCI) et des informations contrôlées non classifiées (CUI). Cette période de 60 jours est un délai d’examen et de rapport, et non une date de fin promise ou une date de redémarrage de la suspension.
La phase II devait initialement débuter le 10 novembre 2026. La suspension modifie le statut CMMC qu'un agent contractant peut désigner lors de l'examen ; il n'abroge pas les règles de la CMMC et n'efface pas les clauses contractuelles déjà en vigueur. Le mémorandum officiel de mise en œuvre indique aux équipes d'acquisition comment mettre en œuvre cette distinction.
Pendant la suspension, les sollicitations et contrats nouveaux ou modifiés ne pourront désigner que :
Le protocole de mise en œuvre ordonne aux agents de négociation des contrats de supprimer ou de modifier les désignations pour :
Il s’agit d’une pause dans les désignations d’évaluation de phase II. Il ne s’agit pas d’une suspension générale de toute activité CMMC, n’invalide pas en soi un certificat C3PAO existant et n’interdit pas la préparation volontaire. Les sollicitations et les contrats existants changent par le biais d'amendements ou de modifications formels. Les entrepreneurs doivent suivre le contrat opérationnel et les instructions de l'agent de négociation des contrats jusqu'à ce qu'un tel changement soit émis.
Les désignations d’auto-évaluation de phase I restent disponibles. Le aperçu officiel mis à jour de la CMMC continue de décrire le programme par étapes et les exigences d’évaluation attachées à chaque niveau.
Des obligations contractuelles distinctes restent également pertinentes :
La règle pratique est simple : déterminer les obligations à partir de la sollicitation actuelle, de l'attribution, des clauses, des données traitées, des systèmes concernés et des flux, et non à partir d'un seul titre sur la phase II.
Le niveau 1 Self reste disponible pendant la suspension. Elle s'applique lorsque les systèmes d'information de l'entrepreneur traitent, stockent ou transmettent des FCI et exige une auto-évaluation annuelle par rapport aux 15 exigences de protection de la FAR 52.204-21, suivie d'une affirmation annuelle.
Le niveau 1 ne permet pas de plans d'action et de jalons (POA&M). Toutes les exigences applicables doivent être remplies pour le statut de niveau 1 requis. Les organisations doivent maintenir la portée de l’évaluation, les résultats, l’affirmation et les preuves à l’appui alignés sur les systèmes qui gèrent réellement la FCI.
Le soi de niveau 2 peut toujours être désigné. Il s'appuie sur les 110 exigences de sécurité du NIST SP 800-171 Révision 2, avec une réévaluation tous les trois ans et une affirmation annuelle.
Les POA&M limités ne sont autorisés que dans les conditions des règles de la CMMC. Les articles placés sur un POA&M autorisé doivent être fermés dans les 180 jours et ne peuvent pas inclure d'exigences exclues de l'utilisation du POA&M. Une auto-désignation de niveau 2 reste donc un exercice de preuve de fond et non une étape d'enregistrement.
Les désignations C3PAO de niveau 2 sont la partie suspendue. Les entrepreneurs ne doivent pas supposer que les préparations antérieures sont inutiles : les mêmes limites CUI, la même mise en œuvre du NIST SP 800-171, la qualité des preuves, les contrôles des fournisseurs et les processus d'incident sous-tendent la conformité contractuelle actuelle et toute évaluation ultérieure.
Un guide dédié aux exigences CMMC niveau 2 avec une vue structurée contrôle par contrôle est prévu.
Le champ d'application de CMMC suit les clauses contractuelles du gouvernement américain, les informations traitées, les systèmes qui traitent, stockent ou transmettent ces informations et les flux de sous-traitance, et non le pays du fournisseur. Une entreprise allemande ou européenne peut donc être concernée lorsqu'un contrat de maîtrise d'œuvre ou de sous-traitance nécessite une CMMC et que ses propres systèmes gèrent les FCI ou CUI.
A l’inverse, la règle finale DFARS 2025 explique qu’un sous-traitant travaillant uniquement au sein des systèmes du maître d’œuvre, sans traiter, stocker ou transmettre des FCI ou CUI sur ses propres systèmes, n’aurait pas besoin d’une évaluation CMMC distincte pour ces systèmes. L’architecture actuelle et le langage contractuel doivent étayer cette conclusion.
Les fournisseurs européens doivent cartographier la frontière contractuelle américaine séparément des exigences du RGPD, du NIS2, de la norme ISO 27001 ou des exigences de sécurité nationale. Ces régimes peuvent se chevaucher sur le plan opérationnel, mais aucun ne remplace automatiquement un statut CMMC requis ou une obligation DFARS. Un aperçu CMMC dédié et un vérificateur pour structurer un examen initial d’applicabilité sont prévus.
Cet article fournit des informations générales et non des conseils juridiques. Les questions spécifiques au contrat doivent être résolues avec le responsable des contrats, l'entrepreneur principal et un avocat qualifié.
Non. Le Ministère a suspendu la phase II, et non le programme CMMC. Les désignations d'auto-évaluation de phase I restent disponibles, et les obligations sous-jacentes FAR et DFARS se poursuivent lorsqu'elles sont incluses dans le contrat.
Le protocole de mise en œuvre ordonne aux agents de négociation des contrats de supprimer ou de modifier les désignations CMMC niveau 2 C3PAO pendant la suspension de la phase II. Confirmez la sollicitation opérationnelle ou les termes du contrat auprès de l'autorité contractante responsable.
Oui. Le niveau 2 Self peut toujours être désigné pendant la suspension. Il nécessite une évaluation par rapport à toutes les 110 exigences NIST SP 800-171 Révision 2, sous réserve uniquement des dispositions limitées POA&M des règles CMMC, ainsi qu'une réévaluation triennale et une confirmation annuelle.
Non. Les obligations de sauvegarde, de déclaration des cyberincidents, de préservation, d'accès et de flux en vertu du DFARS 252.204-7012 se poursuivent lorsque cette clause s'applique.
Aucune exemption géographique ne devrait être présumée. L'applicabilité dépend du contrat et des flux, des informations impliquées et du fait que les systèmes du fournisseur traitent, stockent ou transmettent des FCI ou des CUI.
Le Ministère n’a fourni aucune base permettant de prédire le résultat de l’examen. Les organisations doivent prendre une décision fondée sur les risques tout en continuant à respecter les exigences contractuelles actuelles et à protéger FCI et CUI.
Secani réunit Scopes, preuves, tâches et agents d’IA dans un espace de travail partagé.
Seulement environ un tiers des entreprises concernées se sont inscrites à temps auprès du BSI. Jusqu’à fin juillet 2026, ce problème peut être résolu – après cela, cela coûte cher.
Moins d’offres d’emploi, des restructurations dans les grands cabinets et davantage de consultants indépendants visibles : ce que révèlent les données du marché du conseil en cybersécurité.
Sept questions pratiques révèlent si une plateforme peut relier les obligations, les contrôles, les preuves, les risques et le jugement professionnel dans un système reproductible.