Le Pentagone arrête la phase 2 de son programme de certification de cybersécurité et lance un examen de « réforme » de 60 jours

Le ministère de la Défense a essentiellement mis fin au programme de certification du modèle de maturité en matière de cybersécurité en suspendant ses exigences de deuxième phase.

Le Pentagone maintiendra la phase 1, qui nécessite des auto-évaluations sur la manière dont les entreprises protègent les informations contrôlées non classifiées dans leurs systèmes. Mais le ministère a annoncé lundi qu’il suspendait la phase 2, qui devait débuter le 10 novembre et qui nécessite des certifications par des tiers.

Le DOD lance également un examen de la CMMC pour s’assurer qu’elle s’aligne sur les initiatives d’acquisition du secrétaire à la Défense Pete Hegseth, qui donnent la priorité à la rapidité et à l’abaissement des obstacles pour les nouveaux entrants. Les directives du système de transformation des acquisitions visent également à remplacer la conformité bureaucratique par ce que le DOD appelle des « mesures de cybersécurité évolutives et résilientes ».

Le programme CMMC a été lancé sous la première administration Trump et a été révisé et rationalisé sous l’administration Biden. CMMC a été envisagé comme une norme de sécurité de la cybersécurité et de la chaîne d’approvisionnement pour la base industrielle de défense.

Selon la déclaration du DOD de lundi, le département répond aux plaintes selon lesquelles la CMMC augmentait les coûts de conformité et ajoutait des charges bureaucratiques.

La Small Business Administration a également signalé que la conformité CMMC avait poussé certaines entreprises à quitter la base industrielle de défense, ce qui, selon le DOD, retardait la livraison de capacités critiques aux opérateurs.

« En soutien à la directive du secrétaire d’État Pete Hegseth visant à réduire les obstacles à la conformité pour les petites et moyennes entreprises, nous suspendons aujourd’hui les exigences de la phase II de la CMMC et lançons une étude de 60 jours sur l’avenir de ce programme », a déclaré Kirsten Davies, directrice de l’information du DOD.

Davies a déclaré que la cybersécurité et la résilience opérationnelle sont des priorités essentielles.

« Nous pensons que le DIB peut réaliser les deux, tout en réduisant les formalités administratives inutiles du gouvernement », a-t-elle déclaré.

La phase 3 du CMMC, qui devait débuter en novembre 2027, et la phase 4 de mise en œuvre complète sont également toutes suspendues.

Dans l’intervalle, le ministère a déclaré qu’il s’appuierait sur « des auto-évaluations et des évaluations sélectionnées menées par le gouvernement ».

L’annonce du DOD indique que Davies a pris la décision.

« La décision du CIO garantit que nous maintenons une base de sécurité stricte tout en supprimant les coûts paralysants et en permettant aux innovateurs et à la concurrence de croître dans la chaîne d’approvisionnement de la défense », a déclaré Michael Duffey, sous-secrétaire à la Défense chargé des acquisitions et du maintien en puissance.

Le DOD a également formé un groupe de travail sur la réforme du CMMC pour procéder à un examen du programme de certification. Une partie de leur rôle consistera à examiner les commentaires en réponse à une demande d’informations publiée lundi par le DOD.

Le département souhaite obtenir des commentaires des entreprises sur les facteurs de coûts, les charges administratives liées à la conformité CMMC et les contrôles de sécurité NIST 800-171 qui permettent une réduction significative des risques.

Le DOD souhaite également savoir comment les entreprises utilisent déjà des outils commerciaux de cybersécurité et des services gérés, et comment le ministère pourrait les reconnaître dans un cadre de conformité au lieu d’exiger des évaluations distinctes.

Les réponses à la DDR sont attendues le 14 août.

A lire également