Formation PECB CMMC Certified Professional (CCP)
La formation PECB CMMC Certified Professional (CCP) prépare les professionnels à comprendre le modèle Cybersecurity Maturity Model Certification, son écosystème, ses exigences, son processus d’évaluation et les règles de délimitation du périmètre.
En quatre jours, les participants développent les connaissances nécessaires pour accompagner une organisation de la base industrielle de défense américaine, participer à une équipe d’évaluation sous supervision et préparer un parcours vers la certification CMMC Certified Assessor.
En un coup d’œil
- Formation : PECB CMMC Certified Professional
- Certification visée : CMMC Certified Professional (CCP)
- Autorité de certification professionnelle : ISACA en qualité de CAICO
- Organisme d’accréditation du programme : The Cyber AB
- Cadre étudié : CMMC 2.0
- Références principales : FAR 52.204-21, DFARS 252.204-7012 et NIST SP 800-171
- Durée de la formation : 4 jours
- Examen : planifié séparément auprès d’ISACA ou de son prestataire d’examen
- Durée de l’examen : 3 heures 30
- Langue de l’examen : Anglais
- Langue de la brochure actuelle : Anglais
Une formation PECB pour une certification gérée par ISACA
PECB fournit la formation officielle en tant qu’Approved Publishing Partner autorisé à développer des contenus alignés sur le programme et les objectifs d’examen CMMC.
L’examen et la certification CCP ne sont toutefois pas délivrés par PECB. Ils sont administrés par ISACA, qui agit comme CMMC Assessor and Instructor Certification Organization. The Cyber AB reste l’organisme d’accréditation du programme CMMC.
Les conditions d’examen, d’éligibilité, de certification, de renouvellement et d’inscription au Marketplace sont donc régies par les règles ISACA, CAICO, The Cyber AB et les autorités américaines compétentes.
Pourquoi suivre cette formation ?
Le CMMC vise à vérifier la protection des Federal Contract Information et des Controlled Unclassified Information traitées par les fournisseurs et partenaires de la défense américaine.
Cette formation vous aide à :
- comprendre la structure et les principes du modèle CMMC 2.0 ;
- expliquer les relations entre CMMC, FAR, DFARS et NIST SP 800-171 ;
- identifier les acteurs, rôles et responsabilités de l’écosystème CMMC ;
- comprendre les responsabilités d’une Organization Seeking Certification ;
- identifier, protéger, marquer et gérer les FCI et les CUI ;
- comprendre les domaines et pratiques des niveaux CMMC étudiés ;
- analyser la mise en œuvre des pratiques et les éléments de preuve ;
- comprendre les phases du CMMC Assessment Process ;
- définir un périmètre CMMC de haut niveau ;
- identifier les obligations éthiques et les conflits d’intérêts ;
- soutenir une organisation dans sa préparation à une évaluation CMMC ;
- préparer le parcours vers la certification CMMC Certified Professional.
À qui s’adresse la formation ?
Cette formation s’adresse notamment :
- aux professionnels et managers impliqués dans la préparation CMMC d’une organisation ;
- aux employés des Organizations Seeking Certification ;
- aux professionnels informatiques et de la cybersécurité de la Defense Industrial Base ;
- aux responsables conformité, risques, contrats et gouvernance ;
- aux consultants en cybersécurité et en conformité réglementaire ;
- aux personnels fédéraux concernés par le programme CMMC ;
- aux personnes souhaitant rejoindre une équipe d’évaluation CMMC ;
- aux professionnels souhaitant évoluer ensuite vers la certification CMMC Certified Assessor.
Objectifs d’apprentissage
À l’issue de la formation, les participants seront capables :
- d’expliquer les concepts, définitions et composants du modèle CMMC 2.0 ;
- de comprendre les relations entre CMMC, FAR 52.204-21, DFARS 252.204-7012 et NIST SP 800-171 ;
- d’expliquer les niveaux, domaines et pratiques étudiés dans le programme CCP ;
- d’interpréter les exigences CMMC dans le contexte d’une organisation candidate ;
- de soutenir la planification et la préparation à l’obtention du niveau CMMC requis ;
- d’identifier les rôles et responsabilités des acteurs de l’écosystème ;
- d’appliquer les principes du code de conduite professionnelle ;
- d’expliquer le processus d’évaluation CMMC et ses différentes phases ;
- de contribuer à l’analyse du périmètre FCI et CUI ;
- de comprendre le rôle et les limites d’intervention d’un CCP dans une équipe d’évaluation.
Approche pédagogique
- programme aligné sur les objectifs d’examen CCP définis par l’écosystème CMMC ;
- présentations illustrées par des graphiques et des exemples pratiques ;
- étude des principaux documents sources et réglementaires ;
- exercices fondés sur une étude de cas ;
- questions, discussions et travaux collaboratifs ;
- questionnaires à choix multiples pour vérifier les acquis ;
- préparation structurée aux six domaines de l’examen CCP.
Prérequis de la formation
Aucun prérequis spécifique n’est imposé par PECB pour participer à la formation.
Une connaissance générale des concepts de cybersécurité, des technologies de l’information, de NIST SP 800-171, des contrôles de sécurité ou des activités d’évaluation est néanmoins recommandée.
Les conditions requises pour obtenir la certification professionnelle CCP sont distinctes des prérequis d’accès à la formation.
Programme de la formation
Jour 1 — Écosystème CMMC, références, FCI et CUI
- objectifs et structure de la formation ;
- présentation du programme CMMC et de son contexte ;
- acteurs et autorités de l’écosystème CMMC ;
- Organizations Seeking Certification et C3PAO ;
- rôles des CCP, CCA et autres intervenants ;
- normes et réglementations américaines de cybersécurité ;
- FAR 52.204-21 et DFARS 252.204-7012 ;
- NIST SP 800-171 et documents de référence ;
- Federal Contract Information ;
- Controlled Unclassified Information ;
- catégories d’informations non classifiées ;
- identification, protection, marquage et gestion des CUI.
Jour 2 — Protection des CUI, modèle CMMC et domaines
- stockage, traitement et transmission des CUI ;
- partage, diffusion, conservation et destruction des informations ;
- structure du modèle CMMC 2.0 ;
- objectifs et principes des niveaux CMMC ;
- domaines et pratiques du modèle ;
- documents sources et documents complémentaires ;
- responsabilités de l’organisation candidate ;
- analyse de l’environnement et des actifs ;
- éléments de preuve et critères d’évaluation ;
- mise en œuvre et revue des pratiques CMMC.
Jour 3 — Niveaux CMMC 1 et 2
- objectifs du niveau 1 ;
- pratiques du niveau 1 et protection des FCI ;
- auto-évaluation et affirmation applicables ;
- principes du niveau 2 ;
- protection des CUI et alignement avec NIST SP 800-171 ;
- mise en œuvre des exigences de sécurité ;
- documentation, preuves et responsabilité des propriétaires de pratiques ;
- analyse de l’adéquation et de la suffisance des preuves ;
- préparation d’une organisation à l’évaluation ;
- plans d’actions et jalons dans le contexte CMMC.
Jour 4 — Périmètre, processus d’évaluation et conduite professionnelle
- principes de délimitation du périmètre CMMC ;
- actifs FCI, actifs CUI et actifs spécialisés ;
- prestataires de services externes et dépendances ;
- préparation du périmètre de haut niveau ;
- présentation du CMMC Assessment Process ;
- phase 1 : planifier et préparer l’évaluation ;
- phase 2 : conduire l’évaluation ;
- phase 3 : communiquer les résultats ;
- phase 4 : évaluer les éléments restant ouverts ;
- rôle du CCP dans une équipe d’évaluation ;
- code de conduite professionnelle ;
- confidentialité, impartialité, intégrité et conflits d’intérêts ;
- clôture de la formation et préparation à l’examen.
Examen CMMC Certified Professional
L’examen CCP est administré par ISACA en qualité de CAICO, et non directement par PECB.
- Durée : 3 heures 30, soit 210 minutes ;
- Nombre de questions : 170 ;
- Format : questions à choix multiples ;
- Modalité documentaire : livre fermé ;
- Langue : anglais ;
- Score minimal : 450 points sur une échelle normalisée ;
- Administration : centre d’examen PSI ou surveillance à distance selon disponibilité.
L’examen couvre les six domaines suivants :
- écosystème CMMC ;
- code de conduite professionnelle et éthique ;
- gouvernance CMMC et documents sources ;
- construction du modèle et évaluation de la mise en œuvre ;
- CMMC Assessment Process ;
- délimitation du périmètre.
Les modalités peuvent évoluer. Les règles applicables au moment de l’inscription sont celles publiées par ISACA et les organismes officiels du programme CMMC.
Conditions d’obtention de la certification CCP
La réussite de la formation et de l’examen ne suffit pas toujours, à elle seule, pour obtenir et conserver le statut professionnel complet de CMMC Certified Professional.
Les exigences actuelles comprennent notamment :
- la participation à une formation CCP obligatoire auprès d’un Approved Training Provider ;
- la réussite de l’examen CCP ;
- un diplôme dans un domaine cyber ou informatique, ou au moins deux années d’études ou d’expérience pertinente ;
- le paiement et le dépôt de la demande de certification ;
- une détermination de sécurité Tier 3 favorable pour exercer dans les fonctions réglementées concernées ;
- le respect des règles éthiques et professionnelles applicables ;
- le maintien de la certification selon les règles de formation continue et de renouvellement d’ISACA.
ISACA indique actuellement un objectif de 120 heures de formation professionnelle continue sur trois ans, avec un minimum annuel de 20 heures, pour le maintien de la certification.
Rôle et limites d’un CMMC Certified Professional
Le CCP est une certification fondamentale de l’écosystème CMMC et constitue la première étape vers le parcours CMMC Certified Assessor.
- un CCP peut soutenir la préparation d’organisations à une évaluation ;
- un CCP répondant aux conditions de sécurité applicables peut vérifier des pratiques de niveau 1 ;
- un CCP peut participer à une évaluation de niveau 2 au sein d’une équipe et sous l’autorité d’un CCA ;
- un CCP ne prend pas seul la décision finale de conformité lors d’une évaluation de certification de niveau 2 ;
- les déterminations finales relèvent des professionnels autorisés à exercer les fonctions d’assesseur correspondantes.
Éléments inclus dans le prix de la formation
- les frais de formation PECB ;
- les supports pédagogiques contenant plus de 450 pages d’informations, d’exemples, de bonnes pratiques, d’exercices et de quiz ;
- une attestation de participation correspondant à 28 crédits CPD ;
- l’accompagnement ANOHA pour l’inscription au parcours CCP ;
- la première inscription à l’examen ISACA CCP dans le cadre de l’offre ANOHA, sous réserve de l’éligibilité du candidat ;
- les frais initiaux de demande de certification dans le cadre de l’offre ANOHA, sous réserve des modalités applicables.
Les nouvelles tentatives à l’examen, les frais de renouvellement, les cotisations annuelles, les frais liés à l’enquête Tier 3 et les autres coûts imposés par les organismes externes ne sont pas inclus, sauf mention écrite contraire dans la proposition commerciale.
Accompagnement ANOHA
- vérification de l’adéquation du parcours avec votre expérience et votre objectif professionnel ;
- confirmation de la langue et des modalités de la session ;
- transmission des informations pratiques avant le démarrage ;
- accompagnement pour l’inscription à la formation et à la première tentative d’examen ;
- orientation concernant les justificatifs d’études ou d’expérience ;
- présentation des étapes de demande de certification ;
- clarification des exigences liées au Tier 3 et au maintien de la certification ;
- orientation vers le parcours CMMC Certified Assessor lorsque le candidat est éligible.
Formation pour une entreprise ou une équipe
ANOHA peut organiser cette formation pour une équipe de cybersécurité, de conformité, de contrats, d’audit ou de gestion des risques travaillant avec la Defense Industrial Base ou des fournisseurs du gouvernement américain.
La proposition est adaptée au nombre de participants, au niveau initial, aux contraintes linguistiques et au calendrier souhaité.
Informations importantes
La brochure française historiquement publiée par PECB décrit une ancienne version du CMMC comportant cinq niveaux. Cette structure n’est plus utilisée dans le programme actuel CMMC 2.0 et n’a pas été reprise dans cette fiche.
La formation est proposée en français sur le site ANOHA, mais la brochure actuelle et l’examen officiel CCP sont en anglais. La disponibilité d’un formateur francophone et les modalités linguistiques sont confirmées avant l’inscription.
Questions fréquentes
Quel est le titre correct de la formation ?
Le titre actuel est CMMC Certified Professional, généralement abrégé CCP. L’intitulé développé « Cybersecurity Maturity Model Certification Certified Professional » est inutilement long et n’est pas celui utilisé par les pages officielles actuelles.
Quelle est la durée de la formation ?
La formation PECB dure quatre jours. L’examen CCP est planifié séparément auprès d’ISACA ou de son prestataire d’examen.
Pourquoi la fiche n’utilise-t-elle pas les cinq anciens niveaux CMMC ?
La brochure française transmise correspond à une ancienne version du modèle. La formation actuelle repose sur CMMC 2.0 et son programme officiel étudie notamment les niveaux 1 et 2.
Quel est le format actuel de l’examen ?
L’examen comprend 170 questions à choix multiples, dure trois heures trente et se déroule à livre fermé. Il est actuellement proposé en anglais.
Quel score faut-il obtenir ?
ISACA indique un score minimal de 450 points sur son échelle normalisée.
PECB délivre-t-il la certification CCP ?
Non. PECB fournit la formation. L’examen et la certification professionnelle sont administrés par ISACA en qualité de CAICO, sous l’écosystème d’accréditation de The Cyber AB.
Quels sont les prérequis pour suivre la formation ?
PECB n’impose pas de prérequis spécifique pour participer, mais une connaissance générale de la cybersécurité et des technologies de l’information est recommandée.
Quelles conditions sont nécessaires pour obtenir la certification professionnelle ?
Le candidat doit notamment suivre la formation obligatoire, réussir l’examen, démontrer le niveau d’études ou d’expérience requis, déposer sa demande et satisfaire aux exigences de sécurité et de maintien applicables.
Un CCP peut-il diriger seul une évaluation CMMC de niveau 2 ?
Non. Un CCP peut participer à une équipe d’évaluation sous l’autorité d’un CCA, mais les déterminations finales relèvent des professionnels habilités au niveau requis.
Les frais d’examen sont-ils inclus ?
La première inscription à l’examen et les frais initiaux de demande de certification sont inclus dans l’offre ANOHA présentée, sous réserve de l’éligibilité du candidat et des modalités applicables. Les nouvelles tentatives et frais récurrents ne sont pas inclus.



