Décisions de conformité
Le CUI peut-il être saisi dans un assistant IA ?
Déterminez le périmètre du contrat et des données avant d’envoyer des CUI à un service d’IA. Les exigences cloud DFARS et les limites d’évaluation CMMC concernent le fournisseur réel, le service et les informations traitées. Une promesse commerciale de confidentialité, un paramètre de non-rétention ou l’installation d’un outil de sécurité n’établissent pas l’autorisation ni l’adéquation du fournisseur.
Pour Entrepreneurs de la défense, responsables du programme CMMC et architectes de sécurité
Un fournisseur d’IA et un intermédiaire de sécurité peuvent générer des obligations d’évaluation différentes.
Scénario synthétique de contrat et données. Le dispositif ne contient aucun CUI ni information technique soumise à contrôle à l’exportation. Aucune approbation fournisseur ni résultat d’évaluation CMMC n’est représenté.01
Commencez par les informations et le contrat
Identifiez l’initiateur, le contrat applicable et la catégorie d’information réelle. DFARS 252.204-7012 définit les informations de défense couvertes dans leur contexte contractuel et renvoie aux exigences de protection pertinentes. Ne classez pas tous les documents d’ingénierie internes comme CUI, ni ne supposez qu’une absence d’étiquette prouve que l’information est non restreinte.
Demandez aux responsables du programme et du contrat d’établir l’usage et les destinataires autorisés. Cela est distinct de l’analyse du contrôle des exportations : une décision de protection CUI ne détermine pas si l’ITAR ou un autre régime d’exportation s’applique au même matériel.
Contexte source : DFARS 252.204-7012 : Protection des informations de défense couvertes
02
Appliquez l’exigence du service cloud externe
Selon la clause DFARS décrite, un fournisseur cloud externe utilisé pour stocker, traiter ou transmettre des informations de défense couvertes dans l’exécution du contrat doit respecter les exigences de sécurité équivalentes à FedRAMP Moderate ainsi que les dispositions pertinentes de déclaration d’incident, de conservation et associées.
Examinez les preuves pour le service exact et sa limite. Une accréditation non liée du fournisseur, une déclaration générique de l’entreprise ou une affirmation que les requêtes ne sont pas conservées n’établissent pas l’arrangement requis. Le traitement ou la transmission d’informations peut être significatif même lorsque le stockage à long terme est désactivé.
Contexte source : DFARS 252.204-7012 : Protection des informations de défense couvertes
03
Cartographiez la limite du service CMMC
Pour l’analyse du fournisseur de service externe de niveau 2 selon 32 CFR 170.19(c), la règle distingue les fournisseurs cloud des non-cloud et s’ils traitent des CUI, des données de protection de sécurité ou aucun des deux. Son tableau identifie un traitement d’évaluation différent pour ces combinaisons.
La règle exige également que les relations et services pertinents du fournisseur soient documentés dans le plan de sécurité du système et la description du service/matrice de responsabilité client du fournisseur. Ce guide n’établit pas un résultat d’évaluation CMMC ni ne prétend que chaque fournisseur a besoin de la même certification. Utilisez le contrat réel, le type d’évaluation et le flux de données.
Contexte source : 32 CFR 170.19 : Périmètre CMMC
04
Incluez les services de sécurité dans la cartographie des données
Un service de garde-fou ou de surveillance peut lui-même recevoir du contenu ou des données de protection de sécurité. Évaluez le rôle de cet intermédiaire au lieu de supposer que la fonctionnalité de sécurité le place hors limite. Le fournisseur qui reçoit une requête brute peut avoir un rôle différent d’un service ne recevant que des métadonnées d’événements spécifiques.
Enregistrez ce qui quitte l’appareil, quels systèmes peuvent le lire et où chaque catégorie est traitée ou stockée. Un outil de politique installé ne rend pas acceptable un transfert CUI non approuvé. Confirmez les exigences de gestion et du fournisseur avant que toute information contrôlée n’entre dans le chemin proposé.
Contexte source : DFARS 252.204-7012 : Protection des informations de défense couvertes · 32 CFR 170.19 : Périmètre CMMC
05
Utilisez des résultats explicites d’arrêt et de poursuite
L’arbre de décision ci-dessous laisse ouvertes les conditions inconnues du contrat, des données et du fournisseur. Une conclusion négative sur les CUI peut conduire à un examen séparé d’autres obligations d’information ; ce n’est pas une autorisation universelle d’utiliser n’importe quel outil. Une exigence fournisseur non résolue signifie que l’utilisation proposée des données contrôlées doit être clarifiée avant de continuer.
Commencez l’exploration technique avec du matériel synthétique non restreint. Enregistrez séparément les preuves du service réel et la décision responsable d’un test produit. Cette page n’affirme aucune certification CMMC Aona, statut FedRAMP ou approbation pour recevoir des CUI.
Contexte source : DFARS 252.204-7012 : Protection des informations de défense couvertes · 32 CFR 170.19 : Périmètre CMMC
Mettez-le en pratique
Arbre de décision du périmètre de service IA CUI
Un entrepreneur fictif considère la rédaction IA et un intermédiaire de sécurité. L’arbre identifie les preuves requises avant toute utilisation réelle de données contrôlées.
Scénario synthétique de contrat et données. Le dispositif ne contient aucun CUI ni information technique soumise à contrôle à l’exportation. Aucune approbation fournisseur ni résultat d’évaluation CMMC n’est représenté.
Origine
Contrat et catégorie d'information
Service IA
Traitement, stockage et preuves fournisseur
Service de sécurité
Contenu ou données de protection de sécurité traitées
Décision
Responsabilités SSP/CRM et revue responsable
| Question | Finding | Résultat suivant |
|---|---|---|
| Contrat applicable et catégorie de données établis ? | Non ou inconnu | Résolvez avec le propriétaire du contrat/des données avant de transmettre l’information contrôlée proposée. |
| L’information est-elle une CUI ou une information de défense couverte dans le périmètre ? | Oui dans le scénario fictif | Identifiez chaque service de stockage, traitement et transmission. |
| L’information est-elle hors de cette catégorie ? | Oui, établie hors périmètre pour le matériel évalué | Examinez d’autres obligations de confidentialité/export ; aucune approbation générale d’outil ne suit. |
| Le fournisseur externe est-il un service cloud traitant des informations couvertes ? | Oui | Obtenez les preuves des exigences cloud DFARS applicables et des obligations d’incident. |
| Le fournisseur de service externe de niveau 2 traite-t-il des CUI ou des données de protection de sécurité ? | Oui | Appliquez la catégorie fournisseur 170.19(c) pertinente et documentez les responsabilités SSP/service/CRM. |
| Un intermédiaire de sécurité ne traite que des données d’événements sélectionnées ? | Catégorie de données non établie | Évaluez si elle inclut des données de protection de sécurité ; ne supposez pas une exclusion automatique. |
| Les preuves de service requises manquent ? | Oui | Maintenez le chemin des données contrôlées proposé non approuvé jusqu’à résolution par l’examen responsable. |
| Dispositif synthétique non restreint uniquement ? | Oui | Utilisez-le pour un test limité sans présenter le résultat comme une autorisation CUI. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Arbre de décision du périmètre de service IA CUILire
Scénario synthétique de contrat et données. Le dispositif ne contient aucun CUI ni information technique soumise à contrôle à l’exportation. Aucune approbation fournisseur ni résultat d’évaluation CMMC n’est représenté.
Un entrepreneur fictif considère la rédaction IA et un intermédiaire de sécurité. L’arbre identifie les preuves requises avant toute utilisation réelle de données contrôlées.
Review steps
- Establish the contractual data scope: Record the originator, applicable clauses, information category et permitted recipients.
- Review each provider boundary: Distinguish cloud/non-cloud, CUI/security protection data et the actual service evidence.
- Keep the assessment handoff: Connect the data-flow map, system security plan et customer responsibility matrix to the accountable decision.
Unrestricted synthetic fixture
This is a teaching note about an invented office bracket. It contains no controlled design, dimensions, materials or defence use. Rewrite a generic maintenance reminder without adding technical information.
Fictional review record
Contract reference: CONTRACT-EX-28. Controlled-data assumption: a separate proposed record is assumed CUI for the exercise; it is not included in this pack. Recipients: proposed AI service and proposed security intermediary. Provider evidence: to be obtained for the actual services before real-data use. Control test: not run. Authorisation to use CUI: none represented.
Enregistrer actual evidence rather than replacing missing provider requirements with a test result.
Source et scope
Guide: https://aona.ai/resources/guides/cui-ai-assistants-cmmc/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- DFARS 252.204-7012: Safeguarding covered defense information: https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
- 32 CFR 170.19: CMMC scoping: https://www.law.cornell.edu/cfr/text/32/170.19
Fichiers pratiques originaux
Conservez ces exemples dans leur format original pour inspecter les détails décrits dans le guide.
Unrestricted CUI review fixtureTXT
UNRESTRICTED SYNTHETIC TEACHING INPUT, NOT CUI
Rewrite a generic office-maintenance reminder. No controlled design, dimensions, materials, customer information or defence application is supplied. Do not invent technical detail.
Télécharger unrestricted-cui-review-fixture.txtAvant de continuer
Gardez ces distinctions claires
- Aucune conservation ne signifie pas absence de traitement
- Les obligations pertinentes peuvent s'appliquer au traitement et à la transmission ainsi qu'au stockage.
- Les services de sécurité ne sont pas automatiquement hors périmètre
- Évaluer les informations réelles et les données de protection qu'ils traitent.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut être évaluée avec des entrées synthétiques non restreintes pour un parcours IA employé supporté.
Aucune certification CMMC Aona, statut FedRAMP ou aptitude à recevoir du CUI n'est affirmée. Examiner sa propre gestion et rôle contractuel avant utilisation de données contrôlées.
Commencez avec le dispositif non restreint et obtenez séparément les preuves de service requises ; ne pas tester avec du CUI réel basé sur ce guide.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Un paramètre de non-rétention rend-il un service IA adapté au CUI ?
Chaque fournisseur externe doit-il recevoir un traitement CMMC identique ?
Un service DLP peut-il être hors revue parce qu'il fournit de la sécurité ?
Le CUI est-il identique aux données techniques ITAR ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- DFARS 252.204-7012 : Protection des informations de défense couvertes
Périmètre des informations de défense couvertes, exigences NIST applicables et obligations FedRAMP Modéré équivalent et incidents pour services cloud externes.
law · vérifié 2026-09-21 - 32 CFR 170.19 : Périmètre CMMC
Limites d'évaluation et traitement distinct des fournisseurs externes cloud/non-cloud traitant CUI, données de protection de sécurité ou aucun des deux.
law · vérifié 2026-09-21