CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit)
CMMC and NIST SP 800-171 self-assessment workbench for Odoo — asset inventory of FCI and CUI, the 15 FAR 52.204-21 and 110 NIST SP 800-171 R2 requirements shipped as data with their 5/3/1 point values, Met / Not Met / N/A responses with evidence, score and POA&M with the 180-day deadline. SPRS stays
Schermafbeeldingen
-
CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit) — capture 1 -
CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit) — capture 2 -
CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit) — capture 3 -
CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit) — capture 4 -
CMMC Lite — inventaire des actifs, référentiel des 110 exigences, évaluation et POA&M (gratuit) — capture 5
Édition gratuite · Odoo 20 Community
L'atelier CMMC et NIST SP 800-171
— là où le travail se fait vraiment
Le SPRS stocke un score. Il ne fait ni l'inventaire des actifs, ni le périmètre, ni la preuve rattachée à chaque exigence, ni la continuité sur trois ans. Tout cela se fait ailleurs — et « ailleurs », aujourd'hui, c'est un tableur.
Ce qui coince aujourd'hui
Vous fournissez le ministère de la Défense. Votre contrat porte une clause CMMC, et vous devez déposer un score dans le SPRS. Mais le SPRS ne vous aide en rien à le produire : « The NIST SP 800-171 Basic Assessment cannot be performed in SPRS, SPRS only stores the results ».
Alors l'évaluation vit dans un classeur : un onglet par famille, une colonne « preuve » où l'on tape le nom d'un fichier qui a bougé depuis, et une somme qui ne se recalcule que si personne n'a inséré de ligne. Trois ans plus tard, à la réévaluation, plus personne ne sait sur quoi reposait la réponse à 3.5.3.
Et le périmètre — quels postes, quels serveurs, quel service infonuagique traitent, stockent ou transmettent du FCI et du CUI — n'est écrit nulle part, alors que c'est lui qui détermine tout le reste.
Le plancher « −203 » n'a aucune source primaire
Le chiffre circule partout. Il a été cherché dans la NIST SP 800-171 DoD Assessment Methodology, version 1.2.1 du 24 juin 2020 et dans les vingt-quatre sections de 32 CFR 170 : zéro occurrence.
Le module livre donc ce plancher désactivé, avec sa réserve écrite à côté. Le score, lui, peut être négatif — 32 CFR 170.24(c)(2) le dit en toutes lettres : « which may result in a negative score ».
Même traitement pour le seuil de 88 : il ne vient pas du règlement mais du SPRS Software User's Guide for Awardees/Contractors, version 4.1.5, mai 2026. Le règlement, lui, pose un ratio de 0,8 (32 CFR 170.21(a)(2)(i)). Le module affiche les deux, et dit d'où vient chaque chiffre.
Les 125 exigences arrivent en données, avec leur texte
Les 15 exigences de niveau 1 sont celles de 48 CFR 52.204-21(b)(1)(i) à (xv), intitulés recopiés mot à mot. Les 110 de niveau 2 sont celles de NIST SP 800-171 révision 2, février 2020 (mises à jour au 28 janvier 2021), incorporées par référence en 32 CFR 170.2(9).
Chacune porte sa pondération 5, 3 ou 1 — 32 CFR 170.24(c)(2)(i)(B) — et les six exigences que 32 CFR 170.21(a)(2)(iii) interdit de porter au plan d'action sont marquées comme telles. L'exception à crédit partiel de SC.L2-3.13.11 est portée par 170.21(a)(2)(ii).
Ce qui n'a pas été trouvé n'est pas inventé : l'identifiant CMMC de niveau 2 n'est renseigné que pour les sept exigences dont il figure mot à mot dans le règlement. Les abréviations de domaine des familles 3.3 et 3.7 n'ont été trouvées nulle part, et le champ reste vide.
Un plan d'action qui compte ses jours
Le délai de clôture est de 180 jours depuis la Conditional CMMC Status Date — 32 CFR 170.21(b), renvoi acquisition DFARS 204.7502(b)(2). Le module calcule l'échéance et affiche les jours restants ; il ne vous rappelle pas de la tenir, il vous montre où vous en êtes.
Une réponse « N/A » vaut « satisfaite » au score — § 170.24(b)(3) — et le niveau 1 ne se note pas du tout : il est satisfait en entier ou il ne l'est pas (32 CFR 170.24(c)(1)), et n'admet aucun plan d'action (§ 170.21(a)(1)).
Le parcours, en trois secondes et demie
Les écrans



§ 170.3(c) — traiter, stocker, transmettre — se déclinent en six cases, parce qu'un actif peut porter du FCI sans porter de CUI.
Le module constate, il ne conclut pas
Il dit qu'une exigence est sans réponse, qu'une réponse est sans preuve, que le ratio n'atteint pas 0,8, qu'un écart porte sur une exigence que le règlement interdit de mettre au plan d'action.
Il ne dit jamais que vous êtes conforme, ni que vous pouvez affirmer. Ces deux phrases engagent leur signataire, et aucun module ne peut les prononcer à sa place.
Édition gratuite et édition complète
| Gratuite ce module | Complète dyo_cmmc_us | |
|---|---|---|
| Inventaire des actifs, FCI et CUI | oui | oui |
| Les 125 exigences livrées avec leur texte | oui | oui |
| Réponses, preuves et score calculé | oui | oui |
| Plan d'action et échéance des 180 jours | oui | oui |
| Plan de sécurité du système (SSP) imprimable | — | oui |
| Calendrier des échéances — affirmation, réévaluation, conservation six ans | — | oui |
| Cascade CMMC vers les sous-traitants | — | oui |
| Incidents cyber DFARS 252.204-7012 et compteur de 72 heures | — | oui |
| Export du score et connecteur de référentiel | — | oui |
Gratuit veut dire gratuit : aucune limite de durée, aucun plafond d'exigences, aucun bandeau publicitaire dans les écrans de travail. Ce n'est pas une période d'essai.
Non éprouvé en production
Ce module n'a été confronté à aucune évaluation réelle, aucun C3PAO, aucun dépôt SPRS. Les valeurs réglementaires viennent de sources primaires citées et datées au 14 septembre 2026 ; faites-les vérifier avant de vous y fier.
Il ne dépose rien dans le SPRS et ne saurait pas le faire : le dépôt passe par un portail à compte, sans interface appelable publiée.
En bref
| Nom technique | dyo_cmmc_us_lite |
| Version | 20.0.1.0.0 |
| Licence | LGPL-3 (GNU Lesser General Public License v3) |
| Prix | GRATUIT |
| Version d'Odoo | 20.0 Community |
| Dépendances | base, mail |
| Sources | 48 CFR 52.204-21 · NIST SP 800-171 R2 · 32 CFR 170 · DFARS 252.204-7021 — relevées le 14/09/2026 |
| Tests | 35 tests automatisés sur base Odoo 20 neuve |
| Support | welcome@dyonysos.fr |
Wat deze app niet doet
- Le périmètre peut porter un niveau 3, mais le module ne livre pas son
- Les lignes générées ont un verdict vide. Le compteur « Sans réponse » compte
- Le compteur de preuves de l'évaluation se fonde sur le texte ; celui de la
- Clore change l'état et empêche de générer des lignes supplémentaires ;
- Aucun plancher de score n'est activé par défaut. Le plancher éventuellement
- Non éprouvé en production : aucune évaluation réelle, certification ou
Vereiste applicaties van de appstore
Geen.
Gebruikte Odoo Community-modules
basemail
Applicaties die haar aanvullen
| Serie | Versie | Status | Gepubliceerd op |
|---|---|---|---|
| 20.0 | 20.0.1.0.0 | Beschikbaar | 02-10-2026 |
| 19.0 | 19.0.1.0.0 | Beschikbaar |
Fiche gegenereerd uit de code van de uitgever (privé-repository, branch 20.0): de broncode is niet gepubliceerd.
Automatische controle van de appstore (los van de uitgever), toegepast op alle applicaties. Conforme.
| Controle | Resultaat | Effect indien afwezig |
|---|---|---|
| Manifeste lisible sans exécution | conforme | bloquant |
| Licence reconnue (LGPL-3) | conforme | bloquant |
| Aucune dépendance vers Odoo Enterprise | conforme | bloquant |
| Aucun import de code Enterprise | conforme | bloquant |
| Aucun en-tête de licence Enterprise | conforme | bloquant |
| Icône static/description/icon.png | conforme | déclasse |
| Description (static/description/index.html ou README) | conforme | déclasse |
| Tests automatisés (tests/test_*.py) | conforme | déclasse |
| Traduction française (i18n/fr.po) | conforme | info |
| Section « Ce que le module ne fait pas » | conforme | info |
| Titre de 70 caractères au plus (95 actuellement) | absent | info |
| Résumé en français | absent | info |
Guide utilisateur — CMMC, édition gratuite
Ce guide décrit le code et les vues Odoo 19 lus le 27 septembre 2026. Il prépare un dossier interne ; il ne prouve pas une évaluation officielle.
1. Donner les droits
Dans Paramètres → Utilisateurs, faites attribuer le groupe adapté :
| Groupe CMMC | Usage |
|---|---|
| Consulter le référentiel et les périmètres | Lecture des périmètres, actifs, évaluations et POA&M ; pas d'accès au modèle des réponses |
| Évaluer, répondre et tenir le POA&M | Saisie des actifs, évaluations, réponses et preuves ; modification des périmètres existants |
| Responsable du programme | Création des périmètres, gestion du référentiel et droits étendus |
Les réponses sont accessibles aux évaluateurs et responsables : réservez ces droits aux personnes habilitées à lire les preuves. Les dossiers sont filtrés par sociétés autorisées. Un droit d'administration technique ne remplace pas un groupe métier.
2. Créer le périmètre
CMMC → Périmètres d'évaluation → Nouveau, avec le responsable du programme. Saisissez le nom, ce qui est inclus ou exclu, le niveau visé et le responsable. Recopiez les codes CAGE, l'UEI, le CMMC UID et le statut uniquement quand vous disposez de leur justificatif. Le module vérifie le format de l'UID et la cohérence niveau/statut, sans interroger SPRS.
La CMMC Status Date sert de point de départ au calcul d'échéance du POA&M. En son absence, aucune échéance de clôture n'est inventée. Le niveau 3 est possible sur le périmètre, mais son évaluation n'est pas prise en charge.
3. Inventorier les actifs
CMMC → Inventaire des actifs → Nouveau, ou bouton Actifs du périmètre. Renseignez le type, la référence, le responsable et l'emplacement. Le nom d'un responsable extérieur à Odoo peut être saisi dans le champ prévu.
Déclarez séparément si l'actif traite, stocke ou transmet du FCI (information contractuelle fédérale) ou du CUI (information non classifiée contrôlée). La portée affichée résume ces cases ; aucune détection technique n'est faite. Les signalements « Sans responsable » et « Sans emplacement » repèrent les informations non renseignées.
4. Évaluer et documenter
CMMC → Évaluations → Toutes les évaluations → Nouveau. Choisissez le périmètre, le niveau évalué, le type d'évaluation, la date et l'évaluateur. Un libellé C3PAO ou DIBCAC saisi ne prouve pas l'intervention de cet organisme.
- Enregistrez, puis cliquez Engendrer les réponses. Le bouton ajoute les exigences du niveau qui n'ont pas encore de ligne, sans attribuer de verdict.
- Ouvrez Réponses, ou Évaluations → Réponses aux exigences.
- Saisissez le verdict Satisfaite (Met), Non satisfaite (Not Met) ou Sans objet (Not Applicable), le texte de preuve, la date et l'auteur du constat. Ajoutez les justificatifs au fil de discussion de la réponse.
- Pour une exigence offrant un crédit partiel, renseignez le détail réellement constaté. Le module refuse ce détail sur les autres exigences.
- Relisez toutes les lignes et leurs pièces avant d'utiliser les chiffres.
Attention aux compteurs actuels. « Exigences répondues » compte les lignes existantes, même sans verdict ; « Sans réponse » est le nombre d'exigences du référentiel moins ce nombre de lignes. Après génération, il peut donc afficher zéro alors que tous les verdicts restent vides. Au niveau 1, l'absence de Not Met peut produire Met sans dossier complet. Ces affichages ne constituent pas une validation.
Au niveau 2, le score est le nombre d'exigences actives du niveau moins les points retranchés par les réponses. Le ratio divise ce score par ce nombre. La table de référence et les réglages de société influencent donc les résultats. Le compteur « Sans preuve rattachée » de l'évaluation regarde le texte de preuve ; celui de chaque réponse regarde aussi ses pièces jointes. Relisez les deux, sans assimiler présence et qualité d'une preuve.
5. Tenir le plan d'action et jalons
CMMC → Plan d'action et jalons → Nouveau. Rattachez le périmètre, l'évaluation et l'exigence ; décrivez la tâche, les ressources et les jalons. Fixez un responsable et une clôture prévue.
L'échéance calculée utilise la date de statut du périmètre et le délai de société. Les constats signalent les restrictions associées à l'exigence et les dépassements connus du calcul ; ils ne décident pas de l'acceptation du POA&M. Une entrée de niveau 1 peut servir de plan interne, sans devenir un POA&M réglementaire autorisé. Clore renseigne la clôture réelle si elle est vide.
6. Relire et clore l'évaluation
Clore passe l'évaluation à l'état « Close » ; Rouvrir permet de revenir en cours. Le code ne vérifie pas l'exhaustivité des verdicts lors de cette action. La clôture empêche la génération de nouvelles réponses par le bouton, mais n'est pas une garantie de gel de toutes les données ou des calculs.
Faites contrôler le dossier avant toute reprise dans un système officiel. L'affirmation et la décision d'attribution restent extérieures au module.
7. Réglages et édition complète
Les réglages CMMC de société sont exposés dans Paramètres. Ils distinguent ratio, délai de clôture, bornes d'outil SPRS et plancher optionnel du score. Le plancher est désactivé à la livraison : aucun minimum ne doit être déduit d'une simple valeur de champ. Le relevé historique décrit les sources et les valeurs non établies ; n'en changez une qu'avec sa justification.
Le premium ajoute calendrier et relances, SSP imprimable, sous-traitants, incidents et export pour reprise manuelle ; le lite n'appelle aucun portail. Le connecteur premium SPRS est inactif et non éprouvé en production. Voir le guide du premium.
8. Sources et portée de ce guide
Sources consultées le 27 septembre 2026 : programme CMMC, 32 CFR partie 170 et publication NIST révision 2. Le code livre la révision 2 incorporée au programme ; la publication NIST indique qu'une révision 3 lui succède. Vérifiez la version applicable au dossier, sans remplacer un référentiel à partir de son seul numéro de publication.
Le registre de vérification conserve les relevés antérieurs et les réserves sur les valeurs. Non éprouvé en production
Beoordelingen van ingelogde klanten. Eén beoordeling per klant; de uitgever kan erop reageren. Log in om een beoordeling te plaatsen.
- Uitgever
- DYONYSOS
- contact@omnifloo.com
- Omnifloo-klanten
- Support inbegrepen volgens uw formule: helpcentrum.