32 CFR vs. 48 CFR: De Twee Regels Achter "De CFR CMMC-regel"
Mensen die zoeken naar “de CFR CMMC-regel” bedoelen meestal één van twee verschillende regels, en die twee verwarren is een veelgemaakte en gevolgrijke fout. 32 CFR Part 170 is de regel die het CMMC-programma in het leven riep — de niveaus, de controles, de type beoordelingen. 48 CFR, via DFARS-clausule 252.204-7021, is de regel die dat programma afdwingbaar maakt binnen DoD-aanbestedingen — waarmee contracting officers de bevoegdheid krijgen om een specifiek CMMC-niveau te eisen en dit te verifiëren vóórdat een opdracht wordt gegund.
Beide regels zijn definitief, beide zijn van kracht, en beide zijn essentieel om te begrijpen — maar ze beantwoorden verschillende vragen, en informatie over de ene regel zegt weinig over de andere. Deze pagina biedt een korte oriëntatie op beide regels, met verwijzingen naar de uitgebreide gids voor de regel die u daadwerkelijk nodig heeft.
Let op: de certificeringsvereisten voor CMMC Fase 2 door derde partijen zijn in juli 2026 opgeschort door het Department of War, in afwachting van een programma-evaluatie. Beide hieronder beschreven regels blijven van kracht; de opschorting geldt specifiek voor het certificeringstraject. Zie CMMC Fase II is opgeschort. Uw DFARS-verplichtingen niet. voor alle details.

Samenvatting
Kernpunt: “De CFR CMMC-regel” is geen enkele regel — het is een verzamelterm die mensen gebruiken voor zowel 32 CFR (dat het CMMC-programma zelf vastlegt) als 48 CFR (dat dit programma afdwingbaar maakt bij het gunnen van DoD-opdrachten). Beide zijn definitief en van kracht. Weten welke van de twee u eigenlijk bedoelt, bepaalt of u zich moet verdiepen in certificeringsniveaus en controles, of in aanbestedings- en biedingsmechanismen.
Waarom dit belangrijk is: Wilt u uitzoeken welk CMMC-niveau voor uw organisatie geldt, dan zoekt u 32 CFR. Wilt u uitzoeken waarom een bieding is afgewezen vanwege een SPRS-registratie, dan zoekt u 48 CFR. Zoeken op de verkeerde plek kost tijd en kan ertoe leiden dat u precies de vereiste mist die voor u relevant is.
Belangrijkste inzichten
- 32 CFR Part 170 heeft het CMMC-programma zelf gecreëerd. Definitief vastgesteld in oktober 2024 en van kracht sinds 16 december 2024, legt deze regel de drie certificeringsniveaus vast, de vereiste controles per niveau, de type beoordelingen en de scoping-regels — kortom, wat CMMC-compliance inhoudelijk betekent.
- 48 CFR maakt CMMC afdwingbaar binnen het aanbestedingsproces. Via DFARS-clausule 252.204-7021, van kracht sinds 10 november 2025, krijgen contracting officers de bevoegdheid om in een aanbesteding een specifiek CMMC-niveau te eisen en de compliancestatus te verifiëren via SPRS vóórdat een opdracht wordt gegund.
- 32 CFR beantwoordt de vraag “wat vereist compliance”; 48 CFR beantwoordt de vraag “hoe wordt compliance afgedwongen bij gunning.” Ze zijn opeenvolgend en complementair — de ene definieert de norm, de andere maakt die norm een harde voorwaarde om zaken te doen — het zijn geen concurrerende of overlappende regelingen.
- Beide regels zijn definitief en van kracht, ongeacht de opschorting van Fase 2. De opschorting van juli 2026 heeft alleen het tijdpad voor verplichte certificering door derde partijen onder Fase 2 stilgelegd — noch 32 CFR, noch 48 CFR is daarmee ingetrokken; beide blijven de bepalende regels voor de structuur en handhaving van CMMC.
- De meeste praktische vragen over “de CFR CMMC-regel” gaan in werkelijkheid over één specifieke regel, niet over beide tegelijk. Gaat uw vraag over niveaus, controles, of wat u moet implementeren, dan zoekt u 32 CFR. Gaat het over biedingen, contractgeschiktheid of SPRS, dan zoekt u 48 CFR.
32 CFR Part 170: De regel die CMMC definieert
32 CFR Part 170 is de regel van het Amerikaanse ministerie van Defensie die het CMMC-programma formeel heeft vastgelegd binnen Title 32 (National Defense) van de Code of Federal Regulations. Gepubliceerd in het Federal Register in oktober 2024 en van kracht sinds 16 december 2024, beantwoordt deze regel de vraag “wat vereist CMMC-compliance eigenlijk”.
Deze regel definieert de drie certificeringsniveaus — Level 1 (Foundational), Level 2 (Advanced) en Level 3 (Expert) — en koppelt elk niveau aan de gevoeligheid van de gegevens die een organisatie verwerkt. De regel specificeert welke controles per niveau gelden, gebaseerd op NIST SP 800-171 voor Level 2 en NIST SP 800-172 voor de aanvullende eisen van Level 3. Ook worden de beschikbare type beoordelingen per niveau vastgelegd, inclusief de criteria voor geaccrediteerde C3PAO’s die certificering door derde partijen uitvoeren. En de regel stelt scoping-regels vast die bepalen welke systemen en gegevens binnen een organisatie daadwerkelijk onder de CMMC-vereisten vallen.
Gaat uw vraag over welk niveau voor uw organisatie geldt, welke controles u moet implementeren, of hoe het beoordelingsproces werkt, dan gaat het in werkelijkheid over 32 CFR. Voor alle details, zie onze gids over 32 CFR-vereisten, en voor een uitsplitsing per niveau, zie onze gids over CMMC Level 2.
48 CFR: De regel die CMMC afdwingt binnen aanbestedingen
48 CFR regelt de federale aanbestedingsregelgeving, en de wijzigingen die relevant zijn voor CMMC — met name DFARS-clausule 252.204-7021 — maken de vereisten uit 32 CFR afdwingbaar op het moment van gunning. Deze regel is van kracht sinds 10 november 2025.
Waar 32 CFR definieert wat compliance betekent, geeft 48 CFR contracting officers het concrete instrument om daarnaar te handelen: het rechtstreeks noemen van een vereist CMMC-niveau in een aanbesteding, het controleren van de certificeringsstatus van een leverancier via het Supplier Performance Risk System (SPRS), en het inhouden van de gunning als die status niet actueel is. De regel introduceerde ook de CMMC Unique Identifier, die een specifieke bieding koppelt aan een specifiek, verifieerbaar SPRS-record.
Gaat uw vraag over biedingen, contractgeschiktheid, waarom een contracting officer vraagt naar uw SPRS-score, of wat er gebeurt als uw compliance-registratie verloopt, dan gaat het in werkelijkheid over 48 CFR. Voor alle details, inclusief precies hoe SPRS-scores en contractgeschiktheid in de praktijk werken, zie onze gids over 48 CFR en CMMC.
Waarom de verwarring ontstaat
Beide regels worden in dagelijks taalgebruik vaak simpelweg “de CMMC-regel” of “de CFR-regel” genoemd, zonder specifieke verwijzing — begrijpelijk, want de meeste mensen komen ermee in aanraking via secundaire bronnen (webinars, nieuwsberichten, content van leveranciers) in plaats van de tekst uit het Federal Register zelf. De verwarring wordt versterkt door de timing: 32 CFR en 48 CFR werden ongeveer een jaar na elkaar definitief vastgesteld, maar worden vaak in één adem genoemd, omdat ze samen het complete regelgevende beeld vormen — de ene legt de norm vast, de andere handhaaft die.
De praktische oplossing is eenvoudig: kom u “de CFR CMMC-regel” tegen in een artikel, webinar of gesprek, controleer dan of de specifieke verwijzing (32 CFR of 48 CFR) wordt genoemd. Zo niet, bedenk dan welke onderliggende vraag eigenlijk wordt besproken — compliancevereisten of handhaving bij aanbesteding — want dat maakt meestal duidelijk welke regel wordt bedoeld.
Hoe Kiteworks ondersteunt bij compliance met beide regels
Kiteworks voldoet standaard aan bijna 90% van de CMMC 2.0 Level 2-vereisten — rechtstreeks gericht op wat 32 CFR voorschrijft — via een unified Data Policy Engine die toegangscontroles, versleuteling en auditlogging centraliseert over secure e-mail, secure file sharing, managed file transfer en SFTP. AES-256-versleuteling met FIPS 140-3-gevalideerde cryptografische modules en één centraal, onveranderlijk auditspoor geven organisaties actueel, exporteerbaar bewijs voor zowel zelfbeoordeling als C3PAO-certificering onder 32 CFR.
Diezelfde bewijsbasis ondersteunt een accurate, verdedigbare SPRS-registratie onder 48 CFR — zodat de compliancestatus die een contracting officer via SPRS controleert daadwerkelijk een actuele, goed gedocumenteerde beveiligingssituatie weerspiegelt, in plaats van iets dat onder tijdsdruk in elkaar is gezet.
Wilt u zien hoe Kiteworks uw organisatie helpt te voldoen aan beide regels? Plan een persoonlijke demo.
Veelgestelde vragen
32 CFR Part 170 heeft het CMMC-programma zelf vastgelegd — de drie certificeringsniveaus, de vereiste controles en de type beoordelingen. Deze regel beantwoordt wat compliance vereist. 48 CFR, via DFARS-clausule 252.204-7021, maakt dat programma afdwingbaar binnen DoD-aanbestedingen door contracting officers de bevoegdheid te geven een specifiek CMMC-niveau te eisen en dit te verifiëren via SPRS vóórdat een opdracht wordt gegund. Deze regel beantwoordt hoe compliance wordt gehandhaafd bij bieding en gunning. Beide regels zijn definitief en van kracht; ze zijn complementair, niet concurrerend of overlappend.
32 CFR Part 170. Dit is de regel die het certificeringsniveau koppelt aan het type gegevens dat uw organisatie verwerkt — Federal Contract Information voor Level 1, Controlled Unclassified Information voor Level 2, en de meest gevoelige nationale veiligheidsinformatie voor Level 3 — en die de specifieke controles per niveau vastlegt.
48 CFR, specifiek DFARS-clausule 252.204-7021. Dit is de regel die contracting officers de bevoegdheid geeft om de compliancestatus van een leverancier te controleren via SPRS en de gunning in te houden als die status niet actueel is — waarbij een verlopen SPRS-registratie op dezelfde manier wordt behandeld als geen registratie, zelfs als de onderliggende cybersecuritymaatregelen daadwerkelijk sterk zijn.
Nee. De in juli 2026 aangekondigde opschorting van Fase 2 heeft de verplichting tot certificering door derde partijen (C3PAO) stilgelegd, die vanaf november 2026 zou worden uitgebreid. Zowel 32 CFR (dat het programma definieert) als 48 CFR (dat het afdwingt via zelfbeoordeling onder Fase 1 en SPRS-vereisten) blijft volledig van kracht. De opschorting is beperkter dan “CMMC is opgeschort” — ze geldt specifiek voor het certificeringstraject onder Fase 2, niet voor de onderliggende regelgevende structuur die beide regels hebben vastgelegd.