De CMMC 2.0 Final Rule: Wat Is Vastgelegd en Waar We Nu Staan
Het Amerikaanse ministerie van Defensie (Department of Defense) heeft de Cybersecurity Maturity Model Certification (CMMC) 2.0-regel in september 2025 definitief vastgesteld, als aanpassing van de Defense Federal Acquisition Regulation Supplement (DFARS). De regel trad op 10 november 2025 in werking en verankerde daarmee voor het eerst verplichte cybersecuritycertificering in DoD-contracten.
Sinds die tijd is er het nodige gebeurd. De vereisten van Fase 1 gingen volgens planning van start. Vervolgens schortte het Department of War (de voormalige DoD) in juli 2026 de volgende fase van het certificeringsprogramma op, in afwachting van een formele evaluatie. Deze pagina beschrijft wat de final rule daadwerkelijk heeft vastgelegd, wat er sindsdien is gebeurd, en wat defensie-contractanten nu moeten weten.
Opmerking: De vereisten voor certificering door derde partijen in CMMC Fase 2 zijn in juli 2026 opgeschort door het Department of War, in afwachting van een evaluatie van het programma. Zie CMMC Phase II Is Suspended. Your DFARS Obligations Are Not. voor volledige details.
Samenvatting
Kernboodschap: De CMMC 2.0 final rule, van kracht sinds 10 november 2025, maakte cybersecuritycertificering tot een verplichte contractuele eis binnen de gehele defensie-industrie (defense industrial base), met gevolgen voor meer dan 337.000 contractanten en onderaannemers. De zelfevaluatie-eisen van Fase 1 zijn van kracht. De eis voor certificering door derde partijen in Fase 2, oorspronkelijk gepland voor november 2026, is momenteel opgeschort in afwachting van een evaluatie door het Department of War.
Waarom dit relevant is: “De final rule komt eraan” is niet langer het juiste uitgangspunt — de regel is inmiddels bijna een jaar van kracht en heeft de manier waarop het DoD de cybersecurity van contractanten beoordeelt al ingrijpend veranderd. De dringendere vraag is nu wat de opschorting van Fase 2 betekent voor uw compliance-tijdlijn. Het antwoord: minder dan veel contractanten denken.
Belangrijkste Inzichten
- De final rule maakte van CMMC een verplichte contractuele eis, geen toekomstig voorstel. Sinds 10 november 2025 vereist de aangepaste DFARS dat organisaties over CMMC-certificering op het juiste niveau beschikken als voorwaarde voor deelname aan DoD-contracten en -subcontracten. Hiermee kwam een einde aan het eerdere model van zelfattestatie.
- De regel geldt voor de volledige defensietoeleveringsketen, niet alleen voor hoofdaannemers. Meer dan 337.000 organisaties vallen binnen de reikwijdte van de regel, waaronder bijna 230.000 kleine bedrijven. Door de verplichte doorgifte-eisen (flowdown) moeten ook onderaannemers op elk niveau het certificeringsniveau behalen dat past bij de gegevens die zij verwerken.
- De regel voorziet in een gefaseerde invoering over drie jaar — en op dit moment is alleen Fase 1 actief. Het oorspronkelijke schema liep van de zelfevaluatie-eisen van Fase 1 in november 2025 naar volledige certificering door derde partijen in 2028. Fase 2, die verplichte C3PAO-certificering zou toevoegen voor geprioriteerde programma’s vanaf november 2026, is momenteel opgeschort.
- De opschorting van Fase 2 raakt uw bestaande DFARS- of NIST 800-171-verplichtingen niet. Contractanten moeten nog steeds de 110 controls van NIST SP 800-171 implementeren, actuele documentatie bijhouden en actuele scores publiceren in SPRS. Wat is opgeschort, is specifiek het certificeringsmechanisme door derde partijen — niet de onderliggende cybersecuritystandaard.
- Ondanks dat de regel bijna een jaar van kracht is, blijven er op grote schaal paraatheidshiaten bestaan. Uit eigen onderzoek van Kiteworks in 2025 bleek dat ongeveer de helft van de defensie-contractanten niet klaar was toen de regel van kracht werd, met name kleine en middelgrote bedrijven die leunen op verouderde systemen en handmatige compliance-processen — een achterstand die contractanten dankzij de pauze in Fase 2 nu een reële kans krijgen in te lopen voordat de certificeringseisen weer van kracht worden.
Wat de Final Rule Daadwerkelijk Heeft Vastgelegd
De CMMC 2.0 final rule wijzigde de DFARS zodat cybersecuritycertificering een formele voorwaarde werd voor contractgeschiktheid binnen de gehele defensie-industrie. De regel verving de eerdere aanpak van zelfattestatie — waarbij contractanten simpelweg zelf verklaarden te voldoen aan NIST SP 800-171 — door een gelaagde, geverifieerde certificeringsstructuur.
De regel introduceerde drie certificeringsniveaus, gekoppeld aan de gevoeligheid van de gegevens: Niveau 1 voor contractanten die uitsluitend Federal Contract Information verwerken, geverifieerd via een jaarlijkse zelfevaluatie; Niveau 2 voor contractanten die Controlled Unclassified Information verwerken, geverifieerd via zelfevaluatie of C3PAO-certificering door een derde partij, afhankelijk van de kritikaliteit van het programma; en Niveau 3 voor de meest kritieke programma’s, geverifieerd via een door de overheid uitgevoerde beoordeling. Voor een volledig overzicht van de vereisten per niveau, zie onze CMMC-compliancegids.
Van cruciaal belang is dat de regel certificering tot een verplichte doorgifte-eis (flowdown) maakte — hoofdaannemers moeten er dus voor zorgen dat hun onderaannemers, op elk niveau, het certificeringsniveau behalen dat past bij de gevoeligheid van de gegevens die zij verwerken. Hiermee reikt de praktische impact van CMMC veel verder dan directe DoD-contractanten en raakt het de volledige diepte van de defensietoeleveringsketen.
De Gefaseerde Tijdlijn die de Regel Vaststelde
De final rule voorzag in een gefaseerde invoering over drie jaar, bedoeld om de defensie-industrie de tijd te geven zich aan te passen, in plaats van onmiddellijke, universele certificering te vereisen.
Fase 1 trad op 10 november 2025 in werking en vereist zelfevaluatie op Niveau 1 en Niveau 2 voor nieuwe aanbestedingen en contracten. Deze fase blijft volledig van kracht en is niet beïnvloed door latere ontwikkelingen.
Fase 2 zou vanaf 10 november 2026 verplichte C3PAO-certificering door derde partijen toevoegen voor Niveau 2-programma’s met de meest kritieke informatie. Dit is de fase die het Department of War in juli 2026 opschortte, in afwachting van een evaluatie van 60 dagen door een CMMC Reform Task Force. Deze taskforce onderzoekt de kosten en operationele last die de certificeringseis met zich meebrengt voor contractanten, met name voor kleinere bedrijven.
Fase 3 en 4 zouden de certificeringseisen verder uitbreiden en een door de overheid uitgevoerde beoordeling op Niveau 3 toevoegen voor de meest kritieke programma’s, met volledige implementatie binnen de gehele DIB verwacht in 2028. Ook deze fases liggen momenteel stil als onderdeel van dezelfde opschorting.
Wat Niet Is Veranderd
De opschorting is beperkter dan koppen erover vaak doen vermoeden. DFARS 252.204-7012 — de clausule die defensie-contractanten verplicht NIST SP 800-171 te implementeren en cyberincidenten te melden — dateert van vóór CMMC en wordt door de pauze niet geraakt. Contractanten moeten alle 110 vereiste controls blijven implementeren, een actueel System Security Plan bijhouden, herstelmaatregelen volgen via een Plan of Action and Milestones, en actuele scores publiceren in het Supplier Performance Risk System (SPRS).
Ook het Civil Cyber-Fraud Initiative van het Amerikaanse ministerie van Justitie blijft, geheel los van de status van het certificeringsprogramma, False Claims Act-zaken aanspannen tegen contractanten die hun cybersecuritycompliance verkeerd voorstellen. Het verificatiemechanisme is veranderd. De onderliggende beveiligingsverplichting niet.
Wat Defensie-Contractanten Nu Moeten Doen
Beschouw de huidige periode als een kans, niet als uitstel. Contractanten die de pauze in Fase 2 gebruiken om hun NIST SP 800-171-hiaten volledig te dichten — in plaats van dit werk als minder urgent te beschouwen omdat de handhaving van certificering stilligt — staan er aanzienlijk beter voor zodra de bevindingen van de CMMC Reform Task Force leiden tot hervatte eisen.
Uit eigen onderzoek van Kiteworks, uitgevoerd in aanloop naar de ingangsdatum van de regel, bleek dat ongeveer de helft van de defensie-contractanten niet klaar was, met name kleinere bedrijven die leunen op verouderde systemen en handmatige compliance-processen. Als dit eind 2025 op uw organisatie van toepassing was, biedt de huidige pauze echte ruimte om die achterstand in te lopen voordat de certificeringseisen weer van kracht worden — geen reden om het werk opzij te schuiven. Voor een gestructureerde aanpak om deze tijd goed te benutten, zie onze CMMC 2.0-roadmap en CMMC 2.0-compliancechecklist.
Hoe Kiteworks Compliance met de Final Rule Ondersteunt
Kiteworks ondersteunt standaard bijna 90% van de CMMC 2.0 Niveau 2-vereisten en brengt de kanalen waarlangs CUI en FCI doorgaans stromen — beveiligde e-mail, beveiligd bestanden delen, managed file transfer en SFTP — samen op één beheerd platform met AES-256-versleuteling, FIPS 140-3-gevalideerde cryptografische modules en versleutelingssleutels die volledig eigendom zijn van de klant.
Elke toegangsgebeurtenis wordt, over alle kanalen heen, vastgelegd in één onveranderlijk, geconsolideerd audittrail — de bewijsbasis die vandaag de zelfevaluatiedocumentatie ondersteunt én, zodra de eisen van Fase 2 weer van kracht worden, certificering door derde partijen. Kiteworks beschikt bovendien over een FedRAMP Moderate-autorisatie, sinds juni 2017 onafhankelijk beoordeeld, wat contractanten gedocumenteerde control inheritance biedt en zo de beoordelingsomvang beperkt, ongeacht welk verificatietraject voor hun programma geldt.
Wilt u zien hoe Kiteworks uw organisatie ondersteunt bij het voldoen aan de huidige en toekomstige eisen van de final rule? Plan een demo op maat.
Veelgestelde Vragen
De CMMC 2.0 final rule, die de DFARS wijzigt, trad op 10 november 2025 in werking. Hiermee werd verplichte cybersecuritycertificering formeel een voorwaarde voor deelname aan DoD-contracten, ter vervanging van het eerdere model van zelfattestatie. Ook werd een gefaseerde invoering gestart, met als doel de volledige eisen tegen 2028 binnen de gehele defensie-industrie van kracht te laten zijn.
Nee. De final rule zelf blijft van kracht en de zelfevaluatie-eisen van Fase 1 zijn volledig actief. Wat in juli 2026 werd opgeschort, is specifiek Fase 2 — de eis voor verplichte C3PAO-certificering door derde partijen, die op 10 november 2026 van start zou gaan. Het Department of War heeft die specifieke eis opgeschort in afwachting van een evaluatie van 60 dagen, maar het onderliggende kader van de final rule, evenals de DFARS 252.204-7012- en NIST SP 800-171-verplichtingen van contractanten, blijven volledig van kracht.
De regel geldt voor meer dan 337.000 organisaties binnen de defensie-industrie, waaronder bijna 230.000 kleine bedrijven. Dit komt door de verplichte doorgifte-eisen (flowdown), waardoor certificeringsverplichtingen gelden voor onderaannemers op elk niveau van de toeleveringsketen, en niet alleen voor hoofdaannemers met directe DoD-contracten.
Blijf de onderliggende NIST SP 800-171-controls implementeren en documenteren alsof de certificeringseisen nog volgens de oorspronkelijke tijdlijn gelden. De opschorting pauzeert het verificatiemechanisme door derde partijen, niet de beveiligingsverplichtingen zelf. Uit onderzoek blijkt bovendien dat een aanzienlijk deel van de defensie-contractanten nog steeds niet klaar is, ondanks dat de final rule bijna een jaar van kracht is. Contractanten die de huidige periode gebruiken om echte hiaten te dichten — in plaats van de pauze te zien als reden om dit werk minder prioriteit te geven — staan er beter voor zodra de eisen van Fase 2 in enige vorm worden hervat.
Aanvullende Bronnen
- Blogbericht CMMC-compliance voor Kleine Bedrijven: Uitdagingen en Oplossingen
- Blogbericht CMMC-compliancegids voor DIB-leveranciers
- Blogbericht CMMC-auditvereisten: Wat Beoordelaars Moeten Zien om Uw CMMC-gereedheid te Beoordelen
- Gids CMMC 2.0 Compliance Mapping voor Communicatie van Gevoelige Content
- Blogbericht De Werkelijke Kosten van CMMC-compliance: Waar Defensie-contractanten Rekening Mee Moeten Houden