Nu definitief: 48 CFR DFARS-regel stelt CMMC-vereisten vast voor defensie-aannemers

48 CFR en CMMC: Hoe SPRS-scores bepalen of u in aanmerking komt voor DoD-contracten

32 CFR legde vast wat CMMC vereist — de niveaus, de controls, de assessmenttypes. 48 CFR is de regel die deze vereisten afdwingbaar maakte op het moment van contractgunning. Deze regel wijzigde de Defense Federal Acquisition Regulation Supplement (DFARS) en gaf contracting officers expliciete bevoegdheid om een vereist CMMC-niveau te benoemen in een aanbesteding, de compliancestatus van een leverancier rechtstreeks te verifiëren via het Supplier Performance Risk System (SPRS), en de contractgunning in te houden als die status niet actueel is.

Dit is het mechanisme dat CMMC verandert van een beveiligingsraamwerk in een daadwerkelijke poort naar het binnenhalen van DoD-opdrachten. Begrijpen hoe dit werkt — specifiek het SPRS-scoresysteem, de CMMC Unique Identifier, en wat “actueel” precies betekent — bepaalt of de compliancestatus van uw organisatie zich vertaalt naar contractgeschiktheid of juist tot uitsluiting van een aanbesteding leidt.

Let op: de vereisten voor CMMC Fase 2-certificering door derden zijn in juli 2026 opgeschort door het Department of War, in afwachting van een programma-evaluatie. De hieronder beschreven Fase 1-vereisten voor SPRS en zelfbeoordeling blijven volledig van kracht. Zie CMMC Phase II Is Suspended. Your DFARS Obligations Are Not. voor alle details.

Samenvatting

Kernboodschap: De 48 CFR DFARS-regel — specifiek clausule 252.204-7021 — geeft contracting officers de directe bevoegdheid om een specifiek CMMC-niveau te vereisen in een aanbesteding en om contractgunning in te houden als de SPRS-registratie van een leverancier niet actueel is. Deze regel is van kracht sinds 10 november 2025.

Waarom dit belangrijk is: Bij deze regel houdt CMMC-compliance op een vraagstuk van beveiligingsniveau te zijn en wordt het een vraagstuk van contractgeschiktheid. Een leverancier met daadwerkelijk sterke cybersecuritymaatregelen maar een verouderde of ontbrekende SPRS-score kan een aanbesteding verliezen op een procedurele technicaliteit — en contracting officers krijgen de instructie om een verouderde registratie exact hetzelfde te behandelen als een ontbrekende registratie.

Belangrijkste inzichten

  1. 48 CFR geeft contracting officers de bevoegdheid om CMMC af te dwingen op het moment van gunning. De regel voegde DFARS-clausule 252.204-7021 toe, waarmee contracting officers een vereist CMMC-niveau rechtstreeks kunnen benoemen in een aanbesteding en contractgunning kunnen weigeren aan elke inschrijver die dat niveau niet heeft behaald en behouden.
  2. SPRS is het officiële registratiesysteem — en een verouderde registratie telt als geen registratie. Leveranciers moeten actuele zelfbeoordelingsscores en jaarlijkse bevestigingen registreren in het Supplier Performance Risk System. Contracting officers krijgen de instructie om een verouderde SPRS-registratie hetzelfde te behandelen als een ontbrekende registratie, wat een verder compliant leverancier kan diskwalificeren op een technicaliteit.
  3. De CMMC Unique Identifier koppelt uw inschrijving rechtstreeks aan uw compliancedossier. Inschrijvers verwijzen naar een CMMC UID — gegenereerd zodra de compliancestatus in SPRS is geregistreerd — in hun voorstellen, wat contracting officers een directe, verifieerbare koppeling geeft tussen de inschrijving en de daadwerkelijke certificeringsstatus van de leverancier.
  4. Deze regel is actief en wordt gehandhaafd sinds 10 november 2025 — het is geen toekomstige vereiste. Fase 1-vereisten onder deze regel duiken al op in lopende DoD-aanbestedingen en -contracten. Leveranciers die vandaag inschrijven op nieuwe DoD-opdrachten moeten mogelijk al een actuele SPRS-registratie hebben om in aanmerking te komen.
  5. Onderaannemers vallen onder hetzelfde handhavingsmechanisme als hoofdaannemers. Door de doorleveringsverplichting kan de SPRS-status van een onderaannemer de mogelijkheid van een hoofdaannemer beïnvloeden om deze in te zetten op een DoD-programma — waardoor een actuele SPRS-registratie van onderaannemers ook een probleem wordt voor de hoofdaannemer, niet alleen voor de onderaannemer zelf.

Hoe 48 CFR past binnen de bredere CMMC-regelstructuur

CMMC-regelgeving kwam in twee delen tot stand, en het is de moeite waard om het onderscheid te begrijpen, omdat elke regel een andere functie vervult. 32 CFR Part 170, eind 2024 definitief vastgesteld, legde het CMMC-programma zelf vast — de drie certificeringsniveaus, de scopingregels, de assessmenttypes en de bevestigingsvereisten. Deze regel definieerde wat compliance inhoudt.

48 CFR — specifiek de wijzigingen aan DFARS via clausule 252.204-7021 — maakt dat programma afdwingbaar in het aanbestedingsproces. Deze regel geeft contracting officers de specifieke bevoegdheid om een CMMC-niveau te benoemen in een aanbesteding, de status van een leverancier te controleren en te handelen naar bevind van zaken. Waar 32 CFR het regelboek is, is 48 CFR het handhavingsmechanisme op het moment van gunning. Voor een volledig beeld van wat het onderliggende certificeringsprogramma vereist, zie ons overzicht van de CMMC 2.0 Final Rule.

Hoe SPRS-scores en contractgeschiktheid in de praktijk werken

Het Supplier Performance Risk System (SPRS) is waar leveranciers hun NIST SP 800-171 zelfbeoordelingsscores en jaarlijkse bevestigingen van voortdurende compliance registreren. Onder 48 CFR is deze registratie geen administratieve formaliteit — het is de gegevensbron die contracting officers rechtstreeks raadplegen bij het beoordelen van de geschiktheid van een inschrijving.

Drie factoren bepalen of een leverancier deze poort passeert. Ten eerste moet de score zelf het vereiste CMMC-niveau weerspiegelen voor de specifieke aanbesteding — Niveau 1-zelfbeoordeling voor contracten die alleen FCI betreffen, Niveau 2-zelfbeoordeling of C3PAO-certificering voor contracten met CUI, afhankelijk van de kritische aard van het programma. Ten tweede moet de registratie actueel zijn — Niveau 2-zelfbeoordelingen zijn drie jaar geldig, maar tussentijds zijn jaarlijkse bevestigingen van voortdurende compliance vereist, en een gemiste bevestiging maakt een verder geldige score in de praktijk verouderd. Ten derde moet de registratie gekoppeld zijn aan de juiste entiteit — de specifieke rechtspersoon die inschrijft op het contract, niet een moederbedrijf of gelieerde entiteit waarvan de compliancestatus niet automatisch overgaat.

De consequentie van een fout op een van deze punten is direct: contracting officers krijgen de instructie om een verouderde of ontbrekende SPRS-registratie hetzelfde te behandelen als geen compliance, ongeacht hoe sterk de daadwerkelijke cybersecuritypositie van een leverancier is. Een leverancier met uitstekende technische controls maar een verlopen jaarlijkse bevestiging kan een aanbesteding verliezen op een procedurele omissie die niets te maken heeft met de werkelijke beveiliging.

De CMMC Unique Identifier

De CMMC UID wordt gegenereerd zodra een leverancier de assessmentresultaten registreert in SPRS, en fungeert als de koppeling tussen een specifiek compliancedossier en een specifieke inschrijving. Inschrijvers verwijzen naar hun CMMC UID in voorstellen, wat contracting officers een directe manier geeft om te verifiëren dat de compliancestatus die in een inschrijving wordt geclaimd, daadwerkelijk overeenkomt met wat in SPRS is geregistreerd — waarmee een hiaat wordt gedicht waarbij een leverancier anders compliance zou kunnen claimen in een voorstel zonder dat dit onafhankelijk verifieerbaar is op het moment van beoordeling.

Het actueel houden van deze identifier en het onderliggende SPRS-dossier is nu een praktisch onderdeel van business development voor elke organisatie die inschrijft op DoD-opdrachten, niet langer een verantwoordelijkheid van alleen de compliance-afdeling, los van het contractteam.

Wat dit betekent voor onderaannemers

De doorleveringsverplichting breidt dit handhavingsmechanisme uit over de volledige toeleveringsketen. Hoofdaannemers zijn verantwoordelijk voor het waarborgen dat hun onderaannemers het CMMC-niveau bezitten dat past bij de CUI of FCI die deze onderaannemers zullen verwerken — wat betekent dat een verouderde SPRS-registratie van een onderaannemer het probleem van de hoofdaannemer kan worden, en mogelijk de eigen mogelijkheid van de hoofdaannemer om het contract uit te voeren in gevaar brengt als een vereiste onderaannemer geen actuele compliance kan aantonen.

Dit heeft de SPRS-status van onderaannemers tot een due diligence-item gemaakt voor hoofdaannemers die hun toeleveringsketens beheren, niet alleen tot een interne compliancevraag voor elke individuele onderaannemer.

Hoe Kiteworks SPRS-relevant compliancebewijs ondersteunt

Kiteworks beheert geen SPRS-indieningen rechtstreeks, maar het platform biedt de onderliggende bewijsbasis die het mogelijk maakt een nauwkeurige, verdedigbare zelfbeoordelingsscore te produceren en te onderhouden. Een uniforme Data Policy Engine consolideert toegangscontroles, encryptie en audit logging over elk kanaal waarlangs CUI beweegt — beveiligde e-mail, beveiligd bestanden delen, managed file transfer, en SFTP — en ondersteunt daarmee standaard bijna 90% van de CMMC 2.0 Niveau 2-vereisten.

Eén enkel, geconsolideerd en onveranderlijk audittraject over al deze kanalen geeft leveranciers actueel, exporteerbaar bewijs ter ondersteuning van hun SPRS-score en jaarlijkse bevestiging, in plaats van dat er telkens gehaast documentatie moet worden gereconstrueerd wanneer een bevestiging verschuldigd is. Die consistentie is wat een compliancepositie — en het daarop gebaseerde SPRS-dossier — daadwerkelijk actueel houdt, in plaats van op papier compliant maar in de praktijk verouderd.

Wilt u zien hoe Kiteworks het compliancebewijs achter uw SPRS-registratie ondersteunt? Plan een demo op maat.

Veelgestelde vragen

De 48 CFR-regel wijzigde DFARS door clausule 252.204-7021 toe te voegen, die contracting officers expliciete bevoegdheid geeft om een specifiek CMMC-certificeringsniveau te vereisen in een aanbesteding en om de compliancestatus van een leverancier rechtstreeks te verifiëren via het Supplier Performance Risk System (SPRS) voordat een contract wordt gegund. Deze regel is van kracht sinds 10 november 2025. Waar de eerdere 32 CFR-regel vastlegde wat CMMC-certificering vereist, maakt 48 CFR die vereiste afdwingbaar op het moment van contractgunning.

Contracting officers krijgen de instructie om een verouderde SPRS-registratie hetzelfde te behandelen als een ontbrekende registratie — wat betekent dat een leverancier kan worden uitgesloten van een aanbesteding, zelfs als de onderliggende cybersecuritymaatregelen daadwerkelijk sterk zijn, simpelweg omdat de zelfbeoordelingsscore of jaarlijkse bevestiging niet actueel is. Niveau 2-zelfbeoordelingsscores zijn drie jaar geldig, maar vereisen tussentijds een jaarlijkse bevestiging van voortdurende compliance; het missen van die jaarlijkse bevestiging is voldoende om een verder geldige score voor contractgeschiktheidsdoeleinden effectief verouderd te maken.

Een CMMC Unique Identifier wordt gegenereerd zodra een leverancier assessmentresultaten registreert in SPRS, en wordt door inschrijvers vermeld in DoD-contractvoorstellen om een specifieke inschrijving te koppelen aan een specifiek, verifieerbaar compliancedossier. Het dicht een hiaat waarbij een leverancier anders compliance zou kunnen claimen in een voorstel die een contracting officer niet gemakkelijk kon verifiëren — de UID geeft hen een directe manier om te bevestigen dat de geclaimde status overeenkomt met wat daadwerkelijk in SPRS is geregistreerd.

Beide. Verplichte doorleveringsvereisten betekenen dat hoofdaannemers verantwoordelijk zijn voor het waarborgen dat onderaannemers op elk niveau het CMMC-niveau bezitten dat past bij de CUI of FCI die zij zullen verwerken. Een onderaannemer met een verouderde of ontbrekende SPRS-registratie kan de eigen mogelijkheid van de hoofdaannemer om het contract uit te voeren in gevaar brengen, wat de SPRS-status van onderaannemers tot een due diligence-verantwoordelijkheid voor de toeleveringsketen heeft gemaakt voor hoofdaannemers die hun leveranciersnetwerken beheren, niet uitsluitend een interne compliancekwestie voor elke individuele onderaannemer.

Nee. De opschorting van Fase 2, aangekondigd door het Department of War in juli 2026, pauzeerde de vereiste voor verplichte certificering door derden (C3PAO), die gepland stond om in november 2026 in werking te treden. De Fase 1-vereisten die worden gehandhaafd onder 48 CFR en DFARS-clausule 252.204-7021 — zelfbeoordeling, SPRS-registratie, jaarlijkse bevestigingen, en de bevoegdheid van contracting officers om gunningen in te houden — traden in werking op 10 november 2025 en blijven volledig van kracht, onaangetast door de pauze van Fase 2.

Aanvullende bronnen

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks