CMMC 2.0 DIB-onderzoeksresultaten: 273 aannemers onthullen lacunes in nalevingsgereedheid

CMMC 2.0 in de Defensie-industrie: Wat 273 Defensiecontractanten Onthullen over Compliance na de Beoordelingspauze

De pauzering van derde-partij CMMC-assessments heeft de nalevingslat voor geen enkele defensie-aannemer verlaagd. Het heeft alleen de kloof tussen wat aannemers zeggen en wat ze kunnen bewijzen moeilijker zichtbaar gemaakt. Die kloof is nu het belangrijkste risico in de Defense Industrial Base, en een nieuwe enquête onder 273 organisaties brengt harde cijfers aan het licht.

Dagen na de opschorting van CMMC 2.0 Fase II derde-partij assessments door het Department of War (DoW) op 13 juli 2026, voerden we een van de eerste marktpeilingen na de opschorting uit. Elke respondent was een bevestigd DoW-bedrijf met een actieve CMMC 2.0-vereiste. De bevindingen, vastgelegd in het rapport “De status van CMMC 2.0 in de DIB”, beschrijven een basis die snel beweegt, geld uitgeeft en in te veel gevallen beweging verwart met gereedheid.

Het kernpunt is geen onverschilligheid. Maar liefst 98% van de aannemers ondernam ten minste één concrete actie na de opschorting; slechts 2% deed niets. Het probleem zit in de richting. Wanneer je onderscheid maakt tussen wat een organisatie heeft opgebouwd en hoe ze zich gedraagt, ontstaat er een tweedeling. Een groot deel van de basis is aan het improviseren of blootgesteld, en opvallend veel van de minst voorbereide bedrijven zijn het meest zelfverzekerd. Voor iedereen die CUI verwerkt of op defensiewerk inschrijft, is die combinatie de bron van audits, diskwalificaties en schikkingen onder de False Claims Act.

Kiteworks heeft zijn secure data exchange-platform gebouwd voor precies dit probleem: met bewijs aantonen dat gevoelige data is verwerkt zoals toezichthouders eisen. Dit artikel bespreekt de belangrijkste bevindingen uit het rapport en wat deze betekenen voor CMMC 2.0 compliance-planning voor de komende twee kwartalen.

Belangrijkste inzichten

1. De opschorting pauzeerde assessments, niet verplichtingen.

DFARS 252.204-7012, NIST SP 800-171, de Fase 1 zelfevaluatie en SPRS-rapportage blijven allemaal van kracht, en de False Claims Act is nog steeds van toepassing op elke verklaring die een aannemer al heeft afgelegd.

2. Vertrouwen loopt vooruit op bewijs binnen de basis.

Hoewel 96% van de aannemers ervan overtuigd is dat hun SPRS-score standhoudt bij controle, heeft slechts 29% zowel een actuele SPRS-indiening als een FedRAMP-geautoriseerd platform om dit te onderbouwen. Minder dan drie op de tien kunnen hun bewering volledig staven.

3. Beweging is niet hetzelfde als gereedheid.

Een compliance-signaleringsindex die de huidige status vermenigvuldigt met recent gedrag komt uit op een gemiddelde van 60,0, ruim onder de circa 77 die een eenvoudig gemiddelde zou tonen. Slechts 2% van de aannemers scoorde perfect op beide dimensies.

4. Handhaving is al actief en heeft geen klokkenluider nodig.

Een schikking van het Department of Justice in juni 2026 van $507.144 laat zien hoe een routinematige overheidsaudit een zelfverklaarde SPRS-score kan omzetten in een fraudezaak wanneer de werkelijke status veel lager is dan gerapporteerd.

5. De markt herwaardeert zichzelf rondom bewijs.

Meer dan de helft van de aannemers doet nu mee aan aanbestedingen die ze eerder vermeden, meer dan de helft heeft zich teruggetrokken uit een aanbesteding vanwege gereedheid, en 89% gebruikt of is van plan binnen zes maanden een FedRAMP-geautoriseerd platform te implementeren.

De opschorting pauzeerde assessments, niet de regels

De meest schadelijke misinterpretatie van de aankondiging van 13 juli is dat CMMC is verdwenen. Dat is niet het geval. De opschorting stopte Fase II derde-partij assessments, de certificeringsstap waarin een C3PAO de controls van een organisatie valideert. Alles wat daaraan voorafgaat blijft onaangetast.

DFARS-clausule 252.204-7012 vereist nog steeds dat aannemers beschermde informatie over defensie beveiligen en cyberincidenten melden. NIST 800-171 definieert nog steeds de 110 controls die CUI beschermen. De verplichting tot Fase 1 zelfevaluatie blijft bestaan, en aannemers moeten nog steeds een actuele score plaatsen en bijhouden in het Supplier Performance Risk System. Het belangrijkste is dat de False Claims Act nog steeds de juistheid regelt van elke score die al is ingediend. Een pauze op assessments betekent geen pauze op aansprakelijkheid.

Aannemers begrijpen meestal het juridische risico, zelfs als ze de details niet goed doorzien. In de enquête gaf 84% aan zich zorgen te maken over aansprakelijkheid onder de False Claims Act, en 92% had sinds de opschorting juridische of compliance-review ingeschakeld. Dat is het juiste instinct. De kloof zit in waar bedrijven hun vertrouwen op baseren. Gevraagd naar wat hun positie het meest ondersteunt, wees 47% op een audittrail, 36% op een FedRAMP-geautoriseerd platform en slechts 11% op juridische review. Documentatie stelt gerust; verificatie vaak niet.

CMMC 2.0 Compliance Stappenplan voor DoD-aannemers

Lees nu

Beweging is geen gereedheid: Inzicht in de Compliance-Signaleringsindex

Om status van prestaties te scheiden, bouwde het rapport twee indices. De Current Compliance Maturity Score (CCMS) meet waar een organisatie nu staat op acht indicatoren van geïmplementeerde controls. Het gemiddelde was 78,2 van de 100, op het eerste gezicht respectabel. De Signal-to-Governance Score (SGS) meet actief gedrag sinds 13 juli op acht indicatoren en kwam uit op 74,9. Afzonderlijk gelezen lijken beide gezond.

Het inzicht zit in de combinatie. In plaats van het gemiddelde te nemen, vermenigvuldigt het rapport ze tot een Compliance-Signaling Readiness Index (CSRI = CCMS × SGS/100). Vermenigvuldigen is hier de eerlijke bewerking, omdat zwakte op één van beide dimensies het geheel ondermijnt. Een bedrijf met sterke controls maar geen recente actie is niet klaar, en een bedrijf dat druk bezig is op een zwakke basis evenmin. Het resultaat is een gemiddelde CSRI van 60,0 met een mediaan van 65,6. Een eenvoudig gemiddelde van de twee componentenscores zou ongeveer 77 opleveren, een cijfer dat de basis mooier maakt dan hij is en de interactie tussen status en gedrag verhult.

Deel aannemers in kwadranten in met een strenge 7-van-8-drempel op elke dimensie en het verschil wordt concreet. Slechts 23% is Audit-Ready, sterk op zowel huidige status als recent gedrag. Nog eens 28% is Coasting, solide controls maar weinig beweging sinds de opschorting. Achttien procent is Scrambling, handelt veel maar vanaf een zwakke basis. De grootste groep, 31%, is Exposed: zwak op beide punten. Slechts 2% behaalde een perfecte 8-van-8 op beide dimensies. De gemiddelde aannemer is niet audit-ready; de gemiddelde aannemer is één audit verwijderd van een slechte week.

De Vertrouwen-Bewijs Cascade

Nergens is de kloof tussen zeggen en doen duidelijker dan in wat het rapport de vertrouwen-bewijs cascade noemt. Begin met geloof en zie het weglekken naarmate je elke bewijseis toevoegt.

96% van de aannemers is ervan overtuigd dat hun SPRS-score standhoudt bij controle. Vraag wie een actuele SPRS-indiening op dossier heeft en het aantal daalt naar 60%. Voeg de eis toe om gevoelige data op een FedRAMP-geautoriseerd platform te draaien en het zakt naar 36%. Vereis zowel een actuele indiening als het geautoriseerde platform, en slechts 29% voldoet. Minder dan drie op de tien aannemers kan hun score volledig onderbouwen.

Dit is geen afrondingsfout. Het is een kloof van 67 punten tussen uitgesproken vertrouwen en aantoonbaar bewijs, en precies het speelveld van een auditor, een contractmanager of een advocaat van het Department of Justice. Vertrouwen overleeft geen documentverzoek. Bewijs wel. De aannemers die deze kloof dichten, zijn degenen die op verzoek een volledige audittrail kunnen overleggen: wie welke CUI heeft aangeraakt, wanneer, vanaf waar en onder welk beleid, in plaats van een verklaring die op geheugen rust. Dit is de kernreden waarom een systeembeveiligingsplan een live bewijslastlaag nodig heeft, geen statisch document.

Handhaving is er al: Een schikking van $507.144

Als de cascade theoretisch klinkt, maakt een recent geval het concreet. Op 18 juni 2026 trof het Department of Justice een schikking onder de False Claims Act met LOGZONE Inc. uit Huntsville, Alabama, voor $507.144 over twee Navy-contracten. Het bedrijf had zichzelf een SPRS-score van 110 toegekend, een perfecte score. Toen DIBCAC een onafhankelijke beoordeling uitvoerde, kwam de werkelijke score uit op min 170. De kloof tussen claim en realiteit was de zaak.

Twee details verdienen aandacht. Ten eerste kwam de zaak aan het licht via een routinematige overheidsaudit, niet via een klokkenluider. De False Claims Act qui tam-bepalingen krijgen de meeste aandacht, maar deze schikking laat zien dat de overheid geen insider nodig heeft om een opgeblazen score te vinden, alleen een spreadsheet en een beoordelaar. Ten tweede verliep de handhaving via het DOJ Civil Cyber-Fraud Initiative, het mechanisme dat specifiek is opgezet om aannemers verantwoordelijk te houden voor cyberbeveiligingsmisleiding. De opschorting van assessments heeft dat initiatief niet vertraagd.

De les voor de 96% die overtuigd is, is direct. Een zelfverklaarde score is een juridische verklaring, en de afstand tussen een optimistische zelfevaluatie en een onafhankelijke beoordeling wordt in dollars gemeten. Organisaties die SPRS-scores behandelen als een documentatieoefening in plaats van een op bewijs gebaseerde claim, lopen datzelfde risico, of ze het nu weten of niet. Het op orde krijgen van de POA&M en de onderliggende controls is goedkoper dan schikken.

De kennisillusie achter het vertrouwen

Waarom zijn zoveel aannemers overtuigd van een positie die ze niet volledig kunnen onderbouwen? Het rapport wijst op een kennisillusie: vertrouwen gebaseerd op een onvolledig begrip van wat de opschorting heeft veranderd.

Het goede nieuws is dat zeer weinig aannemers denken dat het hele framework is gestopt: slechts 3% gelooft dat alle vereisten zijn gepauzeerd. Het slechte nieuws zit in de details die ertoe doen. 48% weet niet dat de Fase 1 zelfevaluatie doorgaat. 57% weet niet dat bepaalde door de overheid geleide assessments doorgaan. Dit zijn geen voetnoten; het zijn de verplichtingen die in het huidige tijdsbestek het snelst tot handhaving leiden.

De meest onthullende bevinding is wat vertrouwen niet voorspelt. Op een kennistest met vier vragen scoorden aannemers die zichzelf “zeer zeker” noemden gemiddeld 2,48 van de 4, identiek aan de score van degenen die zichzelf “enigszins zeker” noemden, ook 2,48. Vertrouwen en kennis waren volledig losgekoppeld. Bijna de helft van de zeer zekere groep, 49%, scoorde lager dan 3 van de 4. Hoge zekerheid volgt dus niet uit hoge kennis, precies de situatie waarin organisaties verklaringen ondertekenen die ze niet zouden moeten ondertekenen. Die kloof dichten begint met CMMC 2.0 compliance te behandelen als een doorlopend programma, niet als een certificeringsmijlpaal die is uitgesteld.

De markt herwaardeert rondom bewijs

Terwijl compliance-teams hun verplichtingen uitzoeken, beweegt de businesskant al. De opschorting heeft het biedgedrag in de basis veranderd, en de richting is bewijs als competitief wapen.

Meer dan de helft van de aannemers, 55%, doet nu mee aan aanbestedingen die ze eerder vermeden, en ziet de pauze als een kans. Tegelijkertijd heeft 52% zich teruggetrokken uit een aanbesteding omdat ze niet aan de gereedheidseis konden voldoen, en 38% heeft werk verloren of is gediskwalificeerd vanwege een Level 2-vereiste. Het patroon is niet gelijk verdeeld. Tier 2 en diepere onderaannemers verliezen aanbestedingen in 55% van de gevallen, bijna het dubbele van de 31% bij primes. Hoe verder je van de prime-relatie zit, hoe strenger de markt je vermogen om CMMC Level 2-status te bewijzen beoordeelt. Lucht- en ruimtevaart- en defensiebedrijven zijn het meest beschermd, met slechts 16% verlies. Die bedrijven investeren doorgaans meer in compliance en hebben nauwere klantrelaties.

Die blootstelling bij onderaannemers verklaart waarom de zorg over contractuele flow-down zo groot is. Zorg over contractuele flow-down-vereisten bereikte 86% in de basis, oplopend tot 92% bij Tier 1-onderaannemers en 89% bij Tier 2 en dieper, tegenover 79% bij primes. Flow-down is hoe de supply chain risk management-verplichting van een prime het probleem van elke onderaannemer wordt, en de kleinere bedrijven voelen dat het meest. Externe data onderstrepen het belang: het Verizon 2026 Data Breach Investigations Report vond dat derde-partij datalekken met 60% groeiden tot 48% van alle datalekken, en het Global Cybersecurity Outlook 2026 van het World Economic Forum meldde dat 65% van de grote organisaties nu risico’s van derden en toeleveringsketen als hun grootste uitdaging ziet, tegen 54% eerder.

De vraag concentreert zich rond onafhankelijke autorisatie

Als bewijs de nieuwe valuta is, stemmen aannemers met hun budget voor de sterkste vorm: onafhankelijke derde-partij autorisatie. Dit is het duidelijkste signaal voor de toekomst in de data.

89% van de aannemers gebruikt of is van plan binnen zes maanden een FedRAMP-geautoriseerd platform te implementeren. 93% vindt onafhankelijke derde-partij autorisatie essentieel of belangrijk, en verwerpt zelfverklaring als voldoende basis voor het verwerken van CUI. En 96% heeft een C3PAO ingeschakeld, waarvan 32% vrijwillig doorgaat ondanks de gepauzeerde assessments. Aannemers wachten niet tot de overheid de klok opnieuw start; ze bouwen het bewijs nu al op.

Ze nemen ook deel aan het beleidsproces. 93% is van plan te reageren op de Request for Information van het DoW, die sloot op 14 augustus 2026. De verwachtingen zijn vooral gericht op terugkeer in aangepaste vorm: 58% verwacht dat Fase II terugkomt in aangepaste vorm, slechts 4% denkt dat het volledig verdwijnt. Ondertussen heeft 70% volledige compliance-gereedheid bereikt of verwacht dit binnen zes maanden te bereiken, een ambitieus doel gezien slechts 23% nu Audit-Ready is, en een herinnering dat de kloof tussen intentie en aangetoonde gereedheid het centrale thema van dit rapport is. De organisaties die dat halen, zijn degenen die NIST 800-171 compliance als een lopend systeem behandelen en niet als een eenmalige inspanning.

Niet elke aannemer loopt hetzelfde risico

De basis is niet homogeen, en de CSRI maakt de verschillen zichtbaar. Per sector leidt lucht- en ruimtevaart en defensie met een gereedheidsindex van 66,2, gevolgd door IT en cloudservices met 61,9, telecommunicatie met 59,3 en alle andere sectoren met 52,2. De bedrijven die het dichtst bij de missie staan, zijn – niet verrassend – het best voorbereid om dat te bewijzen.

Het scherpste verschil is geografisch. Noord-Amerikaanse aannemers (n=163) behaalden een CSRI van 64,7, terwijl Europese aannemers (n=104) uitkwamen op 53,9. Europa is het meest blootgestelde segment in het onderzoek: 44% valt in het Exposed-kwadrant en slechts 15% is Audit-Ready. Op de concrete bewijsmaatstaven heeft slechts 43% van de Europese aannemers een actuele SPRS-indiening, tegenover 70% in Noord-Amerika, terwijl 94% van de Europese respondenten toch vertrouwen uitspreekt. Dat is de vertrouwen-bewijs kloof in zijn meest extreme vorm, en een waarschuwing aan primes met grensoverschrijdende toeleveringsketens. De datasoevereiniteit-status van een onderaannemer en zijn CMMC-gereedheid zijn niet hetzelfde, en de enquête toont dat het overzeese segment van de basis de meeste aandacht nodig heeft.

Wat betekent dit voor uw omgang met CUI?

De rode draad door alle bevindingen is dat attesten zonder bewijs een aansprakelijkheid zijn, en de oplossing is een systeem dat bewijs genereert voor gevoelige data. De kosten van fouten zijn niet abstract. Het IBM Cost of a Data Breach 2026-rapport identificeerde supply-chain-compromittering als de belangrijkste kostenverhogende factor met $227.250 per datalek, met non-compliance als extra $201.112, tegenover een wereldwijd gemiddeld datalek van $4,99 miljoen. Voor een defensie-aannemer zijn een compliance-fout en een datalek vaak hetzelfde incident.

Hier past het Kiteworks secure data exchange-platform bij het probleem. Kiteworks draait op een single-tenant architectuur, ondersteunt CMMC Level 2 en is FedRAMP High In Process en FedRAMP Moderate Authorized. Elk bestand, e-mail, formulier en overdracht met CUI loopt via één gereguleerde laag, het Kiteworks Control Plane, dat registreert wie wat heeft geraadpleegd, wanneer en onder welk beleid. Dat is het verschil tussen een auditor vertellen dat uw SPRS-score verdedigbaar is en de audit logs tonen die het bewijzen. De 47% van de aannemers die vertrouwen op een audittrail zitten qua richting goed; het platform waarop ze draaien bepaalt of die trail standhoudt.

Uit de data volgen praktische stappen. Vergelijk uw zelfverklaarde SPRS-score met wat een onafhankelijke beoordelaar zou vinden, zoals die aannemer uit Alabama niet deed. Consolideer CUI op een FedRAMP-geautoriseerd platform, zodat de 36% bewijslaag uw basis wordt in plaats van uw plafond. Breid gereedheidseisen uit naar uw onderaannemers, waar de DIB het zwakst is. En behandel de assessmentpauze als het moment om bewijs op te bouwen, niet als excuus om te stoppen. De aannemers die de opschorting correct interpreteren, zijn degenen die klaar zijn als Fase II terugkeert.

Het rapport “De status van CMMC 2.0 in de DIB” gaat dieper in op de indices, het kwadrantenmodel, de segmentanalyses en het handhavingsperspectief dan een samenvatting kan. Om de volledige dataset te zien en te ontdekken waar uw organisatie staat ten opzichte van 273 branchegenoten, download en lees het volledige rapport.

Veelgestelde vragen

Nee. De opschorting stopte alleen Fase II derde-partij assessments. DFARS 252.204-7012, de NIST 800-171-controlset, de Fase 1 zelfevaluatieverplichting en SPRS-score rapportage blijven allemaal van kracht. De False Claims Act blijft de juistheid van elke verklaring die een aannemer al heeft ingediend reguleren, dus het juridische risico is niet gepauzeerd met de assessments. Aannemers moeten deze periode gebruiken om hun bewijs te versterken, en een CMMC compliance checklist is een praktische manier om te bevestigen dat niets is verslapt.

Het is de afstand tussen hoe zeker aannemers zich voelen en wat ze kunnen bewijzen. In de enquête was 96% ervan overtuigd dat hun SPRS-score standhoudt, maar slechts 29% had zowel een actuele SPRS-indiening als een FedRAMP-geautoriseerd platform om dit te ondersteunen. Die kloof is waar handhavingsacties plaatsvinden, omdat auditors en advocaten van het Department of Justice naar bewijs kijken, niet naar vertrouwen. De kloof dichten betekent een live audittrail opbouwen in plaats van te vertrouwen op documentatie die op geheugen rust.

De schikking van het Department of Justice in juni 2026 met een defensie-aannemer uit Alabama, $507.144 over een zelfverklaarde SPRS-score van 110 die bij een onafhankelijke DIBCAC-beoordeling uitkwam op min 170, laat zien dat opgeblazen zelfevaluaties reëel financieel en juridisch risico met zich meebrengen. Belangrijk is dat de zaak aan het licht kwam via een routinematige overheidsaudit zonder klokkenluider, en verliep via het DOJ Civil Cyber-Fraud Initiative. Dat initiatief liep gewoon door tijdens de assessmentpauze. Aannemers moeten hun SPRS-scores vergelijken met wat een onafhankelijke beoordelaar zou vinden, voordat de overheid dat voor hen doet.

De markt beoordeelt het vermogen om gereedheid te bewijzen, en dat oordeel valt het zwaarst op bedrijven die het verst van de prime-relatie afstaan. Tier 2 en diepere onderaannemers verliezen aanbestedingen in 55% van de gevallen, bijna het dubbele van de 31% bij primes, en de zorg over flow-down stijgt tot 92% bij Tier 1-onderaannemers. Primes schuiven hun supply chain risk management-verplichtingen via contractuele flow-down door, waardoor een kleiner bedrijf dezelfde bewijslast erft met minder middelen. Het consolideren van CUI-verwerking op een CMMC Level 2-geschikt platform is een van de snelste manieren voor een onderaannemer om die kloof te dichten.

Kiteworks verenigt de uitwisseling van gevoelige data, bestandsoverdracht, e-mail, beheerde bestandsoverdracht en webformulieren op één single-tenant platform dat CMMC Level 2 ondersteunt en FedRAMP High In Process en FedRAMP Moderate Authorized is. Elke interactie met CUI genereert auditklaar bewijs via het Kiteworks Control Plane, zodat een aannemer kan aantonen – niet alleen beweren – hoe gevoelige data is beheerd. Die mogelijkheid maakt van een SPRS-attestatie een verdedigbare verklaring. U ziet hoe het platform aansluit op het framework via de CMMC 2.0 compliance-bronnen en de bredere FedRAMP compliance-documentatie.

Aanvullende bronnen

  • Blog Post
    CMMC-naleving voor kleine bedrijven: uitdagingen en oplossingen
  • Blog Post
    CMMC Compliance Guide voor DIB-leveranciers
  • Blog Post
    CMMC Auditvereisten: Wat beoordelaars moeten zien bij het beoordelen van uw CMMC-gereedheid
  • Guide
    CMMC 2.0 Compliance Mapping voor communicatie van gevoelige content
  • Blog Post
    De werkelijke kosten van CMMC-naleving: waar defensie-aannemers rekening mee moeten houden in hun budget

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks