DFARS Class Deviation 2026-O0025, Revisie 3: Wat verandert er daadwerkelijk voor CMMC

DFARS Class Deviation 2026-O0025, Revisie 3: Wat verandert er daadwerkelijk voor CMMC

Defensie-aannemers die de CMMC-tijdlijn volgen, kregen er op 3 september 2026 een nieuw datapunt bij, toen het Ministerie van Oorlog

Revisie 3 van DARS Class Deviation 2026-O0025

uitgaf. De revisie verwerkt de opschorting van CMMC Fase 2 per 13 juli 2026 direct in de DFARS Part 240-tekst, waardoor contractbeheerders expliciete instructies krijgen over hoe ze met CMMC-vereisten in aanbestedingen en contracten moeten omgaan zolang de programmareview loopt. Ben je een IT-, risico- of complianceprofessional binnen de Defense Industrial Base, dan lees je hier wat er veranderde, wat niet, en waarom juist de ongewijzigde onderdelen waarschijnlijk het belangrijkst zijn.

Executive Summary


Hoofdgedachte:

Revisie 3 legt de pauze van CMMC Fase 2 formeel vast in contracttaal, staat toe dat CMMC Level 1 en Level 2 via zelfevaluatie worden ingevuld, en verschuift de datum waarop CMMC een automatische, universele contractvereiste wordt naar 10 november 2028, twee jaar later dan de markt had verwacht. Niets hiervan raakt de onderliggende verplichting om beschermde informatie over defensie te beveiligen onder DFARS 252.204-7012, en de overheid behoudt volledige bevoegdheid om zelf Medium en High NIST SP 800-171 beoordelingen uit te voeren, ongeacht de zelfbeoordeelde status van een aannemer.


Waarom dit relevant is:

Een zelfbeoordeelde CMMC-status blijft een verklaring die je aan de overheid afgeeft, die wordt gepubliceerd in het Supplier Performance Risk System (SPRS) en later kan worden gecontroleerd. Als je eigen verklaring niet standhoudt bij een door de overheid geleide beoordeling, ben je niet alleen niet compliant. Je loopt mogelijk ook risico onder de False Claims Act voor een claim waarop de overheid zich baseerde bij het toekennen, verlengen of vernieuwen van je contract.

Vijf Belangrijke Inzichten


  1. Zelfevaluatie is nu contractueel vastgelegd, niet slechts een tijdelijke oplossing.

    Revisie 3 staat toe dat CMMC Level 1 en Level 2 als zelfevaluaties in aanbestedingsdocumenten worden opgenomen, en verplicht contractbeheerders om actieve aanbestedingen hierop aan te passen. Dit is geen informele richtlijn. Het is nu de vaste instructie waaraan contractbeheerders zich moeten houden.

  2. DFARS 252.204-7012 is nooit gepauzeerd.

    De clausule die aannemers verplicht beschermde informatie over defensie te beveiligen en NIST SP 800-171 te implementeren, blijft volledig van kracht. Niets in Revisie 3 verandert de onderliggende beveiligingsvereiste, alleen het mechanisme voor verificatie.

  3. DoD behoudt zijn eigen beoordelingsbevoegdheid.

    Revisie 3 waarborgt dat de overheid Medium en High NIST SP 800-171 DoD-beoordelingen kan uitvoeren op elk systeem van een betrokken aannemer, ongeacht de zelfbeoordeelde status. Wanneer de Defense Contract Management Agency (DCMA) zo’n beoordeling uitvoert, hebben de resultaten daarvan voorrang op elke andere beoordeling, inclusief je eigen Self-status.

  4. Het universele CMMC-mandaat is niet verdwenen, maar met twee jaar uitgesteld.

    Tot 9 november 2028 wordt de CMMC-clausule alleen toegevoegd als een programmakantoor per geval beslist dat een aannemer een specifiek niveau nodig heeft. Vanaf 10 november 2028 wordt de toevoeging automatisch voor elk contract dat FCI of CUI raakt. Dat is de echte triggerdatum, niet november 2026, en wijst erop dat Fase 2 in een bepaalde vorm terugkomt in plaats van te verdwijnen.

  5. Toekenning en optie-uitvoering zijn beide afhankelijk van een actuele CMMC-status.

    Contractbeheerders moeten SPRS controleren vóór toekenning, vóór het uitoefenen van een optie en vóór verlenging van de looptijd, en moeten alle drie achterhouden als de status verlopen is. Een status die midden in het contract verloopt, kan een verlenging net zo makkelijk blokkeren als het nieuwe opdrachten tegenhoudt.

Wat Revisie 3 Echt Doet

Revisie 3 vervangt Revisie 2 van dezelfde class deviation en doet drie afzonderlijke dingen. Ten eerste instrueert het contractbeheerders om samen te werken met de verantwoordelijke afdelingen om CMMC-vereisten te verwijderen of aan te passen in nieuwe en bestaande aanbestedingen en contracten, in lijn met het CIO-memorandum van het Ministerie van Oorlog van 13 juli 2026 dat de overgang naar CMMC Fase 2 opschort. Dat memo staat toe dat CMMC Level 1 en Level 2 als zelfevaluaties worden opgenomen en vereist basisnaleving van NIST SP 800-171 Rev 2 onder DFARS 252.204-7012.

Ten tweede, en dit is het detail dat de daadwerkelijke compliancekalender verandert in plaats van alleen de communicatie eromheen, stelt Revisie 3 twee verschillende gronden vast voor wanneer de CMMC-clausule, 252.204-7021, in een contract wordt opgenomen. Tot 9 november 2028 wordt de clausule alleen toegevoegd als een programmakantoor of verantwoordelijke afdeling specifiek bepaalt dat een aannemer een bepaald CMMC-niveau nodig heeft, per geval, zoals nu het geval is. Vanaf 10 november 2028 wordt de toevoeging automatisch voor elk contract waarbij systemen betrokken zijn die Federal Contract Information of Controlled Unclassified Information verwerken, opslaan of verzenden, zonder dat een individuele beoordeling nodig is. Die datum van 10 november 2028 is de echte universele trigger, en ligt twee jaar later dan de markt had verwacht.

Ten derde behandelt het een niet-gerelateerd onderwerp dat samenhangt met lopende rechtszaken: een tijdelijke vrijstelling van het verbod op Chinese militaire bedrijven onder 10 U.S.C. 4663 voor een specifiek genoemde entiteit, uitgegeven naar aanleiding van een federale rechterlijke uitspraak. Die bepaling heeft niets met CMMC te maken, maar laat wel zien hoe deze afwijkingen werken. Ze bundelen alle lopende regelgevingswijzigingen op het moment van uitgifte, en zijn bedoeld om opnieuw te worden aangepast als de omstandigheden veranderen. Revisie 3 bestaat omdat Revisie 2 moest worden bijgewerkt. Revisie 4 is geen hypothetisch scenario.

Voor aannemers die al CMMC Fase 2-taal in een bestaand contract hebben, zijn contractbeheerders verplicht deze via een wijziging te verwijderen, hetzij vóór de volgende optieperiode wordt uitgevoerd, hetzij bij de eerstvolgende geplande administratieve wijziging. Dat is een echte operationele stap, geen beleidsverklaring op een webpagina. Heb je een contract met Fase 2-taal erin, verwacht dan een wijziging, en ga er niet van uit dat het ontbreken daarvan iets zegt over je verplichtingen onder 252.204-7012.

Waarom Zelfevaluatie Je Risico Niet Vermindert

Het is goed om duidelijk te zijn over de onderdelen van Revisie 3 die als verlichting klinken, maar dat niet zijn. Zelfevaluatie klinkt als minder controle. In de praktijk verdwijnt daarmee het enige wat tussen je interne claim en het vertrouwen van de overheid daarop stond: een onafhankelijke, externe controle. Wanneer een C3PAO een beoordeling uitvoert, is er een professionele tussenpersoon die instaat voor wat getest is. Bij zelfevaluatie ontbreekt dat. De nauwkeurigheid van je SPRS-score is volledig je eigen verantwoordelijkheid, en die score wordt nog steeds gebruikt door contractbeheerders om te bepalen of je contract wordt toegekend, verlengd of vernieuwd.

Dat is belangrijk omdat Revisie 3 niets verandert aan de beoordelingsbevoegdheid van de overheid. DFARS 252.240-7997 staat DoD nog steeds toe Medium en High NIST SP 800-171 beoordelingen uit te voeren op systemen van betrokken aannemers, en de clausule bepaalt dat wanneer DCMA zo’n beoordeling uitvoert, de resultaten daarvan voorrang hebben op elke andere beoordeling, inclusief je eigen Self-status. Als een High Assessment gaten aan het licht brengt die je zelfevaluatie heeft gemist of verkeerd heeft voorgesteld, heb je niet alleen een administratief probleem. Je hebt 14 werkdagen na afronding van een beoordeling om aanvullend bewijs aan te leveren of de bevindingen te weerleggen voordat DoD de samenvattende score in SPRS plaatst. Daarna is de score het officiële record, zichtbaar voor de DoD-onderdelen die beslissen over toekenning.

Hier wordt de overweging van de False Claims Act relevant, niet als zekerheid, maar als een risico om serieus te nemen. Een zelfverklaarde CMMC-status is een verklaring waarop de overheid vertrouwt. Als die verklaring materieel onjuist blijkt te zijn en de overheid kan aantonen dat je had moeten weten dat deze onjuist was, is dat precies het soort gat waarvoor de False Claims Act bedoeld is. De civiele boeterange voor een valse claim, gecorrigeerd voor inflatie per juli 2025, loopt van $14.308 tot $28.619 per claim, beoordeeld per valse claim, niet per niet-gehaalde control. Het Department of Justice rapporteerde meer dan $6,8 miljard aan totale False Claims Act-inkomsten voor het fiscale jaar 2025, een record voor deze wet. Dat cijfer omvat alle categorieën van FCA-handhaving, niet specifiek cyberbeveiligingszaken, maar het is een nuttige indicator van hoe actief de overheid momenteel handhaaft. Niemand wil ontdekken hoe dat uitpakt via een door de overheid geleide beoordeling op een reeds toegekend contract.

De Opschorting Is Geen Intrekking

Een detail om bij stil te staan: Revisie 3 formuleert zijn CMMC-bepalingen als uitvoering van een specifiek CIO-memo, gekoppeld aan een specifieke datum en een specifiek overgangsmoment. Dat is de taal van een pauze, niet van een regelwijziging. De CMMC Programmaregel bij 32 CFR Part 170 blijft onaangetast. De vereiste voor aannemers die Controlled Unclassified Information verwerken om uiteindelijk een geverifieerde CMMC-status te behalen, is niet verdwenen; alleen de tijdlijn en het verificatiemechanisme zijn verschoven.

Aannemers die dit lezen als “CMMC is voorbij” bereiden zich voor op een race als Fase 2-vereisten terugkeren in contracten, of dat nu gebeurt via een nieuwe class deviation, een definitieve regel of een ander CIO-memo. Nu al werken aan echte CMMC Level 2-gereedheid, terwijl zelfevaluatie nog mogelijk is, brengt je juist vóór die race in plaats van erachteraan.

Een Afzonderlijke, Onafhankelijke Vereiste Werd Mee Opgenomen in Dezelfde Afwijking

Niet alles in Revisie 3 draait om CMMC. De revisie implementeert ook de nieuwe DFARS 240.374, die het verbiedt een contract toe te kennen aan een entiteit die persoonlijk identificeerbare informatie van medewerkers van het Ministerie van Defensie, inclusief leden van de strijdkrachten, verkoopt, in licentie geeft of anderszins overdraagt aan anderen dan de federale overheid. De uitzonderingen zijn beperkt: overdrachten die nodig zijn voor de uitvoering van het contract, overdrachten die zijn toegestaan door een vrijstelling, of overdrachten die anderszins wettelijk zijn toegestaan. De bijbehorende clausule, 252.240-7992, wordt opgenomen in aanbestedingen en contracten, inclusief commerciële product- en dienstenaankopen, tenzij er een vrijstelling is verleend.

Deze vereiste vloeit voort uit sectie 803 van de NDAA voor het fiscale jaar 2024 en sectie 836 van de NDAA voor het fiscale jaar 2025. Het is niet afhankelijk van een CMMC-niveau, een zelfevaluatie of een DoD-tijdlijn. Het is nu van kracht en nu te controleren, wat het de moeite waard maakt om het als een apart compliance-onderwerp te behandelen in plaats van het in de bredere CMMC-discussie te vouwen.

Wat Dit Betekent Voor Je Compliance Status

De praktische conclusie is dat de inhoud van het werk niet is veranderd. Je moet nog steeds de 110 controls van NIST SP 800-171 Rev 2 implementeren. Je hebt nog steeds gedocumenteerd bewijs nodig, niet alleen een vinkje in SPRS, omdat een overheidsbeoordeling op elk moment kan plaatsvinden en de clausule daarover niet vraagt of je een Self- of C3PAO-status hebt. Je hebt nog steeds een systeembeveiligingsplan nodig dat standhoudt bij het soort documentbeoordeling en validatie dat een Medium of High Assessment met zich meebrengt.

De beste stap voor compliance-teams nu is om zelfevaluatie te zien als een kans om gaten te dichten met minder externe druk, niet als reden om te vertragen. Dat is een smal tijdsvenster, en Revisie 3 zelf geeft aan dat het niet oneindig open blijft.

Hoe Kiteworks Helpt

Kiteworks biedt Defense Industrial Base-aannemers een manier om een zelfverklaarde SPRS-score te onderbouwen met daadwerkelijk bewijs, in plaats van alleen een papieren claim. Het platform is FedRAMP High In Process en heeft sinds 2017 een FedRAMP Moderate Authorisatie, ondersteunt 90% van de CMMC 2.0 Level 2-vereisten direct, en is FIPS 140-3 gevalideerd. Voor een aannemer die zich voorbereidt op een Medium of High NIST SP 800-171 DoD Assessment betekent dat audit logs, toegangscontroles en encryptiepraktijken die al zijn gedocumenteerd en geïmplementeerd, niet iets wat pas na een overheidsmelding wordt geregeld. Dezelfde data governance-, gecontroleerde-egress- en audit-logmogelijkheden zijn direct van toepassing op de nieuwe DFARS 240.374-vereiste voor werknemersdata, waardoor aannemers inzicht krijgen in waar persoonlijk identificeerbare informatie naartoe gaat en een gedocumenteerd spoor hebben als daar ooit vragen over komen. De kloof tussen een zelfbeoordeelde claim en een door de overheid geverifieerde claim is precies waar Kiteworks is ontworpen om aannemers te helpen het verschil te overbruggen.

Veelgestelde Vragen

Elimineert DFARS Revisie 3 de CMMC-vereisten?

Nee. Revisie 3 legt de tijdelijke opschorting van de overgang naar CMMC Fase 2 vast en staat CMMC Level 1 en Level 2 zelfevaluaties toe. Het trekt de CMMC-programmaregel bij 32 CFR Part 170 niet in, en contractbeheerders moeten nog steeds een actuele CMMC-status bevestigen vóór toekenning, optie-uitvoering of verlenging van de looptijd.

Wordt DFARS 252.204-7012 beïnvloed door deze afwijking?

Nee. Revisie 3 behoudt expliciet DFARS 252.204-7012, die aannemers verplicht beschermde informatie over defensie te beveiligen en NIST SP 800-171 te implementeren. Die verplichting geldt onafhankelijk van welke CMMC-fase momenteel van kracht is.

Kan DoD mijn bedrijf nog steeds beoordelen als ik alleen een zelfevaluatie heb ingediend?

Ja. DFARS 252.240-7997 waarborgt dat DoD Medium en High NIST SP 800-171 DoD-beoordelingen kan uitvoeren op elk systeem van een betrokken aannemer. Wanneer DCMA zo’n beoordeling uitvoert, hebben de resultaten daarvan voorrang op je eigen Self-status.

Hoe lang blijft een zelfbeoordeelde CMMC-status geldig onder Revisie 3?

Een Conditional Level 2- of Level 3-status is 180 dagen geldig. Een Final Level 2- of Level 3-status is tot 3 jaar geldig, en een Final Level 1-status is 1 jaar geldig, waarbij elk een jaarlijkse bevestiging van voortdurende naleving vereist.

Wat gebeurt er als een overheidsbeoordeling gaten vindt die mijn zelfevaluatie heeft gemist?

Je hebt 14 werkdagen na afronding van de beoordeling om aanvullend bewijs aan te leveren of de bevindingen te weerleggen. Daarna plaatst DoD de samenvattende score in SPRS, en wordt dit het officiële record waarop contractbeheerders zich baseren voor toekenning en optie-beslissingen.

Wanneer wordt CMMC een verplichte vereiste in elk DoD-contract?

Niet vóór 10 november 2028. Tot die datum wordt de CMMC-clausule alleen toegevoegd als een programmakantoor specifiek beslist dat een aannemer een bepaald niveau nodig heeft. Vanaf 10 november 2028 wordt de toevoeging automatisch voor elk contract waarbij systemen betrokken zijn die FCI of CUI verwerken, opslaan of verzenden.

Bevat Revisie 3 ook iets dat niet met CMMC te maken heeft?

Ja. Het implementeert ook de nieuwe DFARS 240.374, die het toekennen van een contract verbiedt aan een entiteit die persoonlijk identificeerbare informatie van DoD-medewerkers overdraagt aan derden, behalve in beperkte omstandigheden. Die vereiste loopt op een eigen tijdlijn, onafhankelijk van CMMC.

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Table of Content
Share
Tweet
Share
Explore Kiteworks