CMMC 2.0 Compliance Checklist: Elk Controledomein, Item voor Item
Dit is een werkbare checklist, geen verhaal. Wil je het stapsgewijze traject weten van hoe een CMMC 2.0-certificeringstraject verloopt, van de eerste assessment tot doorlopend onderhoud, bekijk dan onze CMMC 2.0 Roadmap. Deze pagina is het naslagwerk waarmee je aan de slag gaat zodra je middenin het proces zit — georganiseerd per controledomein, met specifieke items om te verifiëren, bij te houden en af te vinken naarmate je vordert.
Let op: de vereisten voor certificering door derden in CMMC Fase 2 zijn in juli 2026 opgeschort door het Department of War, in afwachting van een programma-evaluatie. De vereisten voor zelfevaluatie en je onderliggende NIST SP 800-171-verplichtingen blijven ongewijzigd van kracht. Zie CMMC Fase II is opgeschort. Je DFARS-verplichtingen niet. voor de actuele status van het programma.
Samenvatting
Kernboodschap: CMMC 2.0 Level 2 vereist aantoonbare implementatie van alle 110 NIST SP 800-171-controls, verdeeld over 14 domeinen. Deze checklist splitst elk domein op in concrete, verifieerbare items, zodat je precies kunt bijhouden wat is geïmplementeerd, wat is gedocumenteerd en wat nog openstaat.
Waarom dit belangrijk is: Een C3PAO-assessor — of je eigen zelfevaluatie — beoordeelt “CMMC-compliance” niet als één simpel ja/nee-oordeel. Elke control wordt afzonderlijk beoordeeld, en tekortkomingen in slechts één domein kunnen certificering al vertragen. Door deze checklist domein voor domein door te lopen, breng je precies in kaart waar je hiaten zitten — nog voordat een assessor ze vindt.
Belangrijkste conclusies
- CMMC-compliance wordt per control beoordeeld, niet als één geslaagd/gezakt-oordeel. Een assessor toetst elk van de 110 controls afzonderlijk aan je System Security Plan. Een sterke positie in negen domeinen compenseert geen daadwerkelijk hiaat in het tiende — elk domein moet op zichzelf overeind blijven.
- Inzicht in dataverkeer is de voorwaarde die deze checklist als vanzelfsprekend beschouwt. Je kunt items onder Access Control of Audit and Accountability niet accuraat afvinken als je niet precies weet in welke systemen CUI of FCI zich daadwerkelijk bevindt — inclusief e-mail, bestandsdeling en webformulieren, die vaak over het hoofd worden gezien ten gunste van primaire databases en applicaties.
- Documentatie is net zo goed een checklistitem als de technische control zelf. Een control die wél is geïmplementeerd maar niet in je SSP is gedocumenteerd, is voor een assessor niet te onderscheiden van een control die simpelweg niet bestaat. Elk item hieronder heeft zowel een “doe het”-component als een “documenteer het”-component.
- Hiaten zijn geen doodzonde, zolang ze goed worden bijgehouden. Een gedocumenteerd POA&M met een realistisch tijdpad voor herstel is een acceptabele status voor een control die nog niet volledig is geïmplementeerd. Een ongedocumenteerd hiaat dat door de assessor wordt ontdekt in plaats van door jou gemeld, is een veel groter probleem.
- Deze checklist is een levend document, geen eenmalige exercitie. Controls die vandaag voldoen, kunnen door veranderingen in systemen, personeel en leveranciers alsnog uit de pas gaan lopen. Loop deze checklist regelmatig na, niet alleen vlak voor een geplande assessment.
Voordat je begint
Bevestig eerst twee zaken voordat je de onderstaande domeinchecklists doorloopt, want deze bepalen welke items daadwerkelijk op jouw situatie van toepassing zijn.
☐ Bepaal welk CMMC-niveau voor jou geldt. Level 1 is van toepassing als je uitsluitend Federal Contract Information (FCI) verwerkt. Level 2 geldt als je Controlled Unclassified Information (CUI) verwerkt — deze checklist is opgebouwd rond de volledige 110-controls-eis van Level 2. Level 3 voegt daar nog verzwaarde controls aan toe bovenop Level 2. Controleer je contracttekst of de doorgeefverplichtingen van je hoofdaannemer rechtstreeks.
☐ Inventariseer elk systeem dat met CUI of FCI in aanraking komt. Dit omvat voor de hand liggende systemen (fileservers, databases) én vaak over het hoofd geziene systemen (e-mail, platforms voor bestandsdeling, managed file transfer, webformulieren waarmee gegevens van partners worden verzameld, en elke AI-tool met toegang tot deze systemen). Zonder deze inventarisatie kun je de onderstaande checklist niet accuraat doorlopen.
Access Control (AC)
☐ Beperk systeemtoegang tot uitsluitend geautoriseerde gebruikers, processen en apparaten.
☐ Beperk toegang tot de typen transacties en functies die geautoriseerde gebruikers mogen uitvoeren (least privilege).
☐ Beheers de doorstroming van CUI in overeenstemming met goedgekeurde autorisaties.
☐ Scheid taken van individuen om het risico op kwaadwillige activiteiten zonder samenspanning te verkleinen.
☐ Pas het least privilege-principe toe op alle accounts en processen, inclusief bevoorrechte accounts.
☐ Beperk het aantal mislukte inlogpogingen en dwing automatische sessievergrendeling af na een vastgestelde periode van inactiviteit.
☐ Beheers verbindingen met externe systemen en monitor sessies voor toegang op afstand.
☐ Documenteer alle toegangscontrolebeleid in je SSP, inclusief wie toegangsverzoeken beoordeelt en goedkeurt.
Lees meer over het domein Access Control voor CMMC-compliance.
Audit and Accountability (AU)
☐ Creëer en bewaar systeemauditlogs die toereikend zijn om onwettige of ongeautoriseerde activiteiten te monitoren, analyseren, onderzoeken en rapporteren.
☐ Zorg dat de acties van individuele systeemgebruikers uniek herleidbaar zijn, zodat gebruikers verantwoordelijk kunnen worden gehouden voor hun handelen.
☐ Beoordeel en actualiseer gelogde gebeurtenissen periodiek naarmate je systemen en dreigingslandschap veranderen.
☐ Bescherm auditlogs en auditlogtools tegen ongeautoriseerde toegang, wijziging en verwijdering.
☐ Correleer auditgegevens van meerdere systemen tot één samenhangende tijdlijn tijdens een onderzoek.
☐ Controleer of je auditlogs gecentraliseerd en op één plek te raadplegen zijn, in plaats van verspreid over systemen zonder eenduidig formaat dat een assessor efficiënt kan beoordelen.
Lees meer over het domein Audit and Accountability voor CMMC-compliance.
Configuration Management (CM)
☐ Stel baselineconfiguraties op en onderhoud deze voor alle systemen die CUI verwerken.
☐ Stel beveiligingsconfiguraties op voor IT-producten en handhaaf deze.
☐ Volg, beoordeel, keur goed en log alle wijzigingen aan organisatiesystemen.
☐ Analyseer de veiligheidsimpact van wijzigingen voordat deze worden doorgevoerd.
☐ Beperk, schakel uit of voorkom het gebruik van niet-essentiële programma’s, functies, poorten, protocollen en services.
☐ Pas het principe van minimale functionaliteit toe door systemen zo te configureren dat ze alleen essentiële mogelijkheden bieden.
Lees meer over het domein Configuration Management voor CMMC-compliance.
Identification and Authentication (IA)
☐ Identificeer systeemgebruikers, processen die namens gebruikers handelen, en apparaten op unieke wijze.
☐ Verifieer de identiteit van gebruikers, processen en apparaten voordat toegang wordt verleend.
☐ Dwing multifactorauthenticatie af voor lokale en netwerktoegang tot bevoorrechte accounts, en voor netwerktoegang tot niet-bevoorrechte accounts.
☐ Hanteer een minimale wachtwoordcomplexiteit en wijzigingsfrequentie, of gebruik wachtwoordloze authenticatiemethoden die aan een gelijkwaardige norm voldoen.
☐ Voorkom hergebruik van identificatiegegevens en wachtwoorden gedurende een vastgestelde periode.
☐ Verberg feedback van authenticatiegegevens (geen zichtbare wachtwoorden tijdens het invoeren).
Lees meer over het domein Identification & Authentication voor CMMC-compliance.
Media Protection (MP)
☐ Bescherm systeemmedia met CUI (fysiek beheerd en veilig opgeslagen), zowel op papier als digitaal.
☐ Beperk toegang tot CUI op systeemmedia tot geautoriseerde gebruikers.
☐ Wis of vernietig systeemmedia met CUI voordat deze worden afgevoerd of hergebruikt.
☐ Voorzie media van de vereiste CUI-markeringen en distributiebeperkingen.
☐ Beheers toegang tot media met CUI en houd verantwoording af over media tijdens transport buiten gecontroleerde omgevingen.
Lees meer over het domein Media Protection voor CMMC-compliance.
Personnel Security (PS)
☐ Screen individuen voordat zij toegang krijgen tot systemen met CUI.
☐ Zorg dat CUI en systemen met CUI beschermd blijven tijdens en na personeelswijzigingen zoals ontslag of overplaatsing.
☐ Documenteer offboardingprocedures, inclusief onmiddellijke intrekking van toegang bij uitdiensttreding.
Lees meer over het domein Personnel Security voor CMMC-compliance.
Physical Protection (PE)
☐ Beperk fysieke toegang tot systemen, apparatuur en operationele omgevingen tot geautoriseerde personen.
☐ Begeleid bezoekers en monitor hun activiteiten, met bijhouding van auditlogs voor fysieke toegang.
☐ Beheer fysieke toegangsmiddelen (sleutels, badges, toegangscodes).
☐ Handhaaf beschermingsmaatregelen voor CUI op alternatieve werklocaties, inclusief thuiswerkplekken.
Lees meer over het domein Physical Protection voor CMMC-compliance.
Risk Assessment (RA)
☐ Beoordeel periodiek het risico voor de bedrijfsvoering, activa en individuen dat voortvloeit uit het gebruik van je systemen.
☐ Scan systemen en applicaties periodiek op kwetsbaarheden, en ook zodra nieuwe kwetsbaarheden bekend worden.
☐ Verhelp geïdentificeerde kwetsbaarheden volgens een gedocumenteerd, risicogebaseerd tijdpad.
☐ Documenteer je risicobeoordelingsproces en de bevindingen — dit is een van de meest opgevraagde documenten tijdens C3PAO-assessments.
Lees meer over het domein Risk Assessment voor CMMC-compliance.
Security Assessment (CA)
☐ Beoordeel periodiek of beveiligingscontrols effectief functioneren in de praktijk.
☐ Ontwikkel en implementeer actieplannen (POA&Ms) om tekortkomingen te corrigeren en kwetsbaarheden te verminderen of weg te nemen.
☐ Monitor beveiligingscontrols doorlopend om blijvende effectiviteit te waarborgen.
☐ Onderhoud een actueel System Security Plan (SSP) waarin systeemgrenzen, operationele omgevingen en de implementatie van elke control worden beschreven.
Lees meer over het domein Security Assessment voor CMMC-compliance.
System and Communications Protection (SC)
☐ Monitor, beheers en bescherm communicatie op externe grenzen en belangrijke interne grenzen.
☐ Implementeer subnetwerken voor publiek toegankelijke systeemonderdelen, gescheiden van interne netwerken.
☐ Gebruik FIPS-gevalideerde cryptografie (FIPS 140-3) om de vertrouwelijkheid van CUI te beschermen, zowel in rust als tijdens overdracht.
☐ Stel cryptografische sleutels op en beheer deze volgens de geldende vereisten — controleer of je sleutelbeheer hardwarematige bescherming omvat (HSM of gelijkwaardig).
☐ Voorkom ongeautoriseerde en onbedoelde informatieoverdracht via gedeelde systeembronnen.
Lees meer over het domein System & Communications Protection voor CMMC-compliance.
System and Information Integrity (SI)
☐ Identificeer, rapporteer en corrigeer systeemfouten tijdig.
☐ Bied bescherming tegen malafide code op de juiste plekken binnen organisatiesystemen.
☐ Monitor systemen, inclusief inkomende en uitgaande communicatie, op ongeautoriseerd gebruik.
☐ Werk mechanismen voor bescherming tegen malafide code bij zodra nieuwe versies beschikbaar zijn.
Lees meer over het domein System and Information Integrity voor CMMC-compliance.
Incident Response (IR)
☐ Richt een operationele incidentafhandelingscapaciteit in, met inbegrip van voorbereiding, detectie, analyse, indamming, herstel en reactieactiviteiten van gebruikers.
☐ Volg, documenteer en meld incidenten aan de aangewezen functionarissen en autoriteiten, zowel intern als extern, waar vereist.
☐ Controleer of je incidentmeldingsproces voldoet aan de 72-uurs meldplicht onder DFARS 252.204-7012 voor cyberincidenten met betrekking tot covered defense information.
Lees meer over het domein Incident Response voor CMMC-compliance.
Awareness and Training (AT)
☐ Zorg dat medewerkers bewust zijn van de beveiligingsrisico’s die samenhangen met hun werkzaamheden en het toepasselijke beleid.
☐ Bied beveiligingsbewustzijnstraining bij indiensttreding en herhaal deze minstens jaarlijks.
☐ Bied rolgebaseerde training aan medewerkers met toegewezen beveiligingsverantwoordelijkheden.
Lees meer over het domein Awareness and Training voor CMMC-compliance.
Maintenance (MA)
☐ Voer onderhoud aan organisatiesystemen uit volgens beheerste, gedocumenteerde procedures.
☐ Vereis multifactorauthenticatie voor onderhoudssessies op afstand.
☐ Houd toezicht op onderhoudswerkzaamheden die worden uitgevoerd door personeel zonder de vereiste toegangsautorisatie.
Lees meer over het domein Maintenance voor CMMC-compliance.
Hoe Kiteworks deze checklist ondersteunt
Kiteworks ondersteunt standaard bijna 90% van de CMMC 2.0 Level 2-vereisten, en pakt daarmee direct meerdere van bovenstaande domeinen aan zonder dat je voor elk domein een apart tool nodig hebt.
Access Control en Identification and Authentication: een centrale Data Policy Engine handhaaft consistent rolgebaseerde en attribuutgebaseerde toegangscontrole, least privilege en multifactorauthenticatie binnen secure e-mail, secure file sharing, managed file transfer, en SFTP.
Audit and Accountability, Security Assessment: één centraal, onveranderlijk audittrail bestrijkt elk kanaal, waardoor je compliance op één plek kunt aantonen in plaats van logs uit losstaande systemen met elkaar te moeten matchen.
System and Communications Protection: AES-256-versleuteling op bestands- en schijfniveau, FIPS 140-3-gevalideerde cryptografische modules en versleutelingssleutels die eigendom blijven van de klant, met optionele HSM-integratie voor hardwarematig sleutelbeheer.
System and Information Integrity: continue monitoring en anomaliedetectie over alle kanalen voor de uitwisseling van gevoelige gegevens, met SIEM-integratie voor breder organisatiebreed inzicht.
Wil je weten hoe Kiteworks aansluit op jouw specifieke openstaande checklistitems? Plan een demo op maat.
Veelgestelde vragen
CMMC 2.0 Level 2 vereist de implementatie van alle 110 beveiligingscontrols uit NIST SP 800-171, verdeeld over 14 domeinen: Access Control, Audit and Accountability, Awareness and Training, Configuration Management, Identification and Authentication, Incident Response, Maintenance, Media Protection, Personnel Security, Physical Protection, Risk Assessment, Security Assessment, System and Communications Protection, en System and Information Integrity. Elke control wordt afzonderlijk beoordeeld — via zelfevaluatie of certificering door een externe C3PAO, afhankelijk van de programmavereisten.
Het belangrijkste document is je System Security Plan (SSP), waarin wordt beschreven hoe jouw organisatie elk van de 110 vereiste controls implementeert. Voor elke control die nog niet volledig is geïmplementeerd, documenteert een Plan of Action and Milestones (POA&M) de specifieke herstelstappen en het tijdpad. Assessors vragen daarnaast vaak om auditlogs die aantonen dat toegangscontroles en monitoring werken zoals beschreven, bewijs van voltooide beveiligingsbewustzijnstrainingen, documentatie rond incidentrespons, en configuratiebaselines. Een checklistitem dat wel “af” is, maar niet gedocumenteerd in de SSP, is voor een assessor in de praktijk onzichtbaar.
Een roadmap beschrijft de volgorde van een CMMC-certificeringstraject — het bepalen van je niveau, het beoordelen van hiaten, herstel, verificatie en het doorlopend behouden van compliance, in die volgorde. Een checklist is een naslagtool om de specifieke, gedetailleerde items binnen dat proces door te werken — de individuele controls binnen alle 14 domeinen die geïmplementeerd en gedocumenteerd moeten worden. Gebruik de roadmap om het volledige traject te begrijpen, en gebruik deze checklist als werkdocument zodra je actief hiaten beoordeelt en herstelt.
Controls die vandaag voldoen, kunnen door veranderingen in systemen, personeel en leveranciers alsnog uit de pas gaan lopen — denk aan een nieuwe medewerker die zonder juiste toegangsbeoordeling wordt aangenomen, een systeem dat wordt geherconfigureerd zonder de SSP bij te werken, of een nieuwe leveranciersrelatie waarbij de nieuwe CUI-stroom niet wordt gedocumenteerd. Organisaties met een volwassen compliance-programma herzien deze CMMC-checklist op een regelmatige interne cadans, niet alleen vlak voor een geplande hercertificeringsassessment. Level 2- en Level 3-certificeringen vereisen driejaarlijkse hercertificering, maar de onderliggende controls moeten in de tussentijd doorlopend effectief blijven.
Aanvullende bronnen
- Blogpost CMMC-compliance voor kleine bedrijven: uitdagingen en oplossingen
- Blogpost CMMC-compliancegids voor DIB-leveranciers
- Blogpost CMMC-auditvereisten: wat assessors moeten zien om jouw CMMC-gereedheid te beoordelen
- Gids CMMC 2.0-compliancemapping voor gevoelige contentcommunicatie
- Blogpost De werkelijke kosten van CMMC-compliance: waar defensieleveranciers rekening mee moeten houden