Een snel overzicht van de drie certificeringsniveaus van CMMC 2.0 — welke data elk niveau beschermt, hoeveel controls er vereist zijn, hoe de assessment verloopt en wie het nodig heeft. Voor een volledige uitleg over hoe de niveaus zich tot elkaar verhouden en wat de stap tussen niveaus concreet inhoudt, zie onze CMMC Level 2-gids.

Let op: de vereisten voor CMMC Phase 2 met certificering door derden zijn in juli 2026 opgeschort door het Department of War, in afwachting van een programma-evaluatie. Level 1 self-assessment en Level 2 self-assessment (waar van toepassing) blijven volledig van kracht. Zie CMMC Phase II is opgeschort. Uw DFARS-verplichtingen niet. voor meer details.

Inzicht in CMMC 2.0 Levels: Een uitgebreid overzicht voor defensie-aannemers

CMMC 2.0 Volwassenheidsniveau 1: Foundational

De drie niveaus in één oogopslag

  Level 1 — Foundational Level 2 — Advanced Level 3 — Expert
Beschermde data Federal Contract Information (FCI) Controlled Unclassified Information (CUI) CUI binnen de meest kritieke programma’s
Aantal controls 17 basale beveiligingsmaatregelen 110 controls (NIST SP 800-171) 134 controls (110 uit NIST SP 800-171 + 24 uit NIST SP 800-172)
Wat is nieuw op dit niveau Basale cyberhygiëne: gebruikersidentificatie, beperking van fysieke toegang, beheer van publiek toegankelijke informatie — nog geen eisen rond encryptie, audit logging of incident response Alles van Level 1, plus encryptie (FIPS-gevalideerd), audit logging gekoppeld aan individuele gebruikers, formele incident response, gedocumenteerde risicobeoordeling, en 10 extra controledomeinen die Level 1 volledig onaangeroerd laat Alles van Level 2, plus verscherpte eisen gericht op advanced persistent threats: diepgaander supply chain risicomanagement, geavanceerde threat hunting-capaciteit en sterkere bescherming tegen insider threats
Vereiste vooraf voor dit niveau Geen — dit is het startniveau Geen formele vereiste, maar organisaties die al aan Level 1 voldoen hebben een voorsprong, omdat Level 2 de praktijken van Level 1 omvat Geen formele vereiste, maar Level 3 gaat ervan uit dat Level 2 al volledig is geïmplementeerd en operationeel is — het is geen startpunt voor een organisatie die nieuw is met CMMC
Type assessment Jaarlijkse self-assessment Self-assessment of certificering door een C3PAO (derde partij), afhankelijk van de kritikaliteit van het programma Driejaarlijkse assessment onder leiding van de overheid (DIBCAC)
POA&M’s toegestaan? Nee Ja, voor een beperkt aantal controls met een vastgestelde tijdlijn Ja, binnen hetzelfde beperkte kader als Level 2
Voor wie geldt dit doorgaans Contractanten die uitsluitend FCI verwerken, geen CUI Contractanten en subcontractanten die CUI verwerken — het grootste deel van de DIB (Defense Industrial Base) Contractanten die werken aan de meest gevoelige nationale veiligheidsprogramma’s en te maken hebben met advanced persistent threats
Meer weten CMMC Level 1-gids CMMC Level 2-gids CMMC Level 3-gids

Hoe gebruikt u deze tabel

Bepaal uw rij aan de hand van het type data dat uw organisatie verwerkt — dat is de doorslaggevende factor, niet de omvang van uw bedrijf of omzet. Verwerkt u alleen FCI, dan valt u onder Level 1. Verwerkt u CUI, dan zit u op Level 2, en uw specifieke contract bepaalt of self-assessment of C3PAO-certificering van toepassing is. Level 3 geldt voor een klein deel van de DIB dat werkt aan de meest gevoelige nationale veiligheidsprogramma’s, en wordt rechtstreeks vastgelegd in het betreffende contract — het is geen niveau dat een organisatie zelfstandig kan nastreven.

De niveaus bouwen op elkaar voort: Level 2 omvat de eisen van Level 1 en voegt daar aanzienlijk meer aan toe; Level 3 omvat de volledige basis van Level 2 en voegt daar verscherpte controls aan toe. Een organisatie die gecertificeerd is op een hoger niveau, voldoet daarmee automatisch ook aan de onderliggende niveaus.

Hoe bepaalt u welk niveau uw organisatie daadwerkelijk nodig heeft

De meeste organisaties kiezen hun CMMC-niveau niet zelf — het wordt bepaald door de data die zij verwerken en vastgelegd in het contract zelf. Maar om precies te achterhalen wat dit voor uw organisatie betekent, zijn een paar concrete stappen nodig.

Belangrijke stappen om uw CMMC-niveau te bepalen

  1. Begin bij de contracttekst, niet bij uw eigen aanname.

    De aanbesteding of het contract specificeert doorgaans direct het vereiste CMMC-niveau, of verwijst naar het type informatie op een manier die naar een niveau verwijst (FCI versus CUI). Bent u subcontractant, controleer dan de doorgeefverplichtingen (flow-down requirements) van uw hoofdaannemer — het niveau dat voor u geldt, hangt af van wat ú specifiek verwerkt, wat kan afwijken van wat de hoofdaannemer verwerkt.

  2. Breng exact in kaart welke data daadwerkelijk door uw organisatie stroomt, niet wat u dénkt dat er stroomt.

    Hier maken organisaties het vaakst een verkeerde inschatting van hun eigen niveau. Een bedrijf dat ervan overtuigd is uitsluitend FCI te verwerken, ontdekt bij nadere inspectie soms dat een deel van technische tekeningen, exportgecontroleerde specificaties of andere CUI via e-mail, bestandsdeling of een subcontractrelatie circuleert, zonder dat dit ooit formeel als zodanig is geclassificeerd. Omdat CUI altijd Level 2 activeert, ongeacht de omvang, is een inventarisatie van de daadwerkelijke datastromen — niet een algemene indruk van ‘het soort werk dat we doen’ — de enige betrouwbare manier om uw niveau vast te stellen.

  3. Zit u op Level 2, ga dan na of uw specifieke programma self-assessment of certificering door een derde partij vereist.

    Niet elk Level 2-contract brengt dezelfde assessmentlast met zich mee. Programma’s met de meest kritieke nationale veiligheidsinformatie vereisen C3PAO-certificering; andere staan self-assessment toe. Dit onderscheid heeft grote invloed op uw compliance-tijdlijn en -kosten, en het loont om dit rechtstreeks te verifiëren in plaats van standaard uit te gaan van het zwaardere traject — of, minstens zo riskant, zonder controle uit te gaan van het lichtere traject.

  4. Investeer niet te veel in Level 3-controls die u niet nodig heeft, en te weinig in Level 2-controls die u wél nodig heeft.

    Level 3 is voorbehouden aan een klein aantal zeer gevoelige programma’s en wordt expliciet vermeld wanneer het van toepassing is — een organisatie krijgt Level 3 niet ‘per ongeluk’ opgelegd zonder dat een contract dit aangeeft. De vaker voorkomende en kostbaardere vergissing gaat de andere kant op: organisaties die aannemen dat Level 1 volstaat omdat ze hun werk niet als ‘gevoelig’ beschouwen, terwijl er in werkelijkheid al CUI door hun systemen stroomt en Level 2 de daadwerkelijke vereiste is.

  5. Bij echte twijfel: vraag het rechtstreeks aan de contracting officer of uw hoofdaannemer.

    Het vereiste niveau is een gegeven feit over het contract, geen kwestie van interpretatie — en het verkeerd inschatten ervan brengt in beide richtingen reële kosten met zich mee, of het nu gaat om een onvoldoende voorbereide inschrijving die wordt uitgesloten, of om een overgedimensioneerd compliance-programma dat budget besteedt aan eisen die niet van toepassing zijn.

Actuele status van het programma

Self-assessment voor Level 1 en self-assessment voor Level 2 (voor contracten waarvoor geen certificering door een derde partij vereist is) blijven volledig van kracht. De C3PAO-certificeringseis voor Level 2 bij de meest kritieke programma’s — oorspronkelijk gepland om vanaf november 2026 te worden uitgebreid onder Phase 2 — is momenteel opgeschort in afwachting van de evaluatie door de Reform Task Force van het Department of War, die naar verwachting rond half september 2026 wordt afgerond. Uit eigen onderzoek van Kiteworks onder 273 DIB-organisaties bleek dat de pauze de compliance-activiteiten in brede zin niet heeft afgeremd — 98% van de respondenten ondernam ten minste één concrete actie naar aanleiding hiervan. Zie State of CMMC 2.0 Preparedness in the DIB voor de volledige resultaten.

Hoe Kiteworks elk CMMC-niveau ondersteunt

Kiteworks ondersteunt out-of-the-box bijna 90% van de vereisten van CMMC 2.0 Level 2, met een uniforme Data Policy Engine, AES-256-encryptie op basis van FIPS 140-3-gevalideerde cryptografische modules, en één centraal, onveranderlijk audit trail over beveiligde e-mail, beveiligd bestanden delen, managed file transfer en SFTP — dezelfde basis die de basale beveiligingseisen van Level 1 ondersteunt en bijdraagt aan de verscherpte controlset van Level 3. Kiteworks beschikt daarnaast over FedRAMP Moderate Authorization, sinds juni 2017 onafhankelijk geëvalueerd.

Wilt u weten hoe Kiteworks het specifieke CMMC-niveau van uw organisatie ondersteunt? Plan een demo op maat.

Veelgestelde vragen

Het vereiste niveau hangt af van het type data dat uw organisatie verwerkt, en wordt doorgaans rechtstreeks vermeld in uw contract of in de doorgeefverplichtingen van uw hoofdaannemer. Organisaties die uitsluitend Federal Contract Information verwerken, hebben Level 1 nodig. Organisaties die Controlled Unclassified Information verwerken, hebben Level 2 nodig. Level 3 geldt alleen voor een klein aantal van de meest gevoelige nationale veiligheidsprogramma’s en wordt vastgelegd in het betreffende contract, niet zelfstandig gekozen.

Ervan uitgaan dat Level 1 volstaat, zonder daadwerkelijk te inventariseren welke data door de organisatie stroomt. Een bedrijf denkt mogelijk uitsluitend Federal Contract Information te verwerken, terwijl in werkelijkheid CUI — technische tekeningen, exportgecontroleerde specificaties of andere gevoelige data — via e-mail, bestandsdeling of een subcontractrelatie circuleert zonder ooit formeel als zodanig te zijn geïdentificeerd. Omdat elke hoeveelheid CUI, ongeacht het volume, Level 2 activeert, is een echte inventarisatie van datastromen de enige betrouwbare manier om een niveau vast te stellen — niet een algemene indruk van het soort werk dat de organisatie doet. De omgekeerde fout — te veel investeren in niet-vereiste Level 3-controls — komt minder vaak voor, omdat Level 3 altijd expliciet in een contract wordt vastgelegd en niet iets is dat een organisatie ten onrechte kan veronderstellen.

Level 1 vereist 17 basale beveiligingsmaatregelen. Level 2 vereist 110 controls uit NIST SP 800-171. Level 3 vereist 134 controls — de volledige 110 uit Level 2, plus 24 extra verscherpte controls uit NIST SP 800-172. Elk niveau bouwt voort op het vorige, wat betekent dat een organisatie op Level 3 in feite al voldoet aan Level 1 en Level 2, als onderdeel van haar bredere controlset.

De stap van Level 1 naar Level 2 betekent het toevoegen van hele categorieën aan eisen die Level 1 volledig onaangeroerd laat — encryptie met FIPS-gevalideerde cryptografie, audit logging die individuele gebruikersacties traceert, een formele incident response-capaciteit, gedocumenteerde doorlopende risicobeoordeling, en dekking van 10 extra controledomeinen uit NIST SP 800-171, bovenop wat de 17 praktijken van Level 1 al afdekken. Het is een substantiële sprong in zowel reikwijdte als striktheid, geen incrementele toevoeging. De stap van Level 2 naar Level 3 betekent het toevoegen van een verdere, smallere set verscherpte eisen uit NIST SP 800-172, specifiek gericht op verdediging tegen advanced persistent threats — diepgaander supply chain risicomanagement, geavanceerde threat hunting-capaciteit en sterkere bescherming tegen insider threats — bovenop een volledige Level 2-implementatie die al aanwezig en operationeel wordt verondersteld.

Level 1 wordt altijd geverifieerd via jaarlijkse self-assessment — op dit niveau is geen certificering door een derde partij vereist. Bij Level 2 hangt dit af van de kritikaliteit van het programma: contracten met de meest kritieke nationale veiligheidsinformatie vereisen C3PAO-certificering door een derde partij, terwijl andere Level 2-contracten self-assessment kunnen toestaan. Level 3 vereist een driejaarlijkse assessment onder leiding van de overheid, uitgevoerd door het Defense Industrial Base Cybersecurity Assessment Center (DIBCAC), niet door een C3PAO.

Nee. Level 1 staat geen POA&M’s toe — alle 17 praktijken moeten volledig zijn geïmplementeerd voordat certificering plaatsvindt. Level 2 en Level 3 staan beide een POA&M toe voor een beperkt aantal controls, met een vastgestelde hersteltijdlijn, waardoor organisaties een gedocumenteerd pad krijgen om specifieke tekortkomingen te verhelpen zonder op dag één alles volledig geïmplementeerd te hoeven hebben.

Terug naar Risk & Compliance Woordenlijst

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks