Hoewel CMMC nog steeds in ontwikkeling is, wilt u ervoor zorgen dat uw bedrijf op de hoogte is van wat een CMMC-certificering inhoudt en hoe de updates hiervan u beïnvloeden.

Het CMMC-certificeringsproces is zwaar, maar ons CMMC 2.0-nalevingsstappenplan kan u helpen.

Wat is CMMC? Cybersecurity Maturity Model Certification is een standaard die vereist dat defensie-aannemers van het Amerikaanse ministerie van Defensie bepaalde niveaus van cyberbeveiliging behalen om gevoelige gegevens van het ministerie te beschermen.

CMMC: Cybersecurity Maturity Model Certificering

Wat is CMMC?

De Cybersecurity Maturity Model Certification (CMMC) is een uniforme standaard voor het beschermen van Controlled Unclassified Information (CUI) binnen de industriële defensiebasis (DIB). Het is een raamwerk dat wordt gebruikt om de cyberbeveiligingspraktijken van een organisatie te beoordelen en stelt het Amerikaanse ministerie van Defensie (DoD) in staat te certificeren dat deze praktijken voldoen aan de vereisten zoals vastgelegd in de NIST SP 800-171. De certificering is vereist voor alle organisaties die met het DoD werken, aangezien CMMC is ontworpen om CUI te beschermen tegen cyberdreigingen en ervoor te zorgen dat aannemers dezelfde cyberbeveiligingsbeleid en -procedures volgen.

Wat is het CMMC-raamwerk?

De Cybersecurity Maturity Model Certification (CMMC) is een gestroomlijnd en gecentraliseerd cyberbeveiligingsraamwerk, gecreëerd door het Amerikaanse ministerie van Defensie om aannemers te ondersteunen in naleving en beveiliging binnen de defensie-toeleveringsketen.

Inzicht in het CMMC-raamwerk is cruciaal voor defensie-aannemers, omdat het de noodzakelijke cyberbeveiligingsstandaarden en -praktijken uiteenzet die vereist zijn om gevoelige gegevens te beschermen en naleving te waarborgen. CMMC is ontworpen om de beveiligingsstatus van de defensiesector te versterken door een gelaagd cyberbeveiligingsraamwerk verplicht te stellen. Dit raamwerk is essentieel voor aannemers die werken met het DoD en gerelateerde instanties, omdat het de niveaus van cyberbeveiligingshygiëne en processen specificeert die moeten worden geïmplementeerd op basis van de gevoeligheid van de verwerkte gegevens.

In tegenstelling tot eerdere regelgeving, waarbij aannemers hun cyberbeveiligingsmaatregelen zelf mochten certificeren, introduceert het CMMC-raamwerk een gelaard systeem van naleving, variërend van basisvereisten voor cyberhygiëne tot geavanceerde beveiligingsprotocollen. Zo wordt gegarandeerd dat alle defensie-aannemers minimaal voldoen aan de cyberbeveiligingsstandaarden om zowel niet-geclassificeerde als gecontroleerde niet-geclassificeerde informatie, die van essentieel belang is voor de nationale veiligheid, te beschermen.

Het in 2019 geïntroduceerde CMMC-raamwerk is opgezet om de cyberbeveiligingsstatus van defensie-aannemers te verbeteren, zodat zij over het vereiste beveiligingsniveau beschikken om Federal Contract Information (FCI) en Controlled Unclassified Information (CUI) te beschermen. In tegenstelling tot het eerdere zelfcertificeringsproces onder de NIST 800-171-richtlijnen, vereist het CMMC-raamwerk een beoordeling door een derde partij om naleving te valideren. Zo beantwoordt het de essentiële vraag “wat is CMMC” door een gestructureerde maatstaf te bieden voor cyberbeveiligingsgereedheid en weerbaarheid binnen de industriële defensiebasis.

Het CMMC-raamwerk markeert een cruciale verschuiving in hoe defensie-aannemers cyberbeveiligingsnaleving waarborgen. Waar voorheen werd vertrouwd op zelfverklaringen, introduceert het CMMC-raamwerk een gestructureerd model dat derde-partij-audits vereist om naleving van cyberbeveiligingsstandaarden te verifiëren. Dit raamwerk is vastgelegd in de tussentijdse regel Defense Federal Acquisition Regulation Supplement (DFARS) 2019-D041, waarmee CMMC-vereisten in alle defensie-inkoopprocessen zijn geïntegreerd. Deze transformatie onderstreept de toewijding van het ministerie van Defensie om de cyberbeveiliging in de hele toeleveringsketen te versterken en benadrukt het belang van inzicht in wat CMMC is en de gevolgen ervan voor defensie-aannemers.

In november 2021 introduceerde het DoD het CMMC 2.0-raamwerk, wat een belangrijke evolutie betekent in de cyberbeveiligingsstandaarden voor defensie-aannemers. Hieronder gaan we dieper in op de verbeteringen die met het CMMC 2.0-raamwerk zijn doorgevoerd.

Wat is de reikwijdte van het CMMC-raamwerk?

De reikwijdte van het CMMC-raamwerk omvat de beveiliging van alle Federal Contract Information (FCI) en Controlled Unclassified Information (CUI) die wordt opgeslagen of verwerkt binnen de omgeving van een gedekte aannemer (organisatie) en is van toepassing op alle activiteiten van de organisatie. De processen en procedures richten zich op de beveiliging van alle onderdelen van de organisatie van de aannemer die FCI en CUI verwerken, opslaan of verzenden, inclusief hun netwerken, systemen, personeel en andere middelen.

CMMI vs. CMMC: Welke hebben defensie-aannemers nodig?

De Capability Maturity Model Integration (CMMI) is een benadering voor procesverbetering die organisaties voorziet van de essentiële elementen voor effectieve procesverbetering. CMMI helpt organisaties hun procesprestaties te verbeteren en organisatieprocessen te integreren. Het wordt gebruikt in diverse sectoren, waaronder lucht- en ruimtevaart, defensie, software engineering, financiële sector, overheid en zorgprocessen. CMMI is een raamwerk dat stadia van procesverbetering definieert en de volwassenheid van organisaties beoordeelt op zes kerngebieden van procesimplementatie: prestaties, projectmanagement, diensten, ondersteuning, procesintegratie en organisatorische procesfocus.

De Cybersecurity Maturity Model Certification (CMMC), zoals hierboven besproken, is een certificering die is opgezet door het Amerikaanse ministerie van Defensie (DoD) om niet-geclassificeerde gegevens die worden verwerkt of opgeslagen op netwerken van DoD-aannemers en onderaannemers beter te beschermen. CMMC-certificering is vereist voor DoD-contracten en is bedoeld om een extra beveiligingslaag te bieden voor gevoelige gegevens en informatiesystemen. CMMC is ontworpen om te voorzien in aanvullende beveiligingsmaatregelen voor DoD-aannemers en leveranciers die Controlled Unclassified Information (CUI) verwerken.

Het belangrijkste verschil tussen CMMI en CMMC is het doel van elke certificering. CMMI is een benadering voor procesverbetering die wordt gebruikt om organisatieprocessen en prestaties te verbeteren, terwijl CMMC een beveiligingscertificering is die bedoeld is om niet-geclassificeerde gegevens op netwerken van DoD-aannemers en onderaannemers te beschermen. CMMI is dus een procesverbeteringsaanpak en CMMC is een beveiligingscertificering.

Defensie-aannemers zouden zich aan zowel CMMI als CMMC moeten houden om de beveiliging van hun systemen te verhogen en te zorgen dat ze voldoen aan alle relevante DoD-regelgeving. CMMI helpt aannemers hun processen beter te beheren en te verbeteren, terwijl CMMC hun netwerken en niet-geclassificeerde gegevens beschermt. Daarnaast biedt CMMC ook een basis om te bepalen of een defensie-aannemer aan zijn contractuele verplichtingen voldoet. Door zowel CMMI als CMMC te volgen, kunnen defensie-aannemers hun netwerken, gegevens en systemen beschermen en hun reputatie waarborgen.

Wat is het verschil tussen CMMC-naleving en CMMC-certificering?

Is er een verschil tussen CMMC-naleving en CMMC-certificering? Hoe verschillen ze? Welke heeft u nodig? En als u beide nodig heeft, welke eerst? CMMC-certificering versus CMMC-naleving kan verwarrend zijn voor wie er niet mee bekend is, dus laten we de twee termen hieronder kort toelichten.

CMMC-naleving verwijst naar het naleven van de cyberbeveiligingspraktijken en -processen zoals uiteengezet in het CMMC-raamwerk. Dit houdt in dat aan de gespecificeerde vereisten wordt voldaan voor het verwerken en beschermen van Federal Contract Information (FCI) en Controlled Unclassified Information (CUI) volgens de richtlijnen van het ministerie van Defensie (DoD). Organisaties moeten hun bedrijfsvoering, systemen en beveiligingsprotocollen afstemmen op deze standaarden om gevoelige informatie adequaat te beschermen.

Daarentegen is CMMC-certificering de formele erkenning die wordt verleend aan organisaties die met succes een beoordeling hebben ondergaan door een Certified Third Party Assessor Organization (C3PAO). Deze beoordeling verifieert dat de organisatie niet alleen aan de vereisten voldoet, maar ook de noodzakelijke controles en praktijken effectief implementeert. Het behalen van CMMC-certificering toont aan het DoD en andere belanghebbenden dat de cyberbeveiligingsstatus van de organisatie voldoet aan de strenge standaarden die nodig zijn om deel te nemen aan de defensie-toeleveringsketen.

Kortom, naleving is het volgen van de vereiste cyberbeveiligingspraktijken, terwijl certificering de erkenning is dat een organisatie onafhankelijk als compliant is geverifieerd. Het certificeringsproces biedt een extra zekerheid aan het DoD en andere partijen dat de organisatie in staat is om CUI en FCI op het vereiste niveau te beschermen.

Wat is CMMC 2.0?

In november 2021 heeft het DoD de vereisten herzien op basis van feedback van partnerorganisaties en bedrijven die het C3PAO-certificeringsproces doorliepen. Het doel van deze herziening was het stroomlijnen van het raamwerk om het minder kostbaar en tijdrovend te maken voor alle betrokkenen, zonder in te leveren op effectiviteit.

De voorgestelde wijzigingen in versie 2.0 omvatten het volgende:

  • Vermindering van het aantal volwassenheidsniveaus van vijf naar drie: In versie 2.0 bevat het nieuwe model slechts drie volwassenheidsniveaus. Niveau 1 blijft het minimum om FCI te verwerken en vereist 17 praktijken uit NIST 800-171. Niveau 2 is het minimumniveau voor het beheren van CUI en vormt een samenvoeging van het oorspronkelijke tweede en derde niveau met in totaal 110 vereiste praktijken. Tot slot omvat niveau 3 110+ vereiste praktijken (bepaald door de behoeften van de klantinstantie).
  • Alleen beperkte vereisten voor C3PAO’s: In plaats van een C3PAO te vereisen voor alle aannemers, vereist versie 2.0 alleen een driejaarlijkse audit door een derde partij voor certificering op niveau 2 en 3. Aannemers die niveau 1-certificering nastreven (en een beperkt aantal die specifieke niveau 2-certificeringen zoeken) kunnen kiezen voor jaarlijkse zelfverklaring.
  • Actieplan en mijlpalen: Sommige andere raamwerken boden de mogelijkheid voor geauditeerde aannemers om een actieplan en mijlpalen (POA&M) in te dienen na hun audit. Stel dat de auditor vaststelde dat het contract niet volledig compliant was, maar dat het binnen een redelijke termijn met relatief eenvoudige aanpassingen compliant kon worden. In dat geval kon de aannemer worden geautoriseerd met een afgerond en bindend POA&M. CMMC 1.0 stond deze aanpak niet toe—de aannemer moest volledig compliant zijn om certificering te ontvangen. Onder versie 2.0 staat het DoD onder bepaalde voorwaarden POA&M’s toe.

Het CMMC 2.0-model is momenteel enkel een publicatie en doorloopt het beoordelings- en regelgevingsproces. Verwacht wordt dat dit proces binnen 9–24 maanden wordt afgerond. In de tussentijd blijft de CMMC-AB audits en certificeringen uitvoeren volgens versie 1.0.

Wat is een Certified Third Party Assessor Organization?

De andere grote wijziging ten opzichte van CMMC 1.0 is de eis van een beoordeling door een derde partij via een Certified Third Party Assessor Organization (C3PAO).

C3PAO’s zijn kritieke beveiligingsbedrijven in de defensiecybersecurity die geaccrediteerd zijn door de CMMC Accreditation Body (CMMC-AB) om audits uit te voeren bij defensie-aannemers. Elke organisatie die bekend is met andere beveiligingsraamwerken zoals FedRAMP zal dit proces direct herkennen. CMMC leent delen van het auditproces uit dezelfde documenten, namelijk NIST 800-53 en FIPS 140-2.

Een nadeel van het werken met een C3PAO is dat deze niet ook als adviseur voor uw organisatie mag optreden. Daarom is er een secundaire aanduiding in de regelgeving—de Registered Provider Organization (RPO). Een RPO kan advies, aanbevelingen en begeleiding bieden aan klanten die zich voorbereiden op hun nalevingstraject. Hetzelfde beveiligingsbedrijf mag nooit zowel als RPO als C3PAO voor één organisatie optreden.

CMMC 1.0 vs. 2.0: Belangrijkste verschillen

Een van de belangrijkste verschillen tussen het CMMC 1.0- en het CMMC 2.0-raamwerk is de vermindering van het aantal volwassenheidsniveaus. CMMC 1.0 kende vijf niveaus, terwijl CMMC 2.0 deze samenvoegt tot drie niveaus: Foundational, Advanced en Expert. Deze vereenvoudiging is bedoeld om het model toegankelijker en minder belastend te maken voor aannemers, terwijl de beveiligingsstandaarden robuust blijven.

Een andere belangrijke wijziging betreft de optie voor zelfevaluatie op lagere niveaus. Onder CMMC 2.0 kunnen organisaties die niveau 1 (Foundational) certificering nastreven, jaarlijkse zelfevaluaties uitvoeren, waardoor de noodzaak voor audits door derden en de bijbehorende kosten worden verminderd. Voor niveau 2 (Advanced) is er een gesplitste aanpak waarbij voor sommige gevallen zelfevaluaties en voor andere derde-partijbeoordelingen vereist zijn, afhankelijk van de gevoeligheid en het belang van de verwerkte informatie. Niveau 3 (Expert) vereist nog steeds grondige beoordelingen door derden, voornamelijk uitgevoerd door het DoD.

De introductie van actieplannen en mijlpalen (POA&M’s) is een andere belangrijke update in CMMC 2.0. Deze plannen stellen aannemers in staat om problemen die herstel vereisen te documenteren en te prioriteren, met een gestructureerde tijdlijn om volledige naleving te bereiken. De opname van POA&M’s biedt organisaties meer flexibiliteit en transparantie, zodat kleine tekortkomingen niet direct tot niet-naleving leiden.

De integratie van NIST SP 800-171 en NIST SP 800-172 in CMMC 2.0 onderstreept de afstemming op bestaande federale cyberbeveiligingsstandaarden. Deze integratie helpt om de kloof tussen bestaande raamwerken en het nieuwe CMMC-model te overbruggen, waardoor organisaties die bekend zijn met NIST-richtlijnen eenvoudiger kunnen overstappen op de vernieuwde CMMC-vereisten.

Door zich te richten op deze belangrijkste verschillen, kunnen aannemers beter begrijpen wat er van hen wordt verwacht onder CMMC 2.0 en passende stappen ondernemen om hun cyberbeveiligingsstrategie aan te passen. Inspelen op deze veranderingen zorgt niet alleen voor naleving, maar versterkt ook de algehele weerbaarheid en beveiligingsstatus van organisaties binnen de industriële defensiebasis.

Overzicht van CMMC 2.0-beveiligingscertificatieniveaus

Inzicht in de verschillende CMMC-certificerings- of volwassenheidsniveaus is essentieel voor organisaties die willen voldoen aan de cyberbeveiligingsvereisten van het DoD. Het CMMC 2.0-raamwerk is opgebouwd uit meerdere niveaus, waarbij elk niveau voortbouwt op het vorige om een schaalbaar cyberbeveiligingsraamwerk te bieden dat aansluit bij diverse gradaties van volwassenheid en bescherming. CMMC 2.0, de nieuwste versie van het raamwerk, vereenvoudigt het oorspronkelijke model door het aantal niveaus van vijf naar drie te reduceren, waardoor het gestroomlijnder en kostenefficiënter is zonder concessies te doen aan beveiliging. De CMMC 2.0-beveiligingscertificatieniveaus zijn als volgt samengevat:

  • Niveau 1 (Foundational) richt zich op basispraktijken voor cyberhygiëne en is primair bedoeld voor aannemers die Federal Contract Information (FCI) verwerken. De vereisten voor CMMC-niveau 1 zijn afgeleid van FAR 52.204-21 en omvatten 17 praktijken die voor de meeste organisaties relatief eenvoudig te implementeren zijn.
  • Niveau 2 (Advanced) is bedoeld als tussenstap voor organisaties die Controlled Unclassified Information (CUI) verwerken. CMMC-niveau 2 vereist naleving van een deel van de praktijken uit NIST SP 800-171, in totaal 110 praktijken. Het doel is ervoor te zorgen dat organisaties robuustere cyberbeveiligingsmaatregelen hebben om gevoelige informatie te beschermen.
  • Niveau 3 (Expert) is gericht op organisaties die de meest gevoelige gegevens verwerken en vereist naleving van een uitgebreid pakket aan praktijken, gebaseerd op NIST SP 800-171 en met aanvullende richtlijnen uit NIST 800-172. CMMC-niveau 3 is bedoeld om het hoogste niveau van cyberbeveiligingsgarantie te bieden en omvat een grondig beoordelingsproces door een Certified Third Party Assessor Organization (C3PAO).

Inzicht in deze niveaus is essentieel voor defensie-aannemers om de noodzakelijke stappen te bepalen voor het behalen van naleving, het beveiligen van hun activiteiten en het behouden van hun deelname aan DoD-contracten.

Beste practices voor de voorbereiding op CMMC-certificering

Het behalen van CMMC-certificering kan een complex en arbeidsintensief proces zijn. Om het certificeringstraject te stroomlijnen en de kans op succes te vergroten, dienen organisaties diverse beste practices toe te passen:

  1. Voer een grondige gap-analyse uit: Voer een gedetailleerde gap-analyse uit om de huidige cyberbeveiligingsstatus van de organisatie te begrijpen. Identificeer de verschillen tussen bestaande praktijken en CMMC-vereisten. Gebruik de bevindingen om herstelmaatregelen te prioriteren, met de focus op kritieke kwetsbaarheden en tekortkomingen.
  2. Werk samen met een Registered Provider Organization (RPO): Werk samen met een RPO om te profiteren van hun expertise op het gebied van CMMC-vereisten en beste practices. Zij kunnen waardevolle inzichten, training en ondersteuning bieden gedurende het gehele voorbereidingstraject. Maak gebruik van de ervaring van de RPO om op maat gemaakte oplossingen te ontwikkelen die passen bij de specifieke behoeften en context van de organisatie.
  3. Implementeer robuust beleid en procedures: Zorg ervoor dat alle cyberbeveiligingsbeleid, procedures en praktijken goed zijn gedocumenteerd en in lijn zijn met de CMMC-vereisten. Dit omvat toegangsbeheer, incidentrespons, risicobeheer en continue monitoring. Houd consistentie aan in de implementatie en documentatie van deze praktijken binnen de gehele organisatie.
  4. Voer regelmatig trainingen en bewustwordingsprogramma’s uit: Train medewerkers regelmatig in cyberbeveiligings-beste practices, CMMC-vereisten en hun specifieke rol bij het waarborgen van beveiliging. Doorlopende bewustwordingscampagnes houden cyberbeveiliging top of mind voor alle medewerkers en bevorderen een cultuur van cyberbewustzijn binnen de organisatie.
  5. Maak gebruik van technologie en tools: Gebruik geavanceerde cyberbeveiligingstools en technologieën om nalevingsactiviteiten te automatiseren en te stroomlijnen. Denk hierbij aan systemen voor kwetsbaarheidsbeheer, oplossingen voor security information and event management (SIEM) en endpointbescherming. Implementeer continue monitoringtools om snel beveiligingsincidenten te detecteren en erop te reageren.
  6. Herzie en actualiseer praktijken regelmatig: Stel een proces in om cyberbeveiligingspraktijken regelmatig te herzien en te actualiseren, zodat u kunt inspelen op nieuwe dreigingen en veranderingen in het regelgevingslandschap. Voer interne proefaudits en gereedheidsbeoordelingen uit om voortdurende naleving en gereedheid voor de formele CMMC-beoordeling te waarborgen.

Door deze beste practices te volgen, kunnen organisaties het CMMC-certificeringsproces effectief stroomlijnen, zorgen voor een grondige voorbereiding, een robuuste cyberbeveiligingsstatus en een grotere kans op het behalen van het gewenste certificeringsniveau. Het inschakelen van deskundige begeleiding, het onderhouden van uitgebreide documentatie en het stimuleren van een cultuur van continue verbetering zijn essentieel om de complexiteit van CMMC-certificering succesvol te doorlopen.

Het CMMC-raamwerk: Kritische naleving voor nationale defensie

CMMC-naleving is een essentieel onderdeel voor elke aannemer binnen de industriële defensiebasis en toeleveringsketen, zodat hun technologie, processen, personeel en algehele bedrijfsvoering voldoen aan strenge cyberbeveiligingsstandaarden. CMMC moet worden gezien als (veel) meer dan een wettelijke verplichting; het omvat een allesomvattend beveiligingsprotocol dat de cyberbeveiligingsverdediging, middelen en volwassenheid van een bedrijf versterkt. Naleving van het CMMC-raamwerk vervult niet alleen een kritieke vereiste, maar versterkt ook aanzienlijk de cyberbeveiligingsstatus van een bedrijf en verstevigt zijn positie binnen de toeleveringsketen van de defensiesector.

Het Kiteworks Private Content Network, een FIPS 140-2 Level gevalideerd platform voor beveiligd delen van bestanden en bestandsoverdracht, bundelt e-mail, bestandsoverdracht, webformulieren, SFTP, beheerde bestandsoverdracht en een next-generation digital rights management-oplossing, zodat organisaties elk bestand kunnen controleren, beschermen en volgen zodra het de organisatie binnenkomt of verlaat.

Kiteworks ondersteunt bijna 90% van de CMMC 2.0 Level 2-vereisten direct. Hierdoor kunnen DoD-aannemers en onderaannemers hun CMMC 2.0 Level 2-accreditatieproces versnellen door te zorgen dat zij het juiste platform voor gevoelige contentcommunicatie in huis hebben.

Met Kiteworks verenigen DoD-aannemers en onderaannemers hun gevoelige contentcommunicatie in een toegewijd Private Content Network, waarbij zij gebruikmaken van geautomatiseerde beleidscontroles, tracking en cyberbeveiligingsprotocollen die aansluiten bij de CMMC 2.0-praktijken.

Kiteworks maakt snelle CMMC 2.0-naleving mogelijk met kernmogelijkheden en functies, waaronder:

  • Certificering met belangrijke Amerikaanse overheidsstandaarden en -vereisten, waaronder SSAE-16/SOC 2, NIST SP 800-171 en NIST SP 800-172
  • FIPS 140-2 Level 1-validatie
  • FedRAMP Authorized voor Moderate Impact Level CUI
  • AES 256-bit encryptie voor gegevens in rust, TLS 1.2 voor gegevens onderweg en exclusief eigendom van encryptiesleutels

Kiteworks-inzetopties omvatten on-premises, hosted, private, hybride en FedRAMP virtual private cloud. Met Kiteworks: beheer de toegang tot gevoelige content; bescherm deze bij externe uitwisseling met geautomatiseerde end-to-end encryptie, multi-factor authentication en beveiligingsintegraties; zie, volg en rapporteer alle bestandsactiviteiten, namelijk wie wat naar wie, wanneer en hoe verzendt. Toon tenslotte naleving aan van regelgeving en standaarden zoals GDPR, HIPAA, CMMC, Cyber Essentials Plus, IRAP en vele andere.

Wilt u meer weten over Kiteworks en CMMC-certificering? Plan vandaag nog een persoonlijke demo.

Terug naar Risk & Compliance Woordenlijst


Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks