Wat gebeurt er tijdens een CMMC-assessment — en wat 'compliant blijven' écht vereist
De meeste content over CMMC gaat over hoe je je voorbereidt op certificering. Er wordt veel minder geschreven over wat de assessment zelf eigenlijk inhoudt, en bijna niets over het deel dat er het meest toe doet zodra je geslaagd bent: compliant blijven daarna. Certificering is een momentopname. De controls die daarbij worden getoetst, moeten jarenlang blijven werken — niet alleen op de dag van de assessment.
Deze gids behandelt beide kanten van het verhaal: wat een C3PAO of self-assessment daadwerkelijk beoordeelt, en wat doorlopende compliance vereist zodra de certificering achter de rug is.
Let op: de verplichting tot third-party certificering voor CMMC Fase 2 is in juli 2026 opgeschort door het Department of War, in afwachting van een programmareview. Self-assessments en bestaande certificeringen worden hierdoor niet beïnvloed. Lees CMMC Fase II is opgeschort. Uw DFARS-verplichtingen niet. voor alle details.

Samenvatting
Kernboodschap: Een CMMC-assessment — of die nu door de organisatie zelf wordt uitgevoerd of door een C3PAO — toetst gedocumenteerd bewijs aan elke vereiste control, niet alleen een algemene indruk van beveiligingsvolwassenheid. Het slagen voor die assessment is het begin, niet het einde, van een doorlopende compliance-verplichting die continue monitoring, incidentmelding en uiteindelijke hercertificering omvat.
Waarom dit belangrijk is: Organisaties die certificering als eindstreep beschouwen, merken vaak dat hun compliancepositie tegen de tijd van hercertificering ongemerkt is afgezwakt — een verlopen control, een niet-gedocumenteerde systeemwijziging, een verstreken affirmatie. Begrijpen wat structurele compliance daadwerkelijk vereist, voorkomt dat hercertificering verandert in een race tegen de klok om bewijs te reconstrueren dat je continu had moeten bijhouden.
Belangrijkste inzichten
- Een CMMC-assessment beoordeelt gedocumenteerd bewijs, niet een algemene indruk van veiligheid. Of de assessment nu door de organisatie zelf of door een C3PAO wordt uitgevoerd, er wordt gecontroleerd of jouw System Security Plan overeenkomt met elke specifieke vereiste control — een control die wel is geïmplementeerd maar niet gedocumenteerd, wordt behandeld alsof deze niet bestaat.
- C3PAO-assessments bestaan uit documentonderzoek, interviews en technische verificatie — het is meer dan een checklist. Assessors onderzoeken je SSP en onderliggende bewijsstukken, interviewen medewerkers om te bevestigen dat gedocumenteerde processen overeenkomen met de dagelijkse praktijk, en testen technische controls direct in plaats van documentatie zomaar aan te nemen.
- Certificering heeft een vervaldatum, en in de tussentijd is continue monitoring verplicht. Level 2- en Level 3-certificeringen zijn drie jaar geldig, maar gedurende die periode zijn jaarlijkse affirmaties van voortgezette compliance vereist — een gemiste affirmatie kan een verder geldige certificering ongeldig maken.
- Compliant blijven betekent dat je omgeving kan veranderen zonder dat je compliancepositie stilletjes afbreekt. Nieuwe medewerkers, nieuwe systemen, nieuwe leveranciers en configuratiewijzigingen kunnen allemaal gaten slaan in een eerder gecertificeerde omgeving. Doorlopende monitoring signaleert dit voordat een assessor — of een datalek — dat doet.
- Hercertificering verstoort de bedrijfsvoering veel minder voor organisaties die doorlopend bewijs hebben bijgehouden dan voor organisaties die dit hebben laten verslappen. Een organisatie met een altijd actueel audit trail en een regelmatig herzien SSP kan hercertificering benaderen als een review van bestaand bewijs. Een organisatie die de documentatie heeft laten verouderen, moet haar compliancepositie onder tijdsdruk vanaf nul reconstrueren.
Wat een CMMC-assessment daadwerkelijk beoordeelt
Of je organisatie nu een self-assessment uitvoert of een third-party assessment door een C3PAO ondergaat, de fundamentele toetsing is hetzelfde: wordt de claim van compliance met elke specifieke vereiste control onderbouwd door gedocumenteerd, verifieerbaar bewijs — en niet slechts door het algemene gevoel dat “we beveiliging serieus nemen”.
De spil van dat bewijs is je System Security Plan (SSP) — een document dat, control voor control, beschrijft hoe je organisatie elke vereiste implementeert. Een assessor beoordeelt dit document regel voor regel en vergelijkt het met de specifieke controlformuleringen in NIST SP 800-171. Onderliggende bewijsstukken onderbouwen wat het SSP claimt: configuratie-exports, toegangsbeleid, trainingsregistraties, incident response-logs en het audit trail dat aantoont dat logging- en monitoringcontrols daadwerkelijk actief zijn, en niet alleen op papier zijn vastgelegd als beleid.
Voor elke control die nog niet volledig is geïmplementeerd, legt een Plan of Action and Milestones (POA&M) de specifieke tekortkoming, de herstelstappen en het tijdpad vast — een aanvaardbare situatie onder CMMC 2.0, mits deze wordt gemeld en niet wordt ontdekt. Een SSP die volledige implementatie claimt van een control die er in werkelijkheid niet is, is een wezenlijk ander en veel serieuzer probleem dan een eerlijk hiaat met een gedocumenteerd herstelplan.
Wat een self-assessment inhoudt
Self-assessment geldt altijd voor Level 1, en voor Level 2 bij contracten waarvoor geen third-party certificering vereist is. De organisatie beoordeelt haar eigen omgeving aan de hand van de vereiste controls, legt de resultaten vast, en een senior functionaris van het bedrijf bevestigt formeel de juistheid van die assessment in het Supplier Performance Risk System (SPRS).
Self-assessment betekent niet dat een lagere mate van nauwkeurigheid acceptabel is — het betekent dat de verificatielast bij de organisatie zelf ligt in plaats van bij een externe assessor, en dat de bevestigende functionaris persoonlijk instaat voor de juistheid van wat er wordt gerapporteerd. Gezien de focus van het Civil Cyber-Fraud Initiative van het Amerikaanse Department of Justice op False Claims Act-zaken rond onjuist voorgestelde cybersecuritycompliance, brengt een onjuiste self-assessment reëel juridisch risico met zich mee, niet alleen een compliancerisico.
Wat een third-party assessment door een C3PAO inhoudt
Third-party assessment geldt voor Level 2-programma’s met de meest kritieke nationale veiligheidsinformatie, en over het algemeen voor Level 3-programma’s (al wordt de Level 3-assessment geleid door de overheid en niet door een C3PAO). Een C3PAO-assessment is een uitgebreider proces dan een self-assessment en bestaat doorgaans uit drie onderdelen.
Documentonderzoek. De assessor onderzoekt je SSP en elk onderliggend bewijsstuk — beleid, configuratiebaselines, audit logs, trainingsregistraties — en toetst elke claim aan de specifieke controlvereiste die deze moet onderbouwen.
Interviews. Assessors spreken direct met medewerkers die verantwoordelijk zijn voor de implementatie en het onderhoud van specifieke controls, om te bevestigen dat gedocumenteerde processen overeenkomen met wat er dagelijks daadwerkelijk gebeurt, niet alleen met wat er op papier staat. Een verschil tussen wat het SSP beschrijft en wat medewerkers zelf aangeven te doen, is een veelvoorkomende en serieuze bevinding.
Technische verificatie. In plaats van uitsluitend op documentatie te vertrouwen, onderzoeken assessors direct systeemconfiguraties, testen ze toegangscontroles en beoordelen ze feitelijke audit logs, om te bevestigen dat technische controls functioneren zoals beschreven — en niet alleen ooit ergens correct zijn geconfigureerd.
De doorlooptijd van een C3PAO-assessment varieert met de complexiteit van de organisatie, maar goede voorbereiding — ervoor zorgen dat documentatie accuraat en actueel is vóór de assessment begint — bepaalt of het proces vlekkeloos verloopt of juist hiaten blootlegt die certificering vertragen. Voor specifieke richtlijnen bij die voorbereiding, zie onze CMMC 2.0 Roadmap en CMMC 2.0 Compliance Checklist.
Wat compliant blijven vereist na certificering
Certificering toetst je compliancepositie op één specifiek moment. Die positie behouden in de maanden en jaren daarna vereist bewust, doorlopend werk — niet alleen aandacht voor het onderwerp zodra hercertificering nadert.
Continue monitoring. Controls moeten blijven functioneren, niet alleen tijdens de assessment correct hebben gewerkt. Doorlopende vulnerability scans, logbeoordeling en periodieke interne tests signaleren afwijkingen voordat deze een bevinding worden bij hercertificering — of erger, een daadwerkelijk beveiligingsincident.
Jaarlijkse affirmatie. Level 2- en Level 3-certificeringen zijn drie jaar geldig, maar organisaties moeten gedurende die periode jaarlijks bevestigen dat ze compliant blijven. Een gemiste affirmatie kan een verder geldige certificering ondermijnen — een puur procedurele misser die volledig te voorkomen is met een gedocumenteerde interne kalender.
Documentatie actueel houden terwijl je omgeving verandert. Een nieuwe medewerker, een nieuwe leveranciersrelatie, een systeemherconfiguratie of een nieuwe tool die een team in gebruik neemt — dit alles kan compliancehiaten veroorzaken in een eerder gecertificeerde omgeving als het SSP en de toegangscontroles niet worden bijgewerkt om de verandering te weerspiegelen. Compliancedrift is meestal niet dramatisch; het is de optelsom van kleine, niet-gedocumenteerde wijzigingen in de loop van de tijd.
Gereedheid voor incidentmelding. DFARS 252.204-7012 vereist dat cyberincidenten met betrekking tot covered defense information binnen 72 uur worden gemeld. Het incident response-vermogen van een organisatie moet operationeel en ingeoefend zijn, en niet alleen beschreven staan in een beleidsdocument dat sinds de certificering nooit is getest.
Hoe Kiteworks ondersteunt bij zowel assessment als doorlopende compliance
Kiteworks ondersteunt out-of-the-box bijna 90% van de CMMC 2.0 Level 2-vereisten, en de waarde van het platform reikt verder dan de assessment zelf — tot aan de continue monitoring die structurele compliance daadwerkelijk vereist.
Een uniforme Data Policy Engine handhaaft consistent toegangscontroles, encryptie en audit logging via secure email, secure file sharing, managed file transfer en SFTP — waardoor assessors, of het nu gaat om self-assessment of C3PAO, over één geconsolideerde bewijsbron beschikken in plaats van fragmenten verspreid over losstaande systemen. AES-256-encryptie met FIPS 140-3-gevalideerde cryptografische modules voldoet direct aan de vereisten voor System and Communications Protection.
Cruciaal voor het “compliant blijven”-gedeelte van dit artikel: één onveranderlijk, geconsolideerd audit trail blijft continu actueel over elk kanaal heen — wat betekent dat het bewijs voor je jaarlijkse affirmatie en eventuele hercertificering altijd beschikbaar is, in plaats van iets dat elke keer onder tijdsdruk moet worden gereconstrueerd. Kiteworks beschikt ook over FedRAMP Moderate Authorization, onafhankelijk geëvalueerd en continu gemonitord sinds juni 2017 — een levende demonstratie van precies het type structurele, doorlopende compliancepositie dat CMMC uiteindelijk vereist.
Wil je zien hoe Kiteworks jouw organisatie ondersteunt tijdens en na de assessment? Plan een demo op maat.
Veelgestelde vragen
Een C3PAO-assessment bestaat doorgaans uit drie onderdelen: documentonderzoek, waarbij de assessor je System Security Plan en onderliggende bewijsstukken toetst aan elke vereiste control; interviews met medewerkers die verantwoordelijk zijn voor de implementatie van specifieke controls, om te bevestigen dat gedocumenteerde processen overeenkomen met de daadwerkelijke praktijk; en technische verificatie, waarbij de assessor direct systeemconfiguraties en audit logs onderzoekt in plaats van uitsluitend op documentatie te vertrouwen. Het doel is bevestigen dat gedocumenteerde compliance de daadwerkelijke, operationele praktijk weerspiegelt — en niet alleen papierwerk is.
Bij een self-assessment beoordeelt de organisatie haar eigen omgeving aan de hand van de vereiste controls, en bevestigt een senior functionaris de resultaten formeel in SPRS — de verificatielast ligt intern. Bij een C3PAO-assessment voert een geaccrediteerde, onafhankelijke derde partij documentonderzoek, interviews en technische verificatie uit, waarbij certificering wordt afgegeven op basis van die externe evaluatie. Self-assessment geldt altijd voor Level 1 en voor veel Level 2-contracten; C3PAO-assessment geldt voor Level 2-contracten met de meest kritieke nationale veiligheidsinformatie.
Level 2- en Level 3-certificeringen zijn drie jaar geldig, maar organisaties moeten gedurende die periode jaarlijks bevestigen dat ze compliant blijven — het missen van een jaarlijkse affirmatie kan een verder geldige certificering ondermijnen. Naast de formele affirmatie vereist het behouden van compliance continue monitoring van controls, het actueel houden van documentatie terwijl systemen en personeel van de organisatie veranderen, en een operationeel, getest incident response-vermogen in plaats van een beleidsdocument dat nooit is beproefd.
Veranderingen in je omgeving — nieuwe medewerkers, nieuwe leveranciersrelaties, systeemherconfiguraties, nieuw geadopteerde tools — kunnen compliancehiaten veroorzaken in een eerder gecertificeerde omgeving als je System Security Plan en toegangscontroles niet worden bijgewerkt om deze te weerspiegelen. Compliancedrift verloopt meestal geleidelijk in plaats van dramatisch, en ontstaat door kleine, niet-gedocumenteerde wijzigingen die zich in de loop van de tijd opstapelen, in plaats van door één duidelijke misser. Organisaties die hun compliancedocumentatie doorlopend herzien en bijwerken, in plaats van alleen bij hercertificering, signaleren deze drift voordat het een bevinding of een beveiligingsincident wordt.