CMMC 1.0 vs. CMMC 2.0: De Vijf Wijzigingen Die Er Echt Toe Doen
CMMC 2.0 was geen kleine update van CMMC 1.0 — het was een bewuste vereenvoudiging, ontwikkeld als directe reactie op feedback uit de sector dat het oorspronkelijke framework te duur en te complex was voor de kleine en middelgrote bedrijven die het grootste deel van de Defense Industrial Base (DIB) vormen. Precies begrijpen wat er is veranderd, en waarom, is nuttig voor zowel contractanten die compliance-programma’s hebben opgebouwd rond de oorspronkelijke 1.0-structuur als voor iedereen die CMMC-verwijzingen probeert te begrijpen zonder dat duidelijk is welke versie wordt bedoeld.

Samenvatting
Kernidee: CMMC 2.0 verminderde vijf certificeringsniveaus tot drie, koppelde elk niveau direct aan bestaande NIST-standaarden in plaats van een CMMC-specifieke controleset, en herstelde zelfevaluatie als optie bij Niveau 1 en (voor sommige contracten) Niveau 2 — waarmee de universele vereiste van beoordeling door derden uit 1.0 werd teruggedraaid.
Waarom dit belangrijk is: Als je werkt met documentatie, marketingmateriaal van een leverancier, of het begrip van een collega van “CMMC” zonder dat een versie is gespecificeerd, werk je mogelijk vanuit de aannames van CMMC 1.0 — terwijl het programma niet meer zo functioneert. Het kennen van de vijf specifieke wijzigingen voorkomt dat soort verwarring en verduidelijkt wat jouw organisatie vandaag daadwerkelijk moet doen.
Belangrijkste Punten
- CMMC 2.0 verminderde vijf certificeringsniveaus tot drie. De Niveaus 1 tot en met 5 van het oorspronkelijke framework werden samengevoegd tot Niveau 1 (Foundational), Niveau 2 (Advanced) en Niveau 3 (Expert) — waarmee twee niveaus van granulariteit werden geschrapt die volgens feedback uit de DIB complexiteit toevoegden zonder betekenisvolle beveiligingswaarde.
- CMMC 2.0 koppelde elk niveau direct aan bestaande NIST-standaarden in plaats van een afzonderlijke CMMC-specifieke controlecatalogus. Niveau 2 komt nu direct overeen met de 110 controles van NIST SP 800-171, en Niveau 3 bouwt voort op NIST SP 800-172 — waarmee de onafhankelijke, CMMC-only controlestructuur van 1.0 wordt vervangen door afstemming op standaarden waarmee veel contractanten al ervaring hadden onder DFARS 252.204-7012.
- CMMC 2.0 herstelde zelfevaluatie als optie, waarmee de universele vereiste van beoordeling door derden uit 1.0 werd teruggedraaid. Onder 1.0 vereiste elk certificeringsniveau een beoordeling door een derde partij. Onder 2.0 wordt Niveau 1 altijd zelf beoordeeld, en zelfs Niveau 2 staat zelfevaluatie toe voor contracten die geen betrekking hebben op de meest kritieke nationale veiligheidsinformatie — een significante vermindering van kosten en doorlooptijd voor het grootste deel van de DIB.
- CMMC 2.0 introduceerde beperkte, tijdgebonden POA&Ms — iets wat 1.0 helemaal niet toestond. Onder het oorspronkelijke framework moest een organisatie elke vereiste controle volledig hebben geïmplementeerd vóór certificering. CMMC 2.0 staat een Plan of Action and Milestones toe voor een subset van controles, met een gedefinieerde tijdlijn voor herstel, wat organisaties een realistischer pad naar certificering biedt zonder dat perfectie vanaf dag één vereist is.
- Deze wijzigingen waren een directe reactie op zorgen over kosten en complexiteit die door de DIB zelf werden geopperd. Kleine en middelgrote bedrijven — het grootste deel van de defensie-toeleveringsketen — meldden dat de beoordelingskosten en de universele vereiste van beoordeling door derden onder CMMC 1.0 disproportioneel belastend waren gezien hun omvang, en de vereenvoudiging van CMMC 2.0 was specifiek ontworpen om die feedback aan te pakken zonder de onderliggende beveiligingsstandaard te verzwakken.
Waarom CMMC 2.0 Er Kwam
CMMC 1.0, gepubliceerd in januari 2020, vestigde de eerste versie van het cybersecurity-certificeringsframework van het Amerikaanse Ministerie van Defensie — vijf niveaus, elk met een vereiste beoordeling door een derde partij, met een CMMC-specifieke set controles bovenop de bestaande NIST-vereisten. In de praktijk vonden DIB-contractanten — vooral kleine en middelgrote bedrijven — het framework duurder en procedureel complexer dan het beveiligingsvoordeel rechtvaardigde. Beoordelingskosten, de beschikbaarheid van beoordelaars, en de pure granulariteit van vijf afzonderlijke niveaus zorgden voor wrijving waarvan het DoD vaststelde dat die het doel om cybersecuritystandaarden in de gehele defensie-toeleveringsketen te verhogen ondermijnde in plaats van ondersteunde.
CMMC 2.0, aangekondigd in november 2021 en definitief vastgelegd via 32 CFR Part 170 eind 2024, werd specifiek ontwikkeld om die feedback aan te pakken: minder niveaus, directe afstemming op standaarden die contractanten al moesten naleven onder DFARS, en een terugkeer naar zelfevaluatie waar het risicoprofiel dit toelaat.
De Vijf Wijzigingen, Naast Elkaar
| Onderdeel | CMMC 1.0 | CMMC 2.0 |
|---|---|---|
| Certificeringsniveaus | Vijf niveaus (1–5) | Drie niveaus: Foundational, Advanced, Expert |
| Bron van controles | CMMC-specifieke controlecatalogus, onafhankelijk van bestaande standaarden | Direct afgestemd op NIST SP 800-171 (Niveau 2) en NIST SP 800-172 (Niveau 3) |
| Type beoordeling | Beoordeling door derden vereist bij elk niveau | Zelfevaluatie altijd toegestaan bij Niveau 1, en bij Niveau 2 voor veel contracten |
| Plans of Action and Milestones | Niet toegestaan — volledige implementatie vereist vóór certificering | Toegestaan voor een beperkte subset van controles, met een gedefinieerde tijdlijn voor herstel |
| Ontwerpdoelstelling | Uniforme striktheid breed toegepast binnen de DIB | Risicogebaseerde striktheid, afgestemd op de kriticiteit van het programma en de omvang van de contractant |
Wat Ongewijzigd Bleef
Het is de moeite waard om duidelijk te zijn over wat CMMC 2.0 niet veranderde, omdat een deel van de kernsubstantie van het framework rechtstreeks is overgenomen. Het onderliggende doel — verifiëren dat DIB-contractanten Federal Contract Information en Controlled Unclassified Information op passende wijze beschermen — is niet veranderd. De basis van gegevensgevoeligheid voor het bepalen van het vereiste niveau is niet veranderd: FCI komt nog steeds overeen met het foundational-niveau, CUI nog steeds met het advanced-niveau. En de onderliggende vereiste van DFARS 252.204-7012 om NIST SP 800-171 te implementeren gaat aan beide versies van CMMC vooraf en blijft de standaard waaraan elke versie uiteindelijk compliance verifieert.
Waar We Nu Staan
Het meest ingrijpende recente hoofdstuk in de ontwikkeling van CMMC is geen wijziging van 1.0 naar 2.0 — het is de opschorting door het Ministerie van Oorlog op 13 juli 2026 van de vereiste van certificering door derden binnen Fase 2, in afwachting van een evaluatie door de Reform Task Force die naar verwachting medio september 2026 wordt gerapporteerd.
Kiteworks’ eigen enquête uit augustus 2026 onder 273 bevestigde DoW-bedrijven wees uit dat de DIB niet simpelweg de opschorting afwachtte: 98% van de respondenten ondernam ten minste één concrete actie als reactie, en budgetten werden verschoven richting compliance-infrastructuur in plaats van daar vanaf. Hetzelfde onderzoek bracht ook een reëel vertrouwenshiaat aan het licht dat het waard is om te kennen — 96% van de respondenten gaf aan er vertrouwen in te hebben dat hun zelf-geattesteerde SPRS-score een beoordeling zou doorstaan, maar slechts 60% van die groep had daadwerkelijk een actuele SPRS-indiening, en maar 29% had zowel een actuele score als een door FedRAMP geautoriseerd platform erachter. Voor de volledige bevindingen, inclusief de schikking van juni 2026 van het DOJ in de LOGZONE False Claims Act-zaak en een checklist voor zelfbeoordeling van gereedheid, zie State of CMMC 2.0 Preparedness in the DIB.
Voor de huidige status van de opschorting zelf en wat deze wel en niet beïnvloedt, zie CMMC Phase II Is Suspended. Your DFARS Obligations Are Not.
Hoe Kiteworks CMMC 2.0-Compliance Ondersteunt
Kiteworks ondersteunt standaard bijna 90% van de CMMC 2.0 Niveau 2-vereisten — het niveau dat de meeste DIB-organisaties onder het huidige framework nodig hebben — via een uniforme Data Policy Engine die toegangscontroles, encryptie en audit-logging consolideert over beveiligde e-mail, beveiligd bestanden delen, managed file transfer, en SFTP.
AES-256-encryptie met FIPS 140-3-gevalideerde cryptografische modules voldoet direct aan de System and Communications Protection-vereisten van NIST SP 800-171, en één geconsolideerd, onveranderlijk audit trail biedt contractanten het type realtime bewijs — precies de mogelijkheid waarvan 47% van de respondenten in Kiteworks’ DIB-enquête aangaf dat dit hun vertrouwen in hun eigen zelfattestatie het meest zou vergroten — waarop zowel zelfevaluatie als C3PAO-certificering steunen. Kiteworks beschikt ook over FedRAMP Moderate Authorization, onafhankelijk beoordeeld sinds juni 2017, wat de zwakste gereedheidsindicator uit dezelfde enquête aanpakt: slechts 35% van de respondenten gebruikte al een door FedRAMP geautoriseerd platform.
Om te zien hoe Kiteworks de CMMC 2.0-compliance van jouw organisatie ondersteunt, welk niveau ook van toepassing is, plan een demo op maat.
Veelgestelde Vragen
CMMC 2.0 verminderde vijf certificeringsniveaus tot drie (Foundational, Advanced, Expert); koppelde elk niveau direct aan bestaande NIST-standaarden (NIST SP 800-171 voor Niveau 2, NIST SP 800-172 voor Niveau 3) in plaats van een afzonderlijke CMMC-specifieke controlecatalogus; herstelde zelfevaluatie als optie bij Niveau 1 en, voor veel contracten, Niveau 2, waarmee de universele vereiste van beoordeling door derden uit 1.0 werd teruggedraaid; introduceerde beperkte, tijdgebonden Plans of Action and Milestones, die 1.0 helemaal niet toestond; en verschoof de algehele ontwerpfilosofie van het framework van uniforme striktheid naar risicogebaseerde striktheid, afgestemd op de kriticiteit van het programma en de omvang van de contractant.
CMMC 2.0 was een directe reactie op feedback van de Defense Industrial Base, vooral kleine en middelgrote bedrijven, dat de universele vereiste van beoordeling door derden en de vijf-niveaustructuur van CMMC 1.0 disproportionele kosten en complexiteit met zich meebrachten in verhouding tot het behaalde beveiligingsvoordeel. Het Ministerie stelde vast dat het vereenvoudigen van het framework — minder niveaus, directe afstemming op standaarden die veel contractanten al moesten naleven onder DFARS, en herstelde zelfevaluatie waar passend — de compliance-percentages zou verbeteren zonder de onderliggende cybersecuritystandaard te verzwakken.
Nee. CMMC 2.0, definitief vastgelegd via 32 CFR Part 170 eind 2024 en gehandhaafd via wijzigingen in 48 CFR die op 10 november 2025 van kracht werden, heeft CMMC 1.0 volledig vervangen. Elk huidig of nieuw DoD-contract dat verwijst naar CMMC-certificeringsvereisten, verwijst naar de drie-niveaustructuur van het 2.0-framework, niet naar de oorspronkelijke versie met vijf niveaus.
Een substantieel deel. De onderliggende beveiligingscontroles die contractanten implementeerden onder CMMC 1.0 — vooral alles wat is afgestemd op NIST SP 800-171 — blijven direct behouden, omdat Niveau 2 van CMMC 2.0 op diezelfde standaard is gebouwd. Wat verandert, is grotendeels procedureel: welk type beoordeling van toepassing is (zelfevaluatie kan nu beschikbaar zijn waar certificering door derden voorheen verplicht was), onder welk niveau jouw organisatie valt gezien de consolidatie van het framework tot drie niveaus, en of een gedocumenteerd POA&M nu hiaten kan dekken die CMMC 1.0 volledig gesloten zou hebben vereist vóór certificering.