CMMC Level 2 is het certificeringsniveau dat van toepassing is op het grootste deel van defensie-contractors en onderaannemers, en het is het niveau dat de meeste organisaties in de Defense Industrial Base daadwerkelijk goed moeten begrijpen. Het bevindt zich in het midden van de driedelige structuur van het framework — strenger dan Level 1, maar minder veeleisend dan Level 3 — en juist die middenpositie maakt het de moeite waard om het in context te begrijpen, niet geïsoleerd.

Deze gids behandelt wat Level 2 vereist, wat het onderscheidt van Level 1 eronder en Level 3 erboven, en wat een Level 2-certificering wel en niet vertelt aan een contracting officer over de beveiligingspositie van uw organisatie.

Let op: de vereisten voor certificering door derde partijen in CMMC Fase 2 zijn in juli 2026 opgeschort door het Department of War, in afwachting van een programma-evaluatie. De vereisten voor Level 2-zelfevaluatie blijven van kracht. Zie CMMC Fase II Is Opgeschort. Uw DFARS-verplichtingen Niet. voor volledige details.

CMMC Level 2

Samenvatting

Kernboodschap: CMMC Level 2 vereist implementatie van alle 110 NIST SP 800-171-controls ter bescherming van Controlled Unclassified Information (CUI), geverifieerd via zelfevaluatie of certificering door een externe C3PAO, afhankelijk van de kritikaliteit van het programma. Het is een aanzienlijke stap boven de 17 basismaatregelen van Level 1, maar bevat niet de verbeterde NIST SP 800-172-controls die Level 3 toevoegt voor de meest gevoelige nationale veiligheidsprogramma’s.

Waarom dit belangrijk is: Het kiezen van — of uitgaan van — het verkeerde niveau is een van de meest voorkomende en kostbare fouten die contractors maken. Onvoldoende voorbereiding op Level 2 terwijl uw contract dit vereist, diskwalificeert uw inschrijving. Overinvesteren in beveiligingsmaatregelen op Level 3-niveau terwijl uw contract alleen Level 2 vereist, verspilt budget dat u niet nodig had. Precies weten wat Level 2 wel en niet omvat, is wat u in staat stelt uw compliance-investering correct af te stemmen.

Belangrijkste Inzichten

  1. Level 2 wordt bepaald door het type gegevens dat u verwerkt: Controlled Unclassified Information. Als uw organisatie uitsluitend Federal Contract Information verwerkt, heeft u Level 1 nodig, niet Level 2. Level 2 is specifiek van toepassing op contractors en onderaannemers die CUI verwerken, opslaan of verzenden onder een DoD-contract.
  2. Level 2 vereist alle 110 NIST SP 800-171-controls — Level 1 vereist er slechts 17. Dit is de grootste enkelvoudige sprong binnen het CMMC-framework. De basismaatregelen van Level 1 dekken fundamentele cyberhygiëne; Level 2 vereist volledige implementatie in alle 14 NIST SP 800-171-controledomeinen, een aanzienlijk grotere en strengere onderneming.
  3. De verificatiemethode voor Level 2 hangt af van de kritikaliteit van het programma — niet elk Level 2-contract vereist hetzelfde type beoordeling. Programma’s met informatie die kritiek is voor de nationale veiligheid vereisen certificering door een externe C3PAO. Een deel van de Level 2-programma’s dat deze drempel niet bereikt, kan in aanmerking komen voor jaarlijkse zelfevaluatie met een bevestiging door het senior management — een praktisch belangrijk onderscheid voor contractors die hun compliance-tijdlijn en -kosten proberen in te schatten.
  4. Level 2 certificeert de implementatie van NIST SP 800-171 — het omvat niet de verbeterde controls van Level 3. Level 3, gereserveerd voor de programma’s met de hoogste prioriteit, voegt een extra set controls toe uit NIST SP 800-172, bovenop de volledige Level 2-basis. Een Level 2-certificering duidt niet op gereedheid voor Level 3-programma’s, en contractors die inschrijven op de meest gevoelige nationale veiligheidsopdrachten moeten er niet van uitgaan dat Level 2 voldoende is.
  5. Level 2 ontsluit contractmogelijkheden die Level 1 alleen niet biedt. Elk DoD-contract met CUI vereist Level 2, ongeacht hoe goed een contractor de basismaatregelen van Level 1 heeft geïmplementeerd. Organisaties die alleen Level 1 nastreven, zijn structureel uitgesloten van het grootste deel van substantiële DoD-contractmogelijkheden, aangezien de meeste defensiewerkzaamheden op enig moment in de contractcyclus CUI omvatten.

Hoe de Drie Niveaus van CMMC Zich Tot Elkaar Verhouden

De drie niveaus van CMMC 2.0 vormen een hiërarchie die direct gekoppeld is aan de gevoeligheid van de gegevens die een contractor verwerkt — niet aan de omvang, omzet of andere bedrijfskenmerken van de organisatie. Begrijpen waar Level 2 zich in die hiërarchie bevindt, is de snelste manier om te bepalen of het daadwerkelijk het juiste doel is voor uw organisatie.

Level 1 (Fundamenteel) is van toepassing op contractors die uitsluitend Federal Contract Information verwerken — informatie verstrekt door of gegenereerd voor de overheid onder een contract, niet bedoeld voor openbaarmaking, maar niet zo gevoelig als CUI. Level 1 vereist 17 basismaatregelen afkomstig uit FAR 52.204-21, geverifieerd via jaarlijkse zelfevaluatie. Er is onder geen enkele omstandigheid een vereiste voor externe certificering op Level 1.

Level 2 (Geavanceerd) is van toepassing op contractors die CUI verwerken — een bredere en gevoeligere categorie die technische tekeningen, exportgecontroleerde gegevens en andere informatie omvat die bescherming vereist op grond van wet-, regelgeving of overheidsbreed beleid. Level 2 vereist alle 110 beveiligingscontroles die zijn gespecificeerd in NIST SP 800-171, geverifieerd via zelfevaluatie of certificering door een externe C3PAO, afhankelijk van de kritikaliteit van het specifieke programma.

Level 3 (Expert) is van toepassing op de programma’s met de hoogste prioriteit die de meest gevoelige CUI verwerken — doorgaans de programma’s die het meest aantrekkelijk zijn voor geavanceerde statelijke actoren. Level 3 vereist de volledige Level 2-basis plus een deel van de verbeterde beveiligingseisen uit NIST SP 800-172, geverifieerd via een door de overheid geleide beoordeling in plaats van een C3PAO.

De praktische conclusie: elk niveau is cumulatief. Level 2 vervangt de eisen van Level 1 niet — het omvat deze en voegt aanzienlijk meer toe. Level 3 vervangt Level 2 niet — het bouwt erop voort. Een organisatie die gecertificeerd is op Level 2 heeft in feite al voldaan aan de eisen van Level 1, als onderdeel van de bredere Level 2-controleset.

Wat Level 2 Vereist Dat Level 1 Niet Vereist

De sprong van Level 1 naar Level 2 is aanzienlijk — geen incrementele stap, maar een significante uitbreiding in zowel omvang als striktheid.

De 17 praktijken van Level 1 dekken basale cyberhygiëne: het identificeren en authenticeren van gebruikers, het beperken van fysieke toegang, het controleren van openbaar geplaatste informatie. Het is een betekenisvolle ondergrens, maar wel een lage, bedoeld voor de minst gevoelige categorie overheidsgerelateerde informatie.

De 110 controls van Level 2 bestrijken alle 14 NIST SP 800-171-domeinen: Toegangscontrole, Audit en Verantwoording, Bewustwording en Training, Configuratiebeheer, Identificatie en Authenticatie, Incidentrespons, Onderhoud, Mediabescherming, Personeelsbeveiliging, Fysieke Bescherming, Risicobeoordeling, Beveiligingsbeoordeling, Bescherming van Systemen en Communicatie, en Systeem- en Informatie-integriteit. Dit omvat eisen waar Level 1 helemaal niet aan raakt — auditlogging die volstaat om individuele gebruikersacties te traceren, versleuteling van CUI in rust en tijdens verzending met FIPS-gevalideerde cryptografie, formele incidentresponscapaciteit met verplichte rapportagetermijnen, en gedocumenteerde risicobeoordeling die doorlopend wordt uitgevoerd.

Ook de verificatielast verandert aanzienlijk. Level 1 wordt altijd zelf beoordeeld. Level 2 kan, afhankelijk van de kritikaliteit van het programma, een strenge externe beoordeling door een geaccrediteerde C3PAO vereisen — waarbij documentatie wordt beoordeeld, interviews worden afgenomen en systemen op locatie of virtueel worden geïnspecteerd. Dat is een aanzienlijk veeleisender en kostbaarder proces dan de zelfevaluatie van Level 1 ooit vereist.

Wat Level 2 Niet Dekt Dat Level 3 Wel Dekt

Het is net zo belangrijk om de grenzen van Level 2 te begrijpen als de eisen ervan — vooral voor contractors die er mogelijk van uitgaan dat een Level 2-certificering gereedheid signaleert voor elk soort DoD-werk, inclusief de meest gevoelige nationale veiligheidsprogramma’s.

Level 3 voegt verbeterde beveiligingseisen toe uit NIST SP 800-172, specifiek ontworpen om geavanceerde, aanhoudende dreigingen tegen te gaan — geavanceerde, vaak aan staten gelieerde tegenstanders met de middelen en het geduld om de meest waardevolle defensie-informatie gedurende langere periodes te targeten. Deze verbeterde eisen gaan verder dan de basis van NIST SP 800-171 op gebieden zoals geavanceerde dreigingsdetectie, striktere risicobeheersing van de toeleveringsketen, en verbeterde bescherming tegen bedreigingen van binnenuit.

Level 3 verandert ook wie de beoordeling uitvoert. In plaats van een C3PAO wordt de verificatie op Level 3 geleid door de overheid — wat de verhoogde gevoeligheid weerspiegelt van de programma’s die dit niveau beschermt. Een Level 2-certificering, hoe rigoureus ook behaald, duidt niet op gereedheid voor dit niveau, en contractors mogen een Level 2-certificering niet presenteren als voldoende voor een programma dat specifiek Level 3 vereist.

In de praktijk vereist slechts een klein deel van de DIB-contracten Level 3 — namelijk die met de meest gevoelige, hoogwaardige informatie voor de nationale veiligheid. De meeste contractors die CUI verwerken, zullen merken dat Level 2 zowel noodzakelijk als voldoende is voor het werk dat zij nastreven.

Bepalen Welk Niveau Van Toepassing Is Op Uw Organisatie

Het niveau dat vereist is voor een bepaald contract wordt bepaald door het type gegevens dat erbij betrokken is en staat over het algemeen vermeld in het contract of de aanbesteding zelf — het wordt niet overgelaten aan het eigen oordeel van de contractor. Controleer de doorstroomeisen van uw hoofdaannemer of uw eigen contracttekst voor het specifiek vereiste niveau.

Bevestig voor een specifiek Level 2-programma of uw contract valt in het deel dat zelfevaluatie toestaat, of dat volledige externe certificering door een C3PAO vereist is — dit onderscheid heeft een aanzienlijke invloed op uw compliance-tijdlijn en -kosten, en is niet altijd direct duidelijk zonder de specifieke programma-eisen nauwkeurig te bekijken. Voor het gedetailleerde proces van voorbereiding op en het afronden van een Level 2-beoordeling, zie onze CMMC Level 2 Beoordelingsgids. Voor het bredere traject van eerste gap-assessment tot certificering, zie onze CMMC 2.0 Routekaart, en voor een werkende, domein-voor-domein checklist van de controls die Level 2 vereist, zie onze CMMC 2.0 Compliance Checklist.

Hoe Kiteworks CMMC Level 2-Compliance Ondersteunt

Kiteworks ondersteunt bijna 90% van de CMMC 2.0 Level 2-eisen out of the box, door de kanalen waarlangs CUI wordt verplaatst te consolideren — beveiligde e-mail, beveiligd bestanden delen, managed file transfer, SFTP, beveiligde dataformulieren en API’s — op één beheerd platform met een uniforme Data Policy Engine.

AES-256-versleuteling op bestands- en schijfniveau, met FIPS 140-3-gevalideerde cryptografische modules en door de klant beheerde encryptiesleutels, voldoet rechtstreeks aan de eisen van Level 2 op het gebied van Bescherming van Systemen en Communicatie. Eén geconsolideerd, onveranderlijk auditspoor over alle kanalen heen levert de bewijsbasis voor de Audit- en Verantwoordingseisen van Level 2, en geeft zowel de documentatie voor zelfevaluatie als C3PAO-beoordelaars één uniform overzicht in plaats van fragmenten verspreid over losstaande systemen. Kiteworks beschikt daarnaast over FedRAMP Moderate-autorisatie, sinds juni 2017 onafhankelijk beoordeeld, wat gedocumenteerde overname van controls mogelijk maakt en specifiek de beoordelingsomvang voor Level 2-certificering verkleint.

Wilt u zien hoe Kiteworks uw organisatie kan ondersteunen op weg naar CMMC Level 2-certificering? Plan een demo op maat.

Veelgestelde Vragen

Level 1 is van toepassing op contractors die uitsluitend Federal Contract Information verwerken en vereist 17 basismaatregelen, geverifieerd via jaarlijkse zelfevaluatie. Level 2 is van toepassing op contractors die Controlled Unclassified Information (CUI) verwerken en vereist alle 110 beveiligingscontroles uit NIST SP 800-171, geverifieerd via zelfevaluatie of certificering door een externe C3PAO, afhankelijk van de kritikaliteit van het programma. De sprong van Level 1 naar Level 2 is aanzienlijk in zowel omvang als striktheid — Level 2 bestrijkt alle 14 NIST SP 800-171-controledomeinen, inclusief auditlogging, versleuteling en formele incidentresponscapaciteit die Level 1 helemaal niet vereist.

Level 2 vereist alle 110 NIST SP 800-171-controls en wordt geverifieerd via zelfevaluatie of C3PAO-certificering. Level 3 vereist de volledige Level 2-basis plus verbeterde beveiligingseisen uit NIST SP 800-172, bedoeld om geavanceerde, aanhoudende dreigingen tegen te gaan die zich richten op de meest gevoelige nationale veiligheidsprogramma’s. De beoordeling voor Level 3 wordt geleid door de overheid in plaats van door een C3PAO. Een Level 2-certificering duidt niet op gereedheid voor de eisen van Level 3 — de twee zijn niet uitwisselbaar, en slechts een klein deel van de meest gevoelige DIB-contracten vereist Level 3.

Nee. Het type beoordeling dat vereist is voor Level 2 hangt af van de kritikaliteit van het specifieke programma. Programma’s met informatie die kritiek is voor de nationale veiligheid vereisen over het algemeen een volledige externe beoordeling door een geaccrediteerde C3PAO. Een deel van de Level 2-programma’s dat deze drempel niet bereikt, kan in plaats daarvan jaarlijkse zelfevaluatie toestaan, gecombineerd met een bevestiging van compliance door het senior management van het bedrijf. Contractors dienen te bevestigen welk type beoordeling hun specifieke contract vereist, in plaats van ervan uit te gaan dat een van beide trajecten standaard van toepassing is.

CMMC Level 2 vereist de implementatie van alle 110 beveiligingscontroles die zijn gespecificeerd in NIST SP 800-171, verdeeld over 14 controledomeinen, waaronder Toegangscontrole, Audit en Verantwoording, Configuratiebeheer, Incidentrespons en Bescherming van Systemen en Communicatie. Deze controls zijn niet uniek voor CMMC — ze zijn rechtstreeks afgeleid van de reeds bestaande NIST SP 800-171-standaard, die DFARS 252.204-7012 sinds 2017 al vereist van defensie-contractors die CUI verwerken. De bijdrage van CMMC is een formeel verificatiemechanisme dat deze implementatie bevestigt, in plaats van dat er een nieuwe set technische eisen wordt gecreëerd.

Ja, in aanzienlijke mate. De niveaus van CMMC zijn cumulatief — de 110 controls van Level 2 omvatten de fundamentele hygiëne die de 17 praktijken van Level 1 vaststellen, plus aanzienlijk meer. Een organisatie met een volwassen Level 1-programma heeft al een deel van de basis voor toegangscontrole en beveiligingsbewustzijn gelegd waarop Level 2 voortbouwt, maar Level 1-certificering alleen is niet voldoende voor een contract met CUI. Organisaties die overstappen van Level 1 naar Level 2 moeten rekening houden met een aanzienlijke extra compliance-inspanning, geen incrementele, vooral op het gebied van versleuteling, auditlogging, incidentrespons en de andere domeinen die Level 1 helemaal niet behandelt.

Aanvullende Bronnen

Terug naar Risk & Compliance Woordenlijst

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks