De Cybersecurity Maturity Model Certification (CMMC) is het raamwerk van het Department of War waarmee wordt geverifieerd of defensiecontractanten Controlled Unclassified Information (CUI) en Federal Contract Information (FCI) adequaat beschermen. Het geldt voor elke organisatie binnen de Defense Industrial Base (DIB) die deze gegevens namens het ministerie verwerkt, en bouwt rechtstreeks voort op cybersecurity-eisen die al bestonden los van CMMC zelf.

Het programma is sinds de introductie ingrijpend veranderd — meest recentelijk op 13 juli 2026, toen de certificeringsverplichting werd opgeschort in afwachting van een programmabrede evaluatie. Deze gids beschrijft wat CMMC vereist, hoe de drie niveaus werken en — cruciaal — wat de huidige status van het programma betekent voor contractanten op dit moment.

CMMC: Cybersecurity Maturity Model Certificering

Samenvatting

Kernboodschap: CMMC verifieert of defensiecontractanten voldoen aan cybersecurity-eisen die al bestaan onder DFARS 252.204-7012 en NIST SP 800-171 — het creëert geen nieuwe beveiligingsverplichtingen, maar vooral een formeel mechanisme om naleving te controleren van verplichtingen die contractanten al sinds 2017 hebben. Sinds juli 2026 is het onderdeel van externe certificering binnen dat verificatiemechanisme tijdelijk gepauzeerd in afwachting van evaluatie — de onderliggende cybersecurity-eisen zijn dat niet.

Waarom dit belangrijk is: Contractanten die de opschorting van Fase 2 opvatten als signaal om minder in cybersecurity te investeren, zitten ernaast. Naleving van NIST SP 800-171, documentatie van het System Security Plan, het bijhouden van de SPRS-score en de verplichtingen uit DFARS 252.204-7012 blijven volledig afdwingbaar — inclusief blootstelling aan de False Claims Act via het Civil Cyber-Fraud Initiative van het Amerikaanse ministerie van Justitie voor contractanten die hun compliance-status verkeerd voorstellen. De certificeringsverplichting is verschoven. De onderliggende norm niet.

Belangrijkste inzichten

  1. CMMC verifieert naleving van eisen die al bestaan. DFARS 252.204-7012 verplicht defensiecontractanten die CUI verwerken sinds 2017 al om de 110 beveiligingscontroles van NIST SP 800-171 te implementeren. CMMC heeft deze verplichting niet gecreëerd — het introduceerde een certificeringsmechanisme om te controleren of contractanten daadwerkelijk voldoen, ter vervanging van een zelfattesteringsmodel dat volgens het ministerie onvoldoende betrouwbaar was. Dit is het allerbelangrijkste om te begrijpen bij elke wijziging in het CMMC-programma: veranderingen in certificeringseisen veranderen niets aan de onderliggende beveiligingscontroles die contractanten moeten implementeren.
  2. CMMC kent drie niveaus, gekoppeld aan de gevoeligheid van gegevens. Niveau 1 (Foundational) geldt voor contractanten die FCI verwerken en vereist 17 basale beveiligingspraktijken, geverifieerd via jaarlijkse zelfevaluatie. Niveau 2 (Advanced) geldt voor contractanten die CUI verwerken en vereist alle 110 controles van NIST SP 800-171, geverifieerd via zelfevaluatie of externe certificering, afhankelijk van de kritieke aard van het programma. Niveau 3 (Expert) geldt voor de meest gevoelige, hoogste-prioriteit programma’s en voegt controles uit NIST SP 800-172 toe, geverifieerd via een door de overheid uitgevoerde beoordeling.
  3. Fase 2 — de verplichting tot externe certificering — is op 13 juli 2026 opgeschort. Het Department of War heeft de verplichte beoordelingen door een Certified Third-Party Assessment Organization (C3PAO), die op 10 november 2026 zouden ingaan, opgeschort. Een CMMC Reform Task Force voert een evaluatie van 60 dagen uit; de bevindingen worden rond half september 2026 verwacht. De zelfevaluatie-eisen van Fase 1, die op 10 november 2025 van kracht werden, blijven onverminderd van kracht.
  4. De opschorting raakt niet aan de verplichtingen uit DFARS 252.204-7012 of NIST SP 800-171. Elke juridische analyse van de pauze benadrukt hetzelfde punt: de pauze geldt voor het CMMC-certificeringsmechanisme, niet voor de onderliggende contractuele cybersecurity-eisen. Contractanten die onder DFARS 252.204-7012 vallen, moeten NIST SP 800-171 blijven implementeren, actuele System Security Plans bijhouden, actuele scores publiceren in het Supplier Performance Risk System (SPRS) en tekortkomingen verhelpen via gedocumenteerde Plans of Action and Milestones (POA&M’s).
  5. De evaluatie is een controlemoment, geen definitieve uitkomst — en kan het programma eerder herstructureren dan beëindigen. Juridische en beleidsanalisten die de pauze volgen, zijn het erover eens dat een evaluatie van 60 dagen die tot aanbevelingen leidt iets anders is dan een formeel wetgevingsproces dat eisen wijzigt — dat laatste kost minstens maanden. De evaluatie kan de C3PAO-verplichting verder uitstellen, bepalen voor welke contracten externe beoordeling versus zelfevaluatie geldt, of het beoordelingsmodel zelf herstructureren. Het is zeer onwaarschijnlijk dat de onderliggende NIST SP 800-171-norm wordt afgezwakt, aangezien die norm los van CMMC is vastgelegd in DFARS.

Programmastatus: de opschorting van Fase 2 in juli 2026

Op 13 juli 2026 kondigde het Department of War (DoW, voorheen en nog vaak aangeduid als het Department of Defense, of DoD) de onmiddellijke opschorting aan van de vereisten van CMMC Fase 2. Het memo, uitgevaardigd door DoW Chief Information Officer Kirsten Davies en genummerd 26-P-1023, blokkeerde de verplichting die vanaf 10 november 2026 verplichte C3PAO-beoordelingen door externe partijen zou hebben opgenomen in nieuwe aanbestedingen en contracten. De opschorting bevriest ook alle openstaande en toekomstige CMMC-implementatiemijlpalen — wat betekent dat Fase 3 en 4 van de oorspronkelijk geplande vierfasige uitrol eveneens on hold staan.

Tegelijkertijd kondigde het ministerie een CMMC Reform Task Force aan die een integrale evaluatie van 60 dagen uitvoert. De evaluatie volgt op aanhoudende zorgen — herhaaldelijk geuit door kleine en middelgrote defensiecontractanten — over de kosten en operationele lasten van externe certificering, en sluit aan bij de bredere prioriteiten van het ministerie binnen het Acquisition Transformation System rond snellere toegang tot capaciteiten en lagere toetredingsdrempels voor kleine, middelgrote en niet-traditionele defensiecontractanten. Via een openbaar Request for Information wordt feedback uit de sector verzameld over de kosten, implementatie en effectiviteit van het huidige certificeringskader; reacties moeten uiterlijk 14 augustus 2026 binnen zijn. De Task Force verwacht de bevindingen rond half september 2026 aan de CIO van het DoW te presenteren.

Wat de opschorting verandert: Nieuwe aanbestedingen en contracten zijn tijdens de evaluatieperiode beperkt tot de zelfevaluatie-eisen van CMMC Niveau 1 en Niveau 2. De verplichte C3PAO-certificering die op 10 november 2026 zou ingaan, is gepauzeerd. Programmamanagers kunnen momenteel geen eisen uit Fase 2, 3 of 4 opnemen in nieuwe contracten.

Wat de opschorting niet verandert: De zelfevaluatie-eisen van Fase 1, van kracht sinds 10 november 2025, blijven onverminderd gelden. Contractanten die onder DFARS 252.204-7012 vallen, moeten de 110 controles van NIST SP 800-171 blijven implementeren, actuele en correcte System Security Plans bijhouden en scores publiceren in SPRS. Contractanten die onder de zelfevaluatie-eisen van DFARS 252.204-7021 Niveau 1 of 2 vallen, moeten jaarlijks naleving blijven bevestigen. Het Civil Cyber-Fraud Initiative van het Amerikaanse ministerie van Justitie blijft False Claims Act-zaken vervolgen tegen contractanten die hun cybersecurity-compliance verkeerd voorstellen — een juridisch risico dat volledig los staat van de pauze in de CMMC-certificering.

Wat contractanten nu moeten doen: Beschouw half september 2026 als een controlemoment voor nieuwe informatie, niet als deadline of definitieve uitkomst. Blijf actuele zelfevaluaties, SSP-documentatie en SPRS-scores bijhouden alsof de certificeringseisen nog volgens het oorspronkelijke tijdschema gelden, aangezien een evaluatie die tot aanbevelingen leidt iets anders is dan formele wetgeving die eisen wijzigt — en formele wetgeving kost, zelfs na aanbevelingen, minstens enkele maanden. Blijf geconstateerde tekortkomingen verhelpen via gedocumenteerde POA&M’s. Interpreteer de pauze niet als signaal om minder te investeren in cybersecurity; de beveiligingsstatus die het DoD verifieert is niet veranderd, alleen het verificatiemechanisme daarvoor wordt momenteel herzien.

Wat CMMC vereist

De eisen van CMMC zijn georganiseerd rond het type gegevens dat een contractant verwerkt en, als gevolg daarvan, welk certificeringsniveau van toepassing is.

Federal Contract Information (FCI) is informatie die niet bedoeld is voor openbare publicatie en die door of namens de overheid wordt verstrekt in het kader van een contract voor de ontwikkeling of levering van een product of dienst. Contractanten die alleen FCI verwerken, vallen onder CMMC Niveau 1.

Controlled Unclassified Information (CUI) is gevoelige informatie die op grond van wet-, regelgeving of overheidsbreed beleid bescherming vereist, maar niet voldoet aan de drempel voor classificatie. CUI omvat categorieën zoals technische tekeningen, exportgecontroleerde gegevens en bepaalde inkoopgevoelige informatie. Contractanten die CUI verwerken, vallen onder CMMC Niveau 2.

De drie CMMC-niveaus:

Niveau 1 (Foundational). Geldt voor contractanten die FCI verwerken. Vereist implementatie van 17 basale beveiligingspraktijken, afgestemd op FAR 52.204-21. Geverifieerd via jaarlijkse zelfevaluatie — op dit niveau is geen externe audit vereist, ongeacht de uitkomst van de Fase 2-evaluatie.

Niveau 2 (Advanced). Geldt voor contractanten die CUI verwerken, opslaan of verzenden. Vereist implementatie van alle 110 beveiligingscontroles uit NIST SP 800-171. De verificatiemethode hangt af van de kritieke aard van het programma: prioritaire programma’s met kritieke nationale veiligheidsinformatie vereisen externe certificering via een geaccrediteerde C3PAO (momenteel gepauzeerd door de opschorting van juli 2026); niet-prioritaire programma’s vereisen jaarlijkse zelfevaluatie (niet beïnvloed door de pauze).

Niveau 3 (Expert). Geldt voor de programma’s met de hoogste prioriteit die de meest gevoelige CUI verwerken. Voegt een selectie verscherpte beveiligingseisen uit NIST SP 800-172 toe bovenop de basis van Niveau 2. Geverifieerd via een door de overheid uitgevoerde beoordeling. Niveau 3 betreft een kleiner aantal contracten en werd niet rechtstreeks geraakt door de opschorting van Fase 2 in juli 2026, die specifiek betrekking had op de C3PAO-verplichting voor Niveau 2.

Hoe CMMC zich verhoudt tot NIST SP 800-171 en DFARS

Inzicht in de relatie tussen deze drie elementen maakt duidelijk waarom de pauze in Fase 2 de verplichtingen van contractanten niet vermindert.

DFARS 252.204-7012 is de contractclausule die sinds 2017 van kracht is en die defensiecontractanten die onder de reikwijdte vallende defensie-informatie verwerken, verplicht adequate beveiliging te implementeren — gedefinieerd als naleving van NIST SP 800-171 — en cyberincidenten snel te melden. Deze clausule bestaat los van CMMC en is door geen enkele recente maatregel opgeschort, gewijzigd of gepauzeerd.

NIST SP 800-171 is de technische norm — 110 specifieke beveiligingscontroles verdeeld over 14 controlefamilies — die definieert wat “adequate beveiliging” betekent onder DFARS 252.204-7012. Dit is het eigenlijke beveiligingswerk dat contractanten moeten uitvoeren: toegangsbeheer, incidentrespons, encryptie, auditlogging, configuratiebeheer en meer. CMMC heeft deze eisen niet gecreëerd; ze bestonden al enkele jaren vóór CMMC.

CMMC is de verificatie- en certificeringslaag die bovenop de basis van DFARS/NIST 800-171 is gebouwd. Het doel is om af te stappen van een zelfattesteringsmodel (dat het DoD onvoldoende betrouwbaar achtte, gezien gedocumenteerde gevallen waarin contractanten naleving certificeerden die ze in werkelijkheid niet hadden geïmplementeerd) en over te gaan naar een geverifieerd model met ofwel strenge zelfevaluatie met SPRS-score, ofwel onafhankelijke externe beoordeling. De pauze van juli 2026 raakt alleen het onderdeel externe beoordeling binnen deze verificatielaag — niet de onderliggende DFARS-clausule of de NIST 800-171-controles die daaruit voortvloeien.

Daarom komen alle juridische en beleidsanalyses van de pauze uit op dezelfde conclusie: het certificeringsschema is verschoven, de beveiligingseisen niet.

Wat CUI-bescherming in de praktijk werkelijk vereist

De 110 controles van NIST SP 800-171 vertalen zich naar specifieke technische en organisatorische capaciteiten die contractanten moeten implementeren en kunnen aantonen, ongeacht of verificatie plaatsvindt via zelfevaluatie of externe certificering.

Toegangsbeheer. Toegang tot CUI moet beperkt zijn tot geautoriseerde gebruikers en systemen, met authenticatiemechanismen die passen bij de gevoeligheid van de informatie, en toegang moet worden gelogd en controleerbaar zijn.

Encryptie. CUI moet worden beschermd met FIPS-gevalideerde cryptografie, zowel in rust als tijdens verzending. FIPS 140-3 is de huidige validatienorm.

Audit en verantwoording. Systemen die CUI verwerken, moeten auditlogs genereren die voldoende zijn om beveiligingsincidenten te monitoren, analyseren, onderzoeken en rapporteren — en die logs moeten beschermd zijn tegen ongeautoriseerde toegang of wijziging.

Configuratiebeheer. Organisaties moeten basisconfiguraties opstellen en onderhouden voor systemen die CUI verwerken, en wijzigingen aan die configuraties beheersen.

Incidentrespons. Contractanten moeten een operationele incidentresponscapaciteit onderhouden en cyberincidenten met onder de reikwijdte vallende defensie-informatie binnen 72 uur melden, conform DFARS 252.204-7012.

System Security Plan (SSP) en Plan of Action and Milestones (POA&M). Elke contractant die onder DFARS 252.204-7012 valt, moet een actueel SSP bijhouden waarin wordt gedocumenteerd hoe elk van de 110 controles is geïmplementeerd, en een POA&M waarin het tijdschema voor het verhelpen van nog niet volledig geïmplementeerde controles wordt vastgelegd. Deze documenten vormen de basis waarop zowel zelfevaluatiescores als externe beoordelingen steunen — en de juistheid ervan wordt nauwlettend onderzocht door het Civil Cyber-Fraud Initiative van het Amerikaanse ministerie van Justitie bij het vervolgen van False Claims Act-zaken.

Hoe Kiteworks CMMC-compliance ondersteunt

Kiteworks is opgebouwd rond de specifieke technische eisen die NIST SP 800-171 stelt aan organisaties die CUI verwerken — ongeacht hoe de CMMC-certificeringslaag zich verder ontwikkelt.

Op het gebied van encryptie: Kiteworks past AES-256-encryptie toe op zowel bestands- als schijfniveau, met FIPS 140-3 Level 1 gevalideerde encryptie en door de klant beheerde encryptiesleutels. TLS 1.2 is de minimumstandaard voor alle gegevens onderweg, met TLS 1.3 als optie. Dit sluit direct aan bij de controlefamilie System and Communications Protection (SC) uit NIST 800-171.

Op het gebied van toegangsbeheer en auditlogging: een uniforme Data Policy Engine handhaaft rolgebaseerde en attribuutgebaseerde toegangscontroles over elk kanaal — beveiligde e-mail, beveiligd bestanden delen, beveiligde managed file transfer, SFTP en beveiligde dataformulieren. Elke toegangsgebeurtenis wordt vastgelegd in één onveranderlijk, geconsolideerd audit trail — dit ondersteunt rechtstreeks de controlefamilie Audit and Accountability (AU) en levert contractanten exporteerbaar bewijs dat klaar is voor beoordeling, ongeacht of verificatie plaatsvindt via zelfevaluatie of C3PAO-beoordeling.

Op het gebied van FedRAMP-overerving: Kiteworks beschikt over FedRAMP Moderate-autorisatie, onafhankelijk beoordeeld door Coalfire en continu gemonitord sinds juni 2017. Omdat FedRAMP Moderate en NIST SP 800-171 een aanzienlijke overlap in controles kennen, erven contractanten die een FedRAMP-geautoriseerd platform gebruiken gedocumenteerd bewijs voor een aanzienlijk deel van hun CMMC-controleset — waardoor de reikwijdte van de beoordeling kleiner wordt, ongeacht of die beoordeling een zelfevaluatie of een toekomstige C3PAO-beoordeling betreft. Kiteworks heeft daarnaast FedRAMP High In Process-autorisatie behaald voor zijn Secure Gov Cloud-oplossing, waarmee wordt voldaan aan de strengste overheidseisen voor de meest gevoelige ongeclassificeerde gegevens — de norm die overheidsinstanties en hun contractanten nodig hebben voor ITAR, EAR en de hoogste niveaus van CMMC 2.0.

Kiteworks ondersteunt standaard bijna 90% van de eisen van CMMC Niveau 2, wat contractanten een gedocumenteerde technische basis biedt die relevant blijft ongeacht de uitkomst van de huidige programma-evaluatie — omdat de onderliggende NIST 800-171-controles die het platform adresseert niet ter discussie staan.

Wil je zien hoe Kiteworks jouw specifieke CMMC-compliance-eisen ondersteunt? Plan een demo op maat.

Veelgestelde vragen

De zelfevaluatie-eisen van CMMC Niveau 1 en Niveau 2 blijven onverkort van kracht en worden opgenomen in nieuwe aanbestedingen en contracten. Wat op 13 juli 2026 werd opgeschort, is specifiek de Fase 2-verplichting tot verplichte externe (C3PAO-)certificering, die op 10 november 2026 zou ingaan. Deze verplichting is gepauzeerd in afwachting van een evaluatie van 60 dagen door de CMMC Reform Task Force, met bevindingen die rond half september 2026 worden verwacht. Contractanten moeten aan alle huidige zelfevaluatie- en documentatieverplichtingen blijven voldoen alsof het oorspronkelijke tijdschema nog geldt, aangezien een evaluatie die tot aanbevelingen leidt niet hetzelfde is als een formeel wetgevingsproces dat eisen wijzigt.

Nee. Elke juridische analyse van de pauze van juli 2026 is hier expliciet over: de opschorting geldt alleen voor het CMMC-verificatiemechanisme voor certificering, niet voor de onderliggende contractuele cybersecurity-eisen. DFARS 252.204-7012 blijft defensiecontractanten die onder de reikwijdte vallende defensie-informatie verwerken, verplichten de 110 beveiligingscontroles van NIST SP 800-171 te implementeren, actuele System Security Plans bij te houden en cyberincidenten binnen de vereiste termijnen te melden. Deze verplichtingen bestaan los van CMMC en gaan enkele jaren vooraf aan het certificeringsprogramma. Het Civil Cyber-Fraud Initiative van het Amerikaanse ministerie van Justitie blijft daarnaast False Claims Act-zaken vervolgen tegen contractanten die hun compliance-status verkeerd voorstellen — geheel los van de certificeringspauze.

CMMC Niveau 1 (Foundational) geldt voor contractanten die Federal Contract Information verwerken en vereist 17 basale beveiligingspraktijken, jaarlijks geverifieerd via zelfevaluatie. Niveau 2 (Advanced) geldt voor contractanten die Controlled Unclassified Information verwerken en vereist alle 110 beveiligingscontroles uit NIST SP 800-171, geverifieerd via zelfevaluatie (niet-prioritaire programma’s) of externe C3PAO-certificering (prioritaire programma’s — momenteel gepauzeerd in afwachting van de programma-evaluatie van juli 2026). Niveau 3 (Expert) geldt voor de programma’s met de hoogste prioriteit die de meest gevoelige CUI verwerken en voegt verscherpte eisen uit NIST SP 800-172 toe bovenop de basis van Niveau 2, geverifieerd via een door de overheid uitgevoerde beoordeling.

De Task Force zal naar verwachting rond half september 2026 bevindingen presenteren aan de Chief Information Officer van het Department of War, op basis van de evaluatietermijn van 60 dagen die op 13 juli 2026 werd aangekondigd en feedback uit de sector die via een openbaar Request for Information wordt verzameld (reacties uiterlijk 14 augustus 2026). Beleidsanalisten wijzen erop dat de evaluatie verschillende vormen kan aannemen: verdere uitstel van de C3PAO-verplichting, een beperking van het aantal contracten waarvoor externe beoordeling versus uitgebreide zelfevaluatie geldt, of een herstructurering van het beoordelingsmodel zelf. Analisten zijn het er breed over eens dat de evaluatie waarschijnlijk niet zal leiden tot afzwakking van de onderliggende NIST SP 800-171-norm, aangezien die norm los van het CMMC-certificeringsprogramma is vastgelegd in DFARS 252.204-7012. Contractanten doen er goed aan de bevindingen van de Task Force te zien als controlemoment voor nieuwe informatie, en niet als onmiddellijke wijziging van eisen, aangezien formele wetgeving om aanbevelingen door te voeren minstens enkele maanden extra vergt.

NIST SP 800-171 is de technische beveiligingsnorm — 110 controles verdeeld over 14 controlefamilies — die DFARS 252.204-7012 defensiecontractanten sinds 2017 verplicht te implementeren. CMMC is het verificatie- en certificeringskader dat bovenop deze bestaande verplichting is gebouwd. Vóór CMMC certificeerden contractanten zelf hun naleving van NIST 800-171, zonder onafhankelijke verificatie; CMMC introduceerde een formeel beoordelingsmechanisme (zelfevaluatie met SPRS-score, of externe C3PAO-certificering voor programma’s met hogere prioriteit) om te controleren of die zelfgecertificeerde naleving klopt. Wijzigingen in het CMMC-certificeringskader, waaronder de pauze van Fase 2 in juli 2026, beïnvloeden de manier waarop naleving wordt geverifieerd — ze veranderen niet wat NIST SP 800-171 van contractanten vereist.

Aanvullende bronnen

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks