五角大楼宣布立即暂停CMMC要求

报告内容
已翻译

华盛顿 — 五角大楼正在暂停部分针对行业的网络安全要求,特别是与第三方评估相关的要求,理由是这对尤其是较小的国防公司造成了沉重负担。

“为了支持战争部长赫格塞斯的指令,积极提升战斗人员的准备状态,我宣布立即暂停网络安全成熟度模型认证(CMMC)第二阶段的要求,该要求原定于2026年11月10日生效,”首席信息官基尔斯滕·戴维斯今天在五角大楼对记者表示,使用了国防部长的副称。“我想明确表示,在战争部和我们的国防工业基础中,投资并动态维护强大的网络安全仍然是一个关键的不可谈判的优先事项。这一行动并不消除我们行业合作伙伴保护联邦数据的法律要求。”

五角大楼今天发布的7月10日备忘录指出,当前版本的CMMC对国防工业基础(DIB)施加了“显著且常常是禁止性的负担,特别是对那些推动美国创新的小型和非传统企业。虽然网络安全至关重要,但行政合规不能以牺牲战斗能力和工业基础增长为代价。”

当前政府已将放松被认为的官僚限制和障碍作为首要任务,以加快系统和能力的交付,同时寻求同时扩大工业基础。

CMMC自2019年起就开始筹备,彼时正值特朗普政府的第一任期。当时,人们担心美国的敌人能够渗透承包商和供应商,以窃取信息并汇总以获得显著优势。该计划旨在增强整个工业基础的安全性,以确保最薄弱的环节不会成为对手的切入点。

最初构思时,它是一个分级的网络安全框架,根据公司所进行工作的分类和所需的安全性,将公司分为一到五级。2021年,拜登政府对该计划进行了重新调整,将级别从五个减少到三个,称之为CMMC 2.0。备忘录所针对的第二阶段要求每三年进行一次自我评估和第三方评估。

“有什么变化?让我直截了当地说。我们正在停止复杂的审计。我们停止对第三方评估者和审计的要求,”国防部采购与维持副部长迈克尔·达菲对记者表示。“我们正在立即清理现有的招标。如果当前的国防招标或合同包含那些暂停的第二阶段要求,我已指示我们的项目经理和合同官尽快进行修订或修改。”

根据五角大楼提供的文件,这些审计适用于CMMC第二和第三阶段的第三方评估。

在获得足够的合格组织进行评估方面一直存在困难,这将为希望接受审计并符合要求的公司造成巨大的积压。

“我们看到仍有超过100,000家DIB企业需要进行第三方评估,而可用的评估者大约在100人左右,可能稍微超过100人。因此,对于中小型企业来说,甚至在……前过渡日期2026年11月10日之前合规的数学计算根本行不通,”戴维斯说。

分类信息
地区
北美
分析域
战略级
主要分类 / 次要分类
政军关系 / 后勤保障
SALUTE 报告
规模
不适用
活动
五角大楼宣布立即暂停国防工业中网络安全评估的CMMC第二阶段要求。
地点
华盛顿
单位
美国国防部
时间
立即
装备
不适用
摘要

五角大楼暂停了网络安全成熟度模型认证第二阶段的要求,理由是对小型国防公司的负担。此决定旨在简化合规流程,同时保持网络安全标准。一个工作组将审查CMMC项目,并在60天内提供建议,以确保国防工业基础能够有效扩展。

关键事实
  • 五角大楼暂停了网络安全评估的CMMC第二阶段要求。
  • 此决定旨在减轻对小型国防公司的负担。
  • 一个工作组将审查CMMC项目,并在60天内发布建议。
  • 当前的CMMC项目被认为与扩展国防工业基础的需求不兼容。
  • 基础网络安全合规将继续通过NIST SP 800-171标准。