五角大楼暂停网络安全认证计划第二阶段,启动60天‘改革’审查

报告内容
已翻译

国防部基本上通过暂停其第二阶段要求,结束了网络安全成熟度模型认证计划。

五角大楼将保留第一阶段,该阶段要求公司对其系统中如何保护受控未分类信息进行自我评估。但该部门周一表示,正在暂停第二阶段,该阶段原定于11月10日开始,并要求第三方认证。

国防部还启动了对CMMC的审查,以确保其与国防部长皮特·赫格塞斯的采购倡议保持一致,这些倡议优先考虑速度,并降低新进入者的障碍。采购转型系统指令还旨在用国防部所称的“可扩展、弹性的网络安全措施”取代官僚合规。

CMMC计划始于特朗普政府的第一任期,并在拜登政府期间进行了修订和简化。CMMC被设想为国防工业基础的网络和供应链安全标准。

根据国防部周一的声明,该部门正在回应关于CMMC增加合规成本和增加官僚负担的投诉。

小企业管理局还报告称,CMMC合规导致一些公司退出国防工业基础,国防部表示这延迟了向操作员交付关键能力。

国防部首席信息官基尔斯滕·戴维斯表示:“为了支持皮特·赫格塞斯部长减少中小企业合规障碍的指令,我们今天暂停CMMC第二阶段要求,并启动为期60天的研究,以探讨该计划的未来。”

戴维斯表示,网络安全和操作弹性是关键优先事项。

她说:“我们相信国防工业基础可以在减少不必要的政府繁文缛节的同时,实现这两者。”

CMMC的第三阶段原定于2027年11月开始,第四阶段的全面实施也都被暂停。

与此同时,该部门表示将依赖“自我评估和选择的政府主导评估。”

国防部的公告表示,戴维斯做出了这一决定。

国防部采购和维持副部长迈克尔·达菲表示:“首席信息官的决定确保我们保持严格的安全基线,同时消除令人窒息的成本,并保持创新者和竞争在国防供应链中的增长。”

国防部还成立了CMMC改革工作组,以对认证计划进行审查。他们的部分职责将是审查对信息请求的反馈,该请求是国防部周一发布的。

该部门希望从公司那里获得关于成本驱动因素、与CMMC合规相关的行政负担,以及哪些NIST 800-171安全控制措施能够有效降低风险的反馈。

国防部还希望了解公司如何已经使用商业网络安全工具和管理服务,以及该部门如何在合规框架中认可这些工具,而不是要求单独的评估。

对信息请求的回复截止日期为8月14日。

分类信息
分析域
战略级
主要分类
政军关系
SALUTE 报告
规模
不适用
活动
暂停网络安全成熟度模型认证计划第二阶段的要求,并启动60天审查
地点
单位
美国国防部
时间
2023年11月10日
装备
不适用
摘要

美国国防部暂停了原定于2023年11月10日开始的网络安全成熟度模型认证计划第二阶段。五角大楼将维持第一阶段的要求,并已启动60天的审查,以使该计划与采购倡议保持一致。此决定旨在降低国防工业基础中中小企业的合规成本和官僚负担。

关键事实
  • 五角大楼已暂停网络安全成熟度模型认证计划第二阶段。
  • 第一阶段的要求将继续有效,重点是自我评估。
  • 已启动对CMMC计划的60天审查,以与采购倡议保持一致。
  • 此决定旨在降低中小企业的合规成本和官僚负担。
  • 对信息请求的回复截止日期为8月14日。

相关实体