SecBoard
Zurück zur Übersicht

CMMC Phase II halt puts C3PAO assessments on hold but leaves NIST SP 800-171 obligations in force for contractors

Industrial Cyber·
Originalartikel lesen bei Industrial Cyber

Die CMMC Phase II wurde ausgesetzt, wodurch geplante externe Überprüfungen für Auftragnehmer entfallen. Die zugrunde liegenden Cybersicherheitsverpflichtungen gemäß NIST SP 800-171 bleiben jedoch bestehen und müssen weiterhin erfüllt werden. Betroffene Unternehmen sollten ihre Investitionen in die CMMC-Vorbereitung nicht als verloren betrachten, da die Sicherheitsanforderungen weiterhin relevant sind.

Kurzfassung

Die Phase II des CMMC-Programms wurde ausgesetzt, wodurch die obligatorischen externen Bewertungen für Verteidigungsauftragnehmer vorerst entfallen. Die zugrunde liegenden Cybersicherheitsverpflichtungen gemäß NIST SP 800-171 bleiben jedoch in Kraft und müssen weiterhin erfüllt werden. Das Verteidigungsministerium überprüft das Programm, um Kosten und Skalierbarkeit zu optimieren und Barrieren für Unternehmen zu reduzieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Verteidigungsauftragnehmer, die unter die CMMC-Anforderungen fallen.

Warum relevant

Obwohl die externen CMMC-Bewertungen ausgesetzt sind, bleiben die grundlegenden NIST SP 800-171 Cybersicherheitsanforderungen für Auftragnehmer weiterhin bindend. Unternehmen müssen ihre Sicherheitsmaßnahmen aufrechterhalten und verbessern, um diesen Verpflichtungen nachzukommen.

Realistisches Worst Case

Nichteinhaltung der NIST SP 800-171 Anforderungen könnte zu Vertragsstrafen, Verlust von Aufträgen oder Ausschluss von zukünftigen Ausschreibungen führen, da die zugrunde liegenden Sicherheitsstandards weiterhin gelten.

Handlungsempfehlung

Unternehmen sollten ihre Implementierung der NIST SP 800-171 Kontrollen überprüfen und sicherstellen, dass diese vollständig und effektiv umgesetzt sind, unabhängig von der Aussetzung der CMMC Phase II Bewertungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die aktuelle Konformität Ihrer Systeme und Prozesse mit den NIST SP 800-171 Anforderungen. Führen Sie interne Audits durch, um Lücken zu identifizieren.
  • Stellen Sie sicher, dass alle relevanten Mitarbeiter über die fortbestehenden NIST SP 800-171 Verpflichtungen informiert sind und entsprechende Schulungen erhalten.
  • Dokumentieren Sie alle implementierten Sicherheitskontrollen und deren Wirksamkeit, um die Einhaltung der NIST SP 800-171 Anforderungen nachweisen zu können.
Offene Punkte
  • Der genaue Zeitrahmen für die Überprüfung und Neugestaltung des CMMC-Programms ist nicht angegeben.
  • Es ist nicht spezifiziert, welche spezifischen Kosten- und Skalierbarkeitsprobleme das Verteidigungsministerium adressieren möchte.
  • Es wird nicht erwähnt, welche konkreten Änderungen am CMMC-Programm erwartet werden oder wie ein 'effizienterer Ansatz' aussehen wird.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Unklar
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?
Themen
Attacks and VulnerabilitiesControl device securityCritical infrastructureFeaturesIndustrial Cyber AttacksRisk & ComplianceSupply Chain SecuritySystem Design & ArchitectureThreat Landscapeassessment evidence