CMMC steht für Cybersecurity Maturity Model Certification und erfreut sich in der IT- und Sicherheitscommunity zunehmender Beliebtheit. Die Regierung, insbesondere das Verteidigungsministerium, nutzt das CMMC-System (Cybersecurity Maturity Model Certification) zur Bewertung der Compliance-Stufen, um zu beurteilen, ob ein Unternehmen über die erforderliche Sicherheit für den Umgang mit regulierten oder anderweitig sensiblen Daten verfügt. Unternehmen, die mit dem Verteidigungsministerium zusammenarbeiten möchten, müssen von CMMC bewertet werden und die CMMC-Regeln einhalten. Dies wird typischerweise durch die Erstellung eines CMMC-Frameworks, dessen Einhaltung und die Anwendung von CMMC-Best Practices erreicht.
Lassen Sie uns die CMMC-Konformität genauer untersuchen, einschließlich der Frage, wer sie benötigt und in welche Kategorie Ihr Unternehmen passen könnte.
Was ist CMMC?
Das CMMC gibt es schon länger, wurde aber erst kürzlich aktualisiert. Ein Unternehmen muss sich anhand des aktuellen CMMC-Rahmenwerks und der zugehörigen Dokumente orientieren, um seine Position zu bestimmen. Dies kann ein langwieriger Prozess sein. Daher wünschen sich viele Organisationen die Unterstützung eines kompetenten Partners, um ihren Stand im CMMC-System zu ermitteln und festzustellen, ob es Lücken oder Wachstumschancen gibt.
Das Hauptziel des CMMC ist die Bewertung des Reifegrads der aktuellen Cybersicherheitsinitiativen einer Organisation. Dabei geht es darum, ob das Unternehmen seine Sicherheit verbessern und optimieren und gleichzeitig aufrechterhalten kann .
Für Unternehmen im Verteidigungsministerium (DoD) setzt das Cybersecurity Maturity Model Certification (CMMC)-Programm höhere Maßstäbe für Cybersicherheit. Es dient dem Schutz nicht klassifizierter Informationen , die das DoD mit seinen Auftragnehmern und Unterauftragnehmern teilt. Die Initiative gibt dem DoD mehr Gewissheit, dass Auftragnehmer und Unterauftragnehmer festgelegte Cybersicherheitskriterien einhalten, und integriert diese in Beschaffungsprogramme.
Drei Hauptmerkmale des Frameworks:
Stufenmodell
CMMC schreibt vor, dass Organisationen mit Zugang zu Informationen zur nationalen Sicherheit je nach Art und Schwere der Informationen zunehmend strengere Cybersicherheitsanforderungen erfüllen müssen. Das Programm beschreibt auch, wie Informationen an Subunternehmer weitergegeben werden sollen.
Bewertungsanforderung
CMMC-Bewertungen bieten dem US-Verteidigungsministerium die Möglichkeit, die Einhaltung definierter Cybersicherheitsstandards zu bestätigen.
Vertragsbasierte Implementierung
Nach der vollständigen Implementierung von CMMC müssen bestimmte Auftragnehmer des Verteidigungsministeriums, die mit sensiblen, nicht klassifizierten Informationen des Verteidigungsministeriums arbeiten, ein bestimmtes CMMC-Niveau erreichen, um einen Auftrag zu erhalten.
Wer benötigt eine CMMC-Zertifizierung?
Organisationen, die DoD-Informationen nutzen, benötigen eine CMMC-Akkreditierung. Bei der Arbeit mit nicht klassifizierten DoD-Informationen reicht unter Umständen eine Sicherheitsfreigabe der Stufe 3 oder niedriger aus. Bei der Verarbeitung sensibler Informationen ist hingegen eine Sicherheitsfreigabe der Stufe 4 oder höher erforderlich . Die Einstufung der Freigabe erfolgt jedoch projektbezogen.
CMMC-Zertifizierungsstufen
Die CMMC-Zertifizierung umfasst insgesamt fünf Stufen, wobei Stufe 1 die niedrigste und Stufe 5 die höchste ist.
Die meisten Unternehmen sollten bereits Stufe 1 erreicht haben, welche grundlegende Sicherheitsmaßnahmen, gute Passwortpraktiken und Antivirensoftware umfasst. Es handelt sich um die grundlegendste Sicherheitsstufe.
Auf Stufe 5 gibt es Systeme und Verfahren, um die Infrastruktur zu prüfen, Mängel zu erkennen und zu beheben. Proaktive Techniken werden eingesetzt, um Gefahren zu erkennen und zu minimieren, bevor sie eintreten. Das System der Stufe 5 wird kontinuierlich verbessert.
Im Rahmen des CMMC sind die Stufen kumulativ. Unternehmen der Stufe 3 erfüllen daher die Standards der Stufen 3, 2 und 1.
Unabhängig davon, ob sie mit der Regierung zusammenarbeiten oder nicht, sollten die meisten Unternehmen eine Compliance der Stufe 4 oder 5 anstreben. Ein Audit eines Managed Services-Anbieters kann ihnen dabei möglicherweise helfen.
Framework-Komponenten
Die CMMC-Elemente in Aktion sind:
- Domains
- Prozesse
- Kompetenzen
- Practices
Auftragnehmer werden schließlich bis zu einem gewissen Grad zertifiziert, wenn sie ihre Bewertungen der einzelnen Komponenten verbessern.
Auf jeder Ebene des Modells werden die Hauptauftragnehmer und Subunternehmer des Bundes auf ihre Einhaltung der Prozesse und Praktiken in den jeweiligen Bereichen geprüft.
Nicht jede Domäne umfasst alle fünf Ebenen. Domänen beziehen sich auf eine beliebige aufeinanderfolgende Anzahl von Ebenen zwischen 1 und 5 oder auf ein beliebiges Minimum und Maximum.
Wie können Sie eine CMMC-Zertifizierung erhalten?
Für das CMMC können sich Unternehmen nicht selbst zertifizieren. Stattdessen ist für Regierungsauftragnehmer und alle Personen, die mit Regierungsorganisationen interagieren, ein Zertifizierungsverfahren durch Dritte erforderlich. Der Grad ihrer Reife und Vorbereitung wird durch die Bewertung ihrer aktuellen Sicherheitsverfahren und -systeme durch diese Dritte bestimmt.
Die meisten Unternehmen führen ein umfassendes Audit durch, bevor sie eine CMMC-Zertifizierung anstreben, da diese nicht selbstzertifiziert werden kann und eine externe Prüfung erfordert. Ein Managed-Services-Anbieter kann Unternehmen bei der Anwendung des CMMC-Rahmenwerks unterstützen, die Machbarkeit von Änderungen prüfen und das Zertifizierungsverfahren selbst einrichten. Nach Abschluss des Zertifizierungsverfahrens kann ein Managed-Services-Anbieter gegebenenfalls auch eine Strategie zur Anhebung des Zertifizierungsniveaus entwickeln.
Die CMMC-Zertifizierung ist eine der begehrtesten Sicherheitszertifizierungen für Unternehmen, da sich die Anforderungen in letzter Zeit geändert haben. Sobald das Unternehmen die CMMC-Akkreditierung erhalten hat, kann es Bundesaufträge annehmen und mit vertraulichen Informationen arbeiten.
Was ist, wenn Sie nicht mit der Regierung zusammenarbeiten?
Wenn Sie mit der Regierung zusammenarbeiten möchten, kann für Ihr Unternehmen die Einhaltung der CMMC-Standards erforderlich sein . Je nach Vertrag können verschiedene Stufen der CMMC-Konformität notwendig sein. Viele Verträge fordern beispielsweise lediglich die Konformität auf Stufe 1 oder 2, während andere die Stufe 5 voraussetzen. Verträge mit höheren CMMC-Zertifizierungsanforderungen sind in der Regel auch die lukrativsten.
Das bedeutet jedoch nicht zwangsläufig, dass Sie keine CMMC-Konformität benötigen, wenn Sie keine Regierungs- oder DoD-Aufträge bearbeiten. Die grundlegenden Prinzipien der CMMC-Konformität basieren auf einheitlichen und proaktiven Sicherheitspraktiken . Jedes Unternehmen sollte daher – auch aus eigenem Interesse – die CMMC-Konformität anstreben.
Fazit
Schätzungen zufolge schmälert Cyberkriminalität das globale BIP jährlich um mehr als 600 Milliarden US-Dollar. Das Verteidigungsministerium stützt sich bei der Erfüllung seiner Aufgaben auf ein breites Netzwerk von Auftragnehmern und verschafft jedem von ihnen Zugang zu wichtigen Informationen, was das Gesamtrisiko des DIB erhöht. Das Verteidigungsministerium ist sich der Kosten und der unverhältnismäßigen Gefahr bewusst, die Cyberkriminalität für seine Subunternehmer darstellt. Viele von ihnen sind Kleinstunternehmen ohne die Fähigkeiten ihrer großen Konkurrenten.
Vor diesem Hintergrund hat das US-Verteidigungsministerium CMMC veröffentlicht, um es seiner gesamten weltweiten Vertragspartnerbasis zu erleichtern, Best Practices im Bereich der Cybersicherheit mit einer „Defense-in-Depth“-Strategie umzusetzen.
