CMMC steht für Cybersecurity Maturity Model Certification und erfreut sich in der IT- und Sicherheitscommunity zunehmender Beliebtheit. Die Regierung, insbesondere das Verteidigungsministerium, nutzt das CMMC-System (Cybersecurity Maturity Model Certification) zur Bewertung der Compliance-Stufen, um zu beurteilen, ob ein Unternehmen über die erforderliche Sicherheit für den Umgang mit regulierten oder anderweitig sensiblen Daten verfügt. Unternehmen, die mit dem Verteidigungsministerium zusammenarbeiten möchten, müssen von CMMC bewertet werden und die CMMC-Regeln einhalten. Dies wird typischerweise durch die Erstellung eines CMMC-Frameworks, dessen Einhaltung und die Anwendung von CMMC-Best Practices erreicht.
Lassen Sie uns die CMMC-Konformität genauer untersuchen, einschließlich der Frage, wer sie benötigt und in welche Kategorie Ihr Unternehmen passen könnte.
Was ist CMMC?
Das CMMC gibt es schon länger, wurde aber erst kürzlich aktualisiert. Ein Unternehmen muss sich anhand des aktuellen CMMC-Rahmenwerks und der zugehörigen Dokumente orientieren, um seine Position zu bestimmen. Dies kann ein langwieriger Prozess sein. Daher wünschen sich viele Organisationen die Unterstützung eines kompetenten Partners, um ihren Stand im CMMC-System zu ermitteln und festzustellen, ob es Lücken oder Wachstumschancen gibt.
Das Hauptziel des CMMC besteht darin, den Reifegrad der aktuellen Cybersicherheitsinitiativen einer Organisation zu bewerten. Dabei geht es darum, ob das Unternehmen können. seine Sicherheit zu verbessern und zu optimieren und sie gleichzeitig aufrechtzuerhalten.
Für Unternehmen im DIB legt das Cybersecurity Maturity Model Certification (CMMC)-Programm die Messlatte für Cybersicherheit höher. Es soll unklassifizierte Information die das Verteidigungsministerium mit seinen Auftragnehmern und Subunternehmern teilt. Die Initiative gibt dem Verteidigungsministerium mehr Sicherheit, dass Auftragnehmer und Subunternehmer eine Reihe von Cybersicherheitskriterien einhalten und diese in Beschaffungsprogramme integrieren.
Drei Hauptmerkmale des Frameworks:
Stufenmodell
CMMC schreibt vor, dass Organisationen mit Zugang zu Informationen zur nationalen Sicherheit je nach Art und Schwere der Informationen zunehmend strengere Cybersicherheitsanforderungen erfüllen müssen. Das Programm beschreibt auch, wie Informationen an Subunternehmer weitergegeben werden sollen.
Bewertungsanforderung
CMMC-Bewertungen bieten dem US-Verteidigungsministerium die Möglichkeit, die Einhaltung definierter Cybersicherheitsstandards zu bestätigen.
Vertragsbasierte Implementierung
Nachdem CMMC vollständig implementiert ist, müssen bestimmte DoD-Auftragnehmer, die mit sensiblen, nicht klassifizierten DoD-Informationen arbeiten, ein bestimmtes CMMC-Level erreichen zu einen Auftrag erhalten.
Wer benötigt eine CMMC-Zertifizierung?
Organisationen, die Informationen des Verteidigungsministeriums verwenden, müssen über eine CMMC-Akkreditierung verfügen. Die Organisation benötigt möglicherweise nur eine Freigabe der Stufe 3 oder niedriger, wenn sie mit nicht klassifizierten Informationen des Verteidigungsministeriums arbeitet. Die Organisation wird erfordern Freigabe der Stufe 4 oder höher, wenn es um einige wertvoll Informationen. Das Projekt bestimmt jedoch die Klassen.
CMMC-Zertifizierungsstufen
Die CMMC-Zertifizierung umfasst insgesamt fünf Stufen, wobei Stufe 1 die niedrigste und Stufe 5 die höchste ist.
Most Unternehmen sollten bereits Level 1 erreicht haben, das grundlegende Sicherheitsmaßnahmen, gute Passwortpraktiken und Antivirensoftware umfasst. Es ist die grundlegendste Art von Sicherheitdienst.
Auf Stufe 5 gibt es Systeme und Verfahren, um die Infrastruktur zu prüfen, Mängel zu erkennen und zu beheben. Proaktive Techniken werden eingesetzt, um Gefahren zu erkennen und zu minimieren, bevor sie eintreten. Das System der Stufe 5 wird kontinuierlich verbessert.
Im Rahmen des CMMC sind die Stufen kumulativ. Unternehmen der Stufe 3 erfüllen daher die Standards der Stufen 3, 2 und 1.
Unabhängig davon, ob sie mit der Regierung zusammenarbeiten oder nicht, sollten die meisten Unternehmen eine Compliance der Stufe 4 oder 5 anstreben. Ein Audit eines Managed Services-Anbieters kann ihnen dabei möglicherweise helfen.
Framework-Komponenten
Die CMMC-Elemente in Aktion sind:
- Domains
- Prozesse
- Kompetenzen
- Practices
Auftragnehmer werden schließlich bis zu einem gewissen Grad zertifiziert, wenn sie ihre Bewertungen der einzelnen Komponenten verbessern.
Auf jeder Ebene des Modells werden die Hauptauftragnehmer und Subunternehmer des Bundes auf ihre Einhaltung der Prozesse und Praktiken in den jeweiligen Bereichen geprüft.
Nicht jede Domäne umfasst alle fünf Ebenen. Domänen beziehen sich auf eine beliebige aufeinanderfolgende Anzahl von Ebenen zwischen 1 und 5 oder auf ein beliebiges Minimum und Maximum.
Wie können Sie eine CMMC-Zertifizierung erhalten?
Für das CMMC können sich Unternehmen nicht selbst zertifizieren. Stattdessen ist für Regierungsauftragnehmer und alle Personen, die mit Regierungsorganisationen interagieren, ein Zertifizierungsverfahren durch Dritte erforderlich. Der Grad ihrer Reife und Vorbereitung wird durch die Bewertung ihrer aktuellen Sicherheitsverfahren und -systeme durch diese Dritte bestimmt.
Most Unternehmen führen vor der Zertifizierung ein umfassendes Audit durch, da die CMMC-Zertifizierung nicht selbst durchgeführt werden kann, sondern eine unabhängige Prüfung erfordert. Ein Managed-Services-Anbieter kann Unternehmen bei der Orientierung im CMMC-Framework unterstützen, die Durchführbarkeit von Änderungen prüfen und das Zertifizierungsverfahren selbst einrichten. Nach Abschluss des Zertifizierungsverfahrens kann ein Managed-Services-Anbieter bei Bedarf auch eine Strategie zur Erhöhung des Zertifizierungsniveaus entwickeln.
Die CMMC-Zertifizierung ist eine der begehrtesten Sicherheitszertifizierungen für Unternehmen, da sich die Anforderungen in letzter Zeit geändert haben. Sobald das Unternehmen die CMMC-Akkreditierung erhalten hat, kann es Bundesaufträge annehmen und mit vertraulichen Informationen arbeiten.
Was ist, wenn Sie nicht mit der Regierung zusammenarbeiten?
Ihr Unternehmen benötigt möglicherweise CMMC-Konformität, wenn die Zusammenarbeit mit der Regierung für Sie von Belang ist. Sie sind interessiert. Je nach Vertrag können mehrere Stufen der CMMC-Konformität erforderlich sein. Beispielsweise verlangen viele Verträge lediglich Konformität der Stufe 1 oder 2, während andere Verträge Konformität der Stufe 5 verlangen. Offensichtlich sind die Verträge mit höheren CMMC-Zertifizierungsanforderungen auch diejenigen, die sich am ehesten auszahlen.
Aber das nicht bedeutet unbedingt, dass Sie unterlasse CMMC-Compliance ist erforderlich, wenn Sie nicht mit Regierungs- oder DoD-Verträgen zu tun haben. Die Grundideen der CMMC-Compliance sind konsequente und proaktive Sicherheitdienst Best Practices. Auch zu ihrer eigenen Beruhigung sollte jedes Unternehmen in der Lage sein, die CMMC-Konformität zu erreichen.
Fazit
Schätzungen zufolge schmälert Cyberkriminalität das globale BIP jährlich um mehr als 600 Milliarden US-Dollar. Das Verteidigungsministerium stützt sich bei der Erfüllung seiner Aufgaben auf ein breites Netzwerk von Auftragnehmern und verschafft jedem von ihnen Zugang zu wichtigen Informationen, was das Gesamtrisiko des DIB erhöht. Das Verteidigungsministerium ist sich der Kosten und der unverhältnismäßigen Gefahr bewusst, die Cyberkriminalität für seine Subunternehmer darstellt. Viele von ihnen sind Kleinstunternehmen ohne die Fähigkeiten ihrer großen Konkurrenten.
Vor diesem Hintergrund hat das US-Verteidigungsministerium CMMC veröffentlicht, um es seiner gesamten weltweiten Vertragspartnerbasis zu erleichtern, Best Practices im Bereich der Cybersicherheit mit einer „Defense-in-Depth“-Strategie umzusetzen.
