评估页面用于跟踪您的 CMMC 评估项目,从规划到完成全程记录。
评估类型
| 类型 | 执行方 | 适用情形 |
|---|---|---|
| 自评估 | 您的组织 | 第 1 级(全部)、第 2 级(非关键 CUI) |
| C3PAO 评估 | 经认可的第三方 | 第 2 级(关键 CUI) |
| DIBCAC 评估 | 美国政府 | 第 3 级 |
| 内部评审 | 您的组织 | 最佳实践(任何级别) |
| 模拟评估 | 顾问 | 最佳实践(第 2 级及以上) |
评估结果
| 已认证 | 所有实践均已满足;获得完整认证(有效期 3 年,需每年提交确认) |
| 有条件认证 | 部分实践列入 POA&M;须在 180 天内完成关闭 |
| 未认证 | 差距过多;必须完成整改后重新评估 |
为 C3PAO 评估做准备
- 完成涵盖全部 110 项第 2 级实践的系统安全计划(SSP)
- 按实践整理证据
- 向您的团队介绍评估程序
- 先开展一次内部评审
- 检查您的 POA&M,确保其中只包含允许列入的实践