Venvera CMMC 2.0 仪表板
CMMC 2.0 仪表板(示例数据)

Cybersecurity Maturity Model Certification (CMMC) 2.0(网络安全成熟度模型认证)是美国国防部(DoD)制定的框架,旨在确保国防工业基础(DIB)中的组织充分保护敏感信息。CMMC 2.0 将原有的五级模型精简为三个级别,并与现行联邦标准(主要是 NIST SP 800-171 和 NIST SP 800-172)保持一致。

Venvera 涵盖完整的 CMMC 2.0 生命周期:

  • 实践与领域:浏览和管理 14 个领域中的 110 多项安全实践
  • 控制措施:实施映射到 CMMC 实践的运行控制措施
  • 差距评估与 SPRS 分数:评估就绪度并计算您的供应商绩效风险系统(SPRS)分数
  • 证据:收集和整理证明实践已实施的工件
  • POA&M:跟踪用于整改的行动计划与里程碑
  • 评估:管理自评估、C3PAO 评估和 DIBCAC 评估项目
  • 管理评审:记录治理决策和行动项
  • 就绪度:跟踪认证里程碑和评估前的准备工作

CMMC 2.0 的三个级别

级别名称实践评估方式保护对象
第 1 级基础级17 项实践(FAR 52.204-21)每年自评估联邦合同信息(FCI)
第 2 级高级110 项实践(NIST SP 800-171 r2)每三年一次的 C3PAO 评估或自评估受控非密信息(CUI)
第 3 级专家级110 多项实践(NIST SP 800-172 子集)政府主导的(DIBCAC)评估最高优先级项目中的 CUI

关键概念

CUI受控非密信息(Controlled Unclassified Information):需要按照 NIST SP 800-171 进行保护的敏感但非涉密信息
FCI联邦合同信息(Federal Contract Information):根据合同由政府提供或为政府生成、不打算公开发布的信息
C3PAOCMMC 第三方评估机构(CMMC Third-Party Assessment Organisation):经认可可开展第 2 级评估的机构
DIBCAC国防工业基础网络安全评估中心(Defense Industrial Base Cybersecurity Assessment Center):负责开展第 3 级评估
SPRS供应商绩效风险系统(Supplier Performance Risk System):美国国防部用于提交自评估分数的门户(分数范围:-203 至 110)
SSP系统安全计划(System Security Plan):描述安全要求和控制措施的正式文件
POA&M行动计划与里程碑(Plan of Action & Milestones):列明纠正缺陷所需任务的文件