行动计划与里程碑(POA&M)用于记录已知的安全缺陷,以及您的组织为整改这些缺陷将采取的具体步骤。在 CMMC 2.0 下,POA&M 发挥着关键但受限的作用。
CMMC 2.0 POA&M 规则
| 180 天关闭期限 | 所有 POA&M 项都必须在提交评估结果后 180 天内关闭,不得延期。 |
| 未关闭项数量上限 | 评估时可列入 POA&M 的实践数量有限 |
| 禁止列入的实践 | 某些高关键性实践不得列入 POA&M(例如 FIPS 加密、MFA) |
| 有条件认证 | 存在未关闭 POA&M 项的组织将获得有条件认证,在全部关闭后转为最终认证 |
POA&M 字段
| 实践 ID | 存在差距的 CMMC 实践 |
| 弱点描述 | 缺失或不完整的内容 |
| 整改计划 | 弥补差距的具体措施 |
| 责任方 | 负责的个人或团队 |
| 目标完成日期 | 对于 CMMC,必须在 180 天以内 |
| SPRS 扣分 | 该差距导致扣除的分数 |
POA&M 状态
| 未完成 | 已识别差距,尚未开始整改 |
| 进行中 | 整改活动正在进行 |
| 已完成 | 整改已完成,等待验证 |
| 已验证 | 已确认有效,POA&M 项已关闭 |
| 逾期 | 已超过目标日期但尚未关闭 |