CMMC 2.0 仪表板(示例数据)
CMMC 2.0 将安全要求组织为实践,并分组到 14 个领域中。每项实践都对应 NIST SP 800-171(第 2 级)或 FAR 52.204-21(第 1 级)中的一项具体安全要求。
14 个 CMMC 领域
| 领域 ID | 领域名称 | L1 | L2 | 关注重点 |
| AC | 访问控制 | 4 | 22 | 将系统访问限制为授权用户 |
| AT | 意识与培训 | 0 | 3 | 确保人员了解安全风险 |
| AU | 审计与问责 | 0 | 9 | 创建、保护和保留审计记录 |
| CM | 配置管理 | 0 | 9 | 建立并维护基线配置 |
| IA | 身份识别与认证 | 2 | 11 | 识别和认证用户及设备 |
| IR | 事件响应 | 0 | 3 | 建立事件处理能力 |
| MA | 维护 | 0 | 6 | 及时执行系统维护 |
| MP | 介质保护 | 1 | 9 | 保护并清理包含 CUI 的介质 |
| PE | 物理保护 | 4 | 6 | 限制对系统的物理访问 |
| PS | 人员安全 | 0 | 2 | 在授予访问权限前对人员进行审查 |
| RA | 风险评估 | 0 | 3 | 评估组织风险 |
| CA | 安全评估 | 0 | 4 | 评估和监控安全控制措施 |
| SC | 系统与通信保护 | 2 | 16 | 监控和保护通信 |
| SI | 系统与信息完整性 | 4 | 7 | 识别并纠正系统缺陷 |
实践状态
| 未开始 | 尚未着手处理该实践 |
| 进行中 | 正在实施,但尚未完成 |
| 已实施 | 实践已全面实施并投入运行 |
| 不适用 | 实践不适用(需要说明理由) |
| 已列入 POA&M | 实践存在已知差距,并已制定整改计划 |