Venvera CMMC 2.0 仪表板
CMMC 2.0 仪表板(示例数据)

就绪度页面跟踪您从初步建立 CMMC 计划,到获得认证并持续维护的全过程。

认证阶段

未开始尚未启动 CMMC 计划
范围界定界定 CUI 边界和纳入范围的系统
差距评估评估安全态势,计算初始 SPRS 分数
整改实施控制措施并弥补差距(通常是耗时最长的阶段)
评估前准备最终准备、内部评审、模拟评估
评估正式评估正在进行
POA&M 关闭已获得有条件认证,正在 180 天内完成整改
已认证已获得完整认证
再认证为下一个评估周期做准备

评估前检查清单

在安排正式评估之前需要核实的关键事项:

  • SSP:完整的系统安全计划,涵盖所有纳入范围的实践
  • POA&M:所有已知差距均已记录;POA&M 中没有禁止列入的实践
  • 策略:所有必需的策略均已编写、批准并分发
  • FIPS 加密:使用 FIPS 140-2/3 模块对静态和传输中的 CUI 进行加密
  • MFA:已为所有特权账户和远程 CUI 访问启用
  • 审计日志记录:已启用、受到保护,并按策略保留
  • 培训:所有处理 CUI 的人员均已接受培训
  • SPRS 分数已提交:SPRS 门户中已有当前分数,并附有高级官员的确认声明

获得认证之后

  • 年度确认:向 SPRS 提交确认,声明持续合规
  • 持续监控:维护控制措施、审查日志、扫描漏洞
  • 变更管理:评估系统变更对 CUI 边界的影响
  • 事件报告:通过 DIBNet 在 72 小时内报告 CUI 事件
  • 再认证规划:在到期前 6-12 个月开始