就绪度页面跟踪您从初步建立 CMMC 计划,到获得认证并持续维护的全过程。
认证阶段
| 未开始 | 尚未启动 CMMC 计划 |
| 范围界定 | 界定 CUI 边界和纳入范围的系统 |
| 差距评估 | 评估安全态势,计算初始 SPRS 分数 |
| 整改 | 实施控制措施并弥补差距(通常是耗时最长的阶段) |
| 评估前准备 | 最终准备、内部评审、模拟评估 |
| 评估 | 正式评估正在进行 |
| POA&M 关闭 | 已获得有条件认证,正在 180 天内完成整改 |
| 已认证 | 已获得完整认证 |
| 再认证 | 为下一个评估周期做准备 |
评估前检查清单
在安排正式评估之前需要核实的关键事项:
- SSP:完整的系统安全计划,涵盖所有纳入范围的实践
- POA&M:所有已知差距均已记录;POA&M 中没有禁止列入的实践
- 策略:所有必需的策略均已编写、批准并分发
- FIPS 加密:使用 FIPS 140-2/3 模块对静态和传输中的 CUI 进行加密
- MFA:已为所有特权账户和远程 CUI 访问启用
- 审计日志记录:已启用、受到保护,并按策略保留
- 培训:所有处理 CUI 的人员均已接受培训
- SPRS 分数已提交:SPRS 门户中已有当前分数,并附有高级官员的确认声明
获得认证之后
- 年度确认:向 SPRS 提交确认,声明持续合规
- 持续监控:维护控制措施、审查日志、扫描漏洞
- 变更管理:评估系统变更对 CUI 边界的影响
- 事件报告:通过 DIBNet 在 72 小时内报告 CUI 事件
- 再认证规划:在到期前 6-12 个月开始