Blog
Sprintwinkel rechts
Blogs
Sprintwinkel rechts
CMMC-Konformitätscheckliste für 2026

CMMC-Konformitätscheckliste für 2026

TL, DR:

Die Einhaltung der CMMC-Richtlinien beginnt mit der Ermittlung des erforderlichen Niveaus anhand der von Ihnen verarbeiteten Daten.
Die Checkliste konzentriert sich auf Kontrollmechanismen wie Zugriffskontrolle, Reaktion auf Vorfälle, Überwachung und Bereitschaftsbewertung.
Nutzen Sie es, um sich auf die Arbeit im Verteidigungsministerium vorzubereiten und Lücken vor einer CMMC-Bewertung aufzudecken.

Für Rüstungsunternehmen ist die Einhaltung der Cybersecurity Maturity Model Certification (CMMC) wichtig, um weiterhin mit dem US-Verteidigungsministerium (DoD) zusammenarbeiten zu können. 

Es wird erwartet, dass CMMC bis Ende 2024 finalisiert und bis Anfang 2025 in Verträge aufgenommen wird, daher ist es an der Zeit, mit den Vorbereitungen zu beginnen.

Um Ihnen die Vorbereitung zu erleichtern, finden Sie hier eine einfache Einführung in die CMMC Level 2-Konformität. 

Wir haben außerdem eine praktische CMMC-Compliance-Checkliste zusammengestellt, die die Anforderungen aufschlüsselt, damit Sie sehen können, wo Sie stehen und welche Schritte Sie unternehmen müssen, um Ihre Compliance-Ziele zu erreichen.

Sprinto-Logo
Verzichten Sie auf die manuelle Checklistenarbeit.

Was ist die CMMC-Konformitätscheckliste?

Die CMMC-Compliance-Checkliste ist eine Schritt-für-Schritt-Anleitung, die von Organisationen, insbesondere solchen, die mit dem US-Verteidigungsministerium (DoD) zusammenarbeiten, verwendet wird, um sicherzustellen, dass sie die notwendigen Cybersicherheitsanforderungen erfüllen. 

Die Checkliste soll Organisationen bei der Vorbereitung auf eine CMMC-Bewertung helfen, indem sie die wichtigsten Praktiken aufzeigt, die sich für andere bewährt haben oder auf die die Prüfer schwören und die sie unbedingt umsetzen müssen. 

Denn wenn Sie als Auftragnehmer oder Subunternehmer in irgendeiner Weise mit CUI oder FCI umgehen, müssen Sie die Einhaltung der CMMC-Vorgaben nachweisen. Dabei benötigen Sie die CMMC-Checkliste, die Ihnen bei der Umsetzung der notwendigen Prozesse hilft. Die meisten Auftragnehmer möchten außerdem den Umfang der... Kosten der CMMC-Zertifizierung im Voraus, da die Kosten je nach Level 1, Level 2 Selbstbewertung und Level 2 C3PAO Fremdbewertung stark variieren.

Hinweis: CMMC wurde im Januar 2020 mit fünf Zertifizierungsstufen eingeführt und seitdem weiterentwickelt. Im November 2021 wurde CMMC 2.0 mit einigen wichtigen Änderungen eingeführt. Eine der wichtigsten Neuerungen ist die Vereinfachung der ursprünglichen fünf Stufen auf drei. Im Folgenden erläutern wir diese Stufen und ihre Bedeutung für Ihren Compliance-Prozess.

Was sind die CMMC-Anforderungen? Die Kernelemente verstehen.

Organisationen müssen einige wirksame Cybersicherheitspraktiken implementieren, die auf 14 voneinander abhängigen Domänen basieren und die Hauptanforderungen der CMMC-Checkliste darstellen. Jede CMMC-Stufe erfordert weitere Maßnahmen in diesen Domänen. 

  • Zugangskontrolle (AC)
  • Identifizierung und Authentifizierung (IA)
  • Personelle Sicherheit (PS)
  • Systemkommunikationsschutz (SC)
  • Sensibilisierung und Schulung (AT)
  • Reaktion auf Vorfälle (IR)
  • Physischer Schutz (PE)
  • Systeminformationsintegrität (SI)
  • Prüfung und Rechenschaftspflicht (AU)
  • Wartung (MA)
  • Risikobewertung (RA)
  • Konfigurationsmanagement (CM)
  • Medienschutz (MP)
  • Sicherheitsbewertung (CA)

Überblick über die CMMC-Ebenen

Das CMMC-Niveau beinhaltet eigene Cybersicherheitspraktiken, -standards und -prozesse, die alle vom Verteidigungsministerium zum Schutz der nationalen Sicherheit entwickelt wurden. 

Ziel ist es, sicherzustellen, dass Rüstungsunternehmen und deren Subunternehmer FCI und CUI sicher handhaben. Die konkreten Anforderungen an die Bewertungen hängen vom benötigten Zertifizierungsniveau ab.

Das aktualisierte CMMC 2.0-Modell vereinfacht das bisherige fünfstufige System jedoch auf drei Stufen: Stufe 1 (Grundlagen), Stufe 2 (Fortgeschritten) und Stufe 3 (Experte). Diese neue Struktur, die am 17. Juli 2021 angekündigt wurde, optimiert den Zertifizierungsprozess und gewährleistet gleichzeitig robuste Cybersicherheitspraktiken. CMMC-Zertifizierungsstufen Jede Stufe hat ihre eigenen Vorgehensweisen, Kontrollen und Bewertungsfrequenzen. Deshalb ermitteln die meisten Auftragnehmer zunächst, welche Stufe für ihren Vertrag gilt, bevor sie sich auf einen Sanierungsplan festlegen.

Die ursprüngliche CMMC-Version 1.0 umfasste fünf Stufen, darunter zwei Übergangsstufen (Stufe 2 und 4). CMMC 2.0 hat diese Übergangsstufen jedoch entfernt und konzentriert sich auf nur noch drei. Im Folgenden finden Sie eine Übersicht über die Inhalte dieser Stufen:

Stufe 1: Grundkenntnisse

Die erste Stufe von CMMC 2.0 trägt die Bezeichnung „Grundlagen“. Diese Stufe ist ausschließlich für Organisationen vorgesehen, die mit FCI arbeiten. Sie ist nahezu identisch mit Stufe 1 der Vorgängerversion CMMC 1. In dieser Stufe wird die Version zum Schutz von FCI durch den Schutz der Informationssysteme des Auftragnehmers und die Sicherstellung, dass nur autorisierte Auftragnehmer Zugriff auf die Daten haben, beschrieben.

Stufe 1 ist die grundlegende Basis der Cybersicherheit. Sie legt die grundlegenden Praktiken der Cyberhygiene fest, die jeder Rüstungsunternehmer benötigt. Ohne diese Grundlagen zu beherrschen, ist der Übergang zu höheren Stufen nicht möglich.

CMMC ist derzeit in drei Stufen unterteilt; jede baut auf der vorherigen auf. Daher ist es wichtig zu betonen, dass Stufe 1 zunächst beherrscht werden sollte, um höhere Stufen zu erreichen.

Wer braucht Level 1? 

Wenn Sie als Auftragnehmer mit FCI zu tun haben und mit dem US-Verteidigungsministerium zusammenarbeiten, benötigen Sie eine CMMC-Checkliste der Stufe 1. Dies gilt sowohl für den Hauptauftragnehmer als auch für die Unterauftragnehmer. Unabhängig davon, ob es um die Sicherheit der Informationen der Streitkräfte oder die Erreichung der Ziele des US-Verteidigungsministeriums geht. Darauf aufbauend können Sie die weiteren Stufen des CMMC-Zertifizierungsprozesses durchlaufen.

Wie erlangt man die Level-1-Zertifizierung?

  • Lesen und verstehen Sie die Anforderungen der Stufe 1.Lesen Sie mehr über die allgemeinen Cybersicherheitspraktiken, die für CMMC Level 1 angewendet werden sollten.
  • Bei Bedarf auslagern: Kann Ihre Organisation das jeweilige Sicherheitsprotokoll nicht intern durchführen, sollten Sie sich an externe Sicherheitsdienstleister wenden.
  • Bleiben Sie wachsam: Nach bestandener Zertifizierung der Stufe 1 ist es notwendig, die Compliance-Vorgaben einzuhalten und die Netzwerk- und Datensicherheit regelmäßig zu überprüfen. Stufe 2: Experte

Level 2: Fortgeschritten

Im Wartungsbereich der fortgeschrittenen Stufe der CMMC-Checkliste (Level 2) befinden sich vier Schlüsselkontrollen. Diese Kontrollen konzentrieren sich auf den Schutz kritischer Daten und Dienste bei Systemausfällen. Sie bieten außerdem Richtlinien zur Systemsicherung bei Fehlfunktionen oder unerwarteten Ereignissen. 

Wer braucht Level 2? 

Wenn Sie planen, Angebote für DoD-Aufträge abzugeben, die CUI-, CTI- oder ITAR/exportkontrollierte Daten beinhalten, muss das Unternehmen über eine CMMC-Level-2-Zertifizierung verfügen. 

Diese Stufe ist auf Organisationen zugeschnitten, die mit deutlich sensibleren Daten arbeiten und ein höheres Sicherheitsbewusstsein nachweisen müssen. Der Wettbewerb und die Einhaltung der DoD-Vorgaben machen Stufe 2 unerlässlich.

Wie erhalte ich die Level-2-Zertifizierung?

  • Für den Einstieg sollten Sie über Grundkenntnisse der Anforderungen von CMMC Level 2 verfügen. Analysieren Sie sorgfältig den aktuellen Stand Ihrer Unternehmenssicherheit und identifizieren Sie Bereiche, in denen Verbesserungsbedarf besteht.
  • Ohne eine gründliche Gap-Analyse wird es schwierig, die Bereiche zu identifizieren, in denen Ihre Sicherheitsmaßnahmen im Hinblick auf die Level-2-Konformität ungedeckt geblieben sind.
  • Nutzen Sie technische Lösungen wie Zugriffskontrolle, Datenverschlüsselung und verbesserte Netzwerksicherheit, um die festgestellten Schwachstellen zu minimieren. Entwickeln Sie Unternehmensrichtlinien für Cybersicherheitspraktiken und implementieren Sie Protokolle für Sicherheitsvorfälle.
  • Stellen Sie sicher, dass Ihr Team alle diese neuen Sicherheitsfunktionen versteht, damit niemand die festgelegten Sicherheitsvorkehrungen umgehen kann.
  • Bei Bedarf sollten Cybersicherheitsberater oder unabhängige Prüforganisationen (C3PAOs) diesen Prozess begleiten und Unterstützung bei der korrekten Implementierung der Kontrollen sowie bei der Anerkennung der Konformität leisten.

Level 3: Experte

Die dritte und höchste Stufe von CMMC 2.0 ist die „Experten“-Stufe. Diese Stufe ist für Organisationen konzipiert, die mit hochprioritären CUI-Daten arbeiten, welche für die nationale Sicherheit von entscheidender Bedeutung sind. Hier liegt der Fokus auf der Reduzierung des Risikos von Advanced Persistent Threats (APTs). Stufe 3 befindet sich an der Spitze der CMMC 2.0-Zertifizierungsstelle. CMMC 2.0-Konformität Rahmenwerk, aber die meisten Rüstungsunternehmen interagieren tagtäglich mit den Ebenen 1 und 2, daher hilft das Verständnis, wie alle drei Ebenen zusammenhängen, zu verdeutlichen, welche Kontrollen für welche Vertragsart gelten.

Was Level 3 von den anderen Levels unterscheidet, ist die Verpflichtung, die Sicherheitskontrollen kontinuierlich zu überprüfen und zu bewerten. 

Wer braucht Level 3? 

Auftragnehmer und Unterauftragnehmer des Verteidigungsministeriums, die kritische CUI verwalten, müssen die CMMC-Checkliste der Stufe 3 erfüllen.

Wie erlangt man die Level-3-Zertifizierung?

  • Risikoabschätzung: Überprüfen Sie Ihre Systeme und Ihre Sicherheit. Ein C3PAO kann Ihnen helfen, Schwachstellen zu identifizieren und einen Plan zu erstellen.
  • Cybersicherheitspolitik: Stellen Sie sicher, dass Sie über eine solide Cybersicherheits- und Notfallwiederherstellungsrichtlinie verfügen, die den CMMC-Level-3-Standards entspricht.
  • Sicheres Arbeiten aus der Ferne: Schützen Sie alle Geräte, die sensible Daten verarbeiten. Nutzen Sie Multi-Faktor-Authentifizierung und aktualisieren Sie Ihre Sicherheitsmaßnahmen.
  • Nutzen Sie KI und maschinelles Lernen: Implementieren Sie KI-Tools zur Bedrohungserkennung und -abwehr rund um die Uhr.

CMMC-Compliance-Checkliste: Schritt-für-Schritt-Anleitung zur Erreichung der Compliance

Für Rüstungsunternehmen ist die Erfüllung und Aufrechterhaltung der CMMC-Vorgaben unerlässlich, um Aufträge des US-Verteidigungsministeriums zu erhalten. Ob kleines Unternehmen oder Großkonzern – unsere CMMC-Checkliste bietet Ihnen alle Informationen und Ressourcen, die Sie für die Einhaltung der Vorschriften benötigen. Die meisten Teams nutzen diese Checkliste in Kombination mit … CMMC-Software Dadurch wird die Sammlung von Nachweisen für jede Praxis automatisiert, da die Gutachter auf jeder Ebene nach überprüfbaren Artefakten suchen und eine manuelle Dokumentation über den gesamten Zertifizierungszyklus hinweg schwer aufrechtzuerhalten ist.

Wir haben mit unseren internen Compliance-Experten bei Sprinto gesprochen, und sie haben uns die Schritte mitgeteilt, auf die sie sich absolut verlassen – und sie funktionieren. Befolgen Sie einfach diese Schritte, um während des Zertifizierungsprozesses auf Kurs zu bleiben.

Schritt 1: Ermitteln Sie Ihr CMMC-Level

Die CMMC-Stufen hängen von der Sensibilität der von Ihnen verarbeiteten Informationen ab. Wie bereits erwähnt, gelten für verschiedene Stufen unterschiedliche CMMC-Standards. Daher ist es entscheidend zu wissen, welche Stufe für Ihre Tätigkeit relevant ist.

Ihr spezifisches CMMC-Niveau richtet sich nach den Anforderungen des Vertrags, auf den Sie bieten, oder bestehender Verträge. Sie müssen mindestens CMMC-Niveau 1 erfüllen, was durch eine Selbstzertifizierung möglich ist.

Schritt 2: Identifizieren Sie die zu schützenden Informationen.

Beginnen Sie damit, die Arten von Informationen zu identifizieren, die Sie im Rahmen Ihres DoD-Vertrags schützen müssen, wie z. B. FCI, CUI und CDI. Es geht nicht nur um die Informationen selbst – Sie müssen auch klären, wie diese verarbeitet, gespeichert und übermittelt werden. 

Dies ist wichtig, da der CMMC-Auditor genau prüfen wird, wie Sie diese Informationen verwalten und schützen.

Schritt 3: Welche Kontrollmaßnahmen müssen Sie implementieren?

Für die CMMC-Konformität ist die Implementierung geeigneter Kontrollmaßnahmen einer der ersten Schritte. Ziel ist die Etablierung einer „guten Cyberhygiene“, d. h. die Einführung einer Kombination aus technischen und organisatorischen Kontrollen zum Schutz sensibler Informationen.

Hier sind einige wichtige Steuerungsmöglichkeiten, die Sie berücksichtigen sollten:

  • Zugangskontrolle 
  • Identifikation und Authentifizierung 
  • Personalsicherheit 
  • Schutz der Systemkommunikation 
  • Bewusstsein und Schulung 
  • Vorfallreaktion 
  • Physischer Schutz

Schritt 4: Vorbereitung auf die Bewertung

Bei der Vorbereitung auf Ihre CMMC-Bewertung besteht der erste Schritt in der gründlichen Überprüfung der Sicherheitskontrollen und -praktiken Ihres Unternehmens. Im Folgenden wird das Vorgehen erläutert:

  • Beginnen Sie mit der Bewertung der Sicherheitskontrollen und -praktiken Ihrer Organisation anhand Ihres Systemsicherheitsplans (SSP). 
  • Diese Bewertung kann von internen Mitarbeitern oder externen Beratern durchgeführt werden. Der Selbstbewertungsleitfaden des Verteidigungsministeriums bietet Unterstützung für die Zertifizierung auf Stufe 1 oder Stufe 2.
  • Nach Abschluss der Bewertung dokumentieren Sie die Ergebnisse in einem Sicherheitsbewertungsbericht (SAR), einschließlich aller festgestellten Mängel und Empfehlungen zur Verbesserung. 
  • Aktualisieren Sie Ihren Maßnahmen- und Meilensteinplan (POA&M) auf Grundlage des SAR. Dies hilft Ihnen, Ihre Fortschritte in Richtung CMMC-Konformität zu verfolgen und notwendige Verbesserungen zu priorisieren.
  • Füllen Sie die Checkliste zur Einhaltung der Defense Federal Acquisition Regulation Supplement (DFARS) aus, in der die spezifischen Cybersicherheitsanforderungen für Auftragnehmer des US-Verteidigungsministeriums aufgeführt sind. 
  • Laden Sie Ihren SAR, SSP und POA&M im Supplier Performance Risk System (SPRS) hoch. Dies belegt Ihr Engagement für die CMMC-Konformität. Übermitteln Sie außerdem Ihre Ergebnisse an SPRS, um dem Verteidigungsministerium Einblick in Ihre Sicherheitslage und Ihre Fortschritte zu gewähren.

Schritt 5: Bewertung durch C3PAO 

Um die CMMC-Zertifizierung zu erhalten, benötigen Sie nun einen zertifizierten Prüfer. Hier kommt die CMMC-Drittanbieter-Prüforganisation (C3PAO) ins Spiel. Der Prozess beginnt mit der C3PAO, die Ihre Prüfung plant. Dabei besprechen Sie Ihre Bereitschaft und vereinbaren einen für beide Seiten passenden Zeitplan.

Der C3PAO führt anschließend eine unabhängige Bewertung durch, um zu überprüfen, ob Sie den erforderlichen CMMC 2.0-Reifegrad (Stufe 1, 2 oder 3) erreichen. Seine Aufgabe ist es, die ordnungsgemäße Implementierung der notwendigen Sicherheitskontrollen und -verfahren zu bestätigen und Ihre gesamte Sicherheitsinfrastruktur zu bewerten.

Nach der Bewertung erhalten Sie vom C3PAO einen ausführlichen Bericht mit den Ergebnissen. Dieser Bericht wird außerdem in das CMMC Enterprise Mission Assurance Support Service (EMASS)-System hochgeladen und ist somit für das Verteidigungsministerium zugänglich.

Schritt 6: Überwachen Sie kontinuierlich Ihre CMMC-Konformitätskontrollen.

Compliance ist keine einmalige Angelegenheit – sie erfordert regelmäßige Überprüfung. Sie müssen sicherstellen, dass Ihre Systeme den aktuellen CMMC-Standards entsprechen. Dies ist entscheidend für die Einhaltung der Vorschriften und die Gewährleistung der Sicherheit. Hier kommt die kontinuierliche Überwachung ins Spiel.

Kontinuierliche Überwachung ist einfach ein fortlaufender Prozess der Beobachtung, Erkennung und Reaktion auf Sicherheitsbedrohungen und Compliance-Probleme in Echtzeit oder nahezu Echtzeit innerhalb der IT-Umgebung einer Organisation.

Durch die Automatisierung der Nachweiserfassung und den Echtzeit-Einblick in Ihren CMMC-Compliance-Status behalten Sie den Überblick ohne zusätzlichen Stress. Sprinto macht dies mit einer zentralen Compliance-Plattform ganz einfach. 

Es hilft Ihnen, eine zentrale Datenquelle zu pflegen, Ihre Professionalität nachzuweisen und eine präzise Berichterstattung zu gewährleisten. Mit Sprinto sind Sie jederzeit optimal auf Audits vorbereitet – Schluss mit Hektik und Überraschungen in letzter Minute.

Bhargava, Engineering Lead bei Zipy, erlebte dies selbst: „Unser Audit war ein Kinderspiel. Es gab keinen einzigen Fall von Nichteinhaltung bei den Prüfungen vom Typ 1 und Typ 2!“

Streckensteuerungsleistung in Echtzeit

Wie bereitet man sich auf eine CMMC-Bewertung vor?

Die Vorbereitung auf eine CMMC-Prüfung beginnt mit der Wahl des gewünschten CMMC-Zertifizierungsniveaus. Darüber hinaus sind noch einige weitere Schritte erforderlich:

  1. Machen Sie sich mit den spezifischen CMMC-Anforderungen vertraut, die für Ihre Organisation relevant sind.
  2. Führen Sie eine Gap-Analyse durch, um Bereiche zu identifizieren, in denen Ihre aktuellen Praktiken nicht den CMMC-Standards entsprechen.
  3. Entwickeln Sie auf Grundlage Ihrer Analyse einen Sanierungsplan, um Lücken zu schließen und Ihre Cybersicherheitskontrollen zu stärken.
  4. Ziehen Sie gegebenenfalls einen C3PAO hinzu und arbeiten Sie mit einer zertifizierten Drittorganisation für die Leistungsbeurteilung zusammen, um Ihre Vorbereitung zu steuern.
  5. Schulen Sie Ihre Mitarbeiter, damit alle Angestellten die neuen Prozesse und Sicherheitsmaßnahmen kennen.
  6. Organisieren und dokumentieren Sie alle für die Beurteilung benötigten Richtlinien, Verfahren und Nachweise.
  7. Planen Sie eine interne Überprüfung ein, um eine Selbsteinschätzung vorzunehmen und etwaige Probleme in letzter Minute vor dem offiziellen Audit zu identifizieren.

Maximieren Sie die Einsparungen bei Ihrem CMMC-Audit

Bereiten Sie sich intelligent auf CMMC 2.0 vor.

Die CMMC-Konformität hat sich in den letzten Jahren deutlich weiterentwickelt. Obwohl Version 2.0 auf Vereinfachung abzielt, kann das Framework dennoch komplex sein und eine schwierige Implementierung darstellen. Die beste Vorbereitung auf CMMC besteht darin, die sechs zuvor genannten Schritte zu befolgen. 

Wenn Sie die Compliance-Richtlinien einhalten und aufrechterhalten, schützen Sie nicht nur Ihr Unternehmen und Ihre Verträge mit dem US-Verteidigungsministerium, sondern sichern auch wichtige Daten und sparen Zeit bei jährlichen externen Prüfungen.

Auch wenn die genauen Zeitpläne für die vollständige Implementierung (von Mai 2023 bis Oktober 2025) noch ungewiss sind, gibt es keinen Grund, die Vorbereitungen aufzuschieben. Jetzt ist der ideale Zeitpunkt, die Prozesse und Kontrollen Ihres Unternehmens zu optimieren und die CMMC-Anforderungen zu erfüllen.

Sprint ist hier, um Sie auf diesem Weg zu unterstützen. Unsere Plattform automatisiert die Einhaltung von Cybersicherheitsstandards durch In-App-Risikobewertungen und Gap-Analysen. 

Doch damit nicht genug – Sprintos kontinuierliche Echtzeitüberwachung gibt Ihrem Entwicklungsteam Zeit, sich auf Wachstum zu konzentrieren, und macht es so zu einem unverzichtbaren Werkzeug für Ihren CMMC-Zertifizierungsprozess.

Möchten Sie mehr erfahren? Lass uns telefonieren. um zu besprechen, wie Sprinto Sie bei Ihren Compliance-Anforderungen unterstützen kann.

Häufig gestellte Fragen

Für Level 1 dauert der Zertifizierungsprozess in der Regel 6–8 Monate. Level 2 und 3 können sich auf 9–12 Monate erstrecken. Um sich optimal vorzubereiten, bietet Coalfire Federal eine CMMC-Probeprüfung an.

Das US-Verteidigungsministerium strebt die Kodifizierung von CMMC bis Ende 2024 an, die vertragliche Umsetzung wird für das erste Quartal 2025 erwartet. Es ist jedoch wichtig, nicht zu warten. CMMC basiert auf NIST 800-171, das bereits heute vorgeschrieben ist.

Während NIST-CSF freiwillige Richtlinien für das Management von Cybersicherheitsrisiken bereitstellt, ist CMMC eine obligatorische Zertifizierung für Rüstungsunternehmen, die mit DoD-Aufträgen arbeiten. CMMC ist strenger und integriert Anforderungen verschiedener Cybersicherheitsstandards.

Eine CMMC 2.0-Checkliste sollte die Festlegung des Geltungsbereichs, das erforderliche Niveau, die Zuordnung von Kontrollen, Richtlinien, die Erfassung von Nachweisen, SSP, POA&M-Tracking, Mitarbeiterschulungen und die Vorbereitung auf die Bewertung umfassen. Niveau 1 hat 15 Anforderungen, Niveau 2 110 und Niveau 3 erweitert die Kontrollen.

Die besten Tools bieten vorkonfigurierte CMMC-Kontrollen, Gap-Analysen, Nachweiserfassung, SSP/POA&M-Tracking und Audit-Dashboards. Gängige Optionen sind:

Eine CMMC-Checkliste der Stufe 1 umfasst 17 grundlegende Schutzmaßnahmen zum Schutz von Informationen aus Bundesverträgen. Sie deckt sechs Bereiche ab: Zugriffskontrolle, Identitätsprüfung, Datenträgerschutz, physischer Schutz, Systemsicherheit und Integritätsüberwachung.

Eine CMMC-Checkliste der Stufe 1 umfasst 17 grundlegende Schutzmaßnahmen zum Schutz von Informationen aus Bundesverträgen. Sie deckt sechs Bereiche ab: Zugriffskontrolle, Identitätsprüfung, Datenträgerschutz, physischer Schutz, Systemsicherheit und Integritätsüberwachung.

Anbieter wie Sprinto, Vanta, Drata, Secureframe, Hyperproof und Scrut unterstützen CMMC sowie Frameworks wie SOC 2, ISO 27001, HIPAA, NIST und FedRAMP.

Meeba Gracy
Autorin

Meeba Gracy

Meeba, eine ISC2-zertifizierte Cybersicherheitsspezialistin, analysiert und vermittelt mit Leidenschaft wirkungsvolle Inhalte zu Compliance und komplexen digitalen Sicherheitsthemen. Sie versteht es, komplizierte Konzepte verständlich zu erklären und ihre Leser zu inspirieren. In ihrer Freizeit liest sie gerne Thriller oder erkundet neue Orte in der Stadt.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild