CMMC第二阶段延期,合规要求并未同步推迟
美国国防部于7月13日暂停CMMC第二阶段实施,但专家强调合规要求未变。本文解析延期原因、成本影响及供应商应如何利用缓冲期推进合规。

国防承包商(包括主承包商和分包商)应继续遵守美国国防部的网络安全法规,尽管CMMC第二阶段已被推迟,专家向Manufacturing Dive表示。
国防部于7月13日暂时暂停了网络安全成熟度模型认证(CMMC)计划的第二阶段。CMMC旨在验证承包商是否已实施必要的安全措施,以保护不打算公开的联邦合同信息。该法规还保护由政府创建或拥有、或为政府创建或拥有的受控非机密信息(CUI),这些信息被视为敏感信息。
2024年,两项CMMC规则最终确定并生效:一项监督法律合同要求,另一项建立结构框架并将安全级别从五个精简为三个。
CMMC计划的第一阶段于2025年11月10日开始,目前仍在实施中。第二阶段原定于整整一年后启动。
在第二阶段暂停期间,国防部将成立CMMC改革工作组,并进行为期60天的审查,负责重组国防部的供应链网络安全方法,使其“严格符合”该机构的采购转型战略(ATS),根据首席信息官Kirsten Davies于7月13日发布的备忘录。
60天结束后,工作组将有15天时间撰写建议,Cyber AB首席执行官Matthew Travis在7月28日的市政厅会议上表示。他补充说,承包商可能在10月初看到CMMC小组的建议。
CMMC工作组的利益相关方
代理国防部副首席信息官J. Aaron Bishop将监督该小组,负责分析行业反馈并为该机构的CMMC计划制定改革建议。
ATS指令于2025年11月发布,侧重于提高和加速美国军方关键系统、武器和弹药的生产能力,并优先考虑美国的盟友和伙伴。
工作组还将通过信息征询(RFI)考虑国防工业的反馈,该RFI已于8月14日截止。
60天的时间框架仅适用于审查,而非第二阶段暂停,会计师事务所Cherry Bekaert的网络安全总监Brian Kirk表示。
投入还是不投入
实施CMMC要求的成本因合同而异,也取决于公司接触的敏感信息类型及其运营环境,Kirk说。
许多承包商同时拥有商业和国防业务,一些公司必须确定其收入中有多少来自国防领域,他说。他们还必须决定国防合规成本是否值得这些收入。
企业主应考虑获得认证的机会,并评估他们是否能够承担合规成本以赢得额外合同。
“这有点像一把双刃剑,取决于你处于CMMC旅程的哪个阶段,以及你是否面临不合规风险,还是状态良好,”Kirk说。
CMMC国防承包商级别说明
国防部的CMMC计划有三个级别,根据公司接触的信息类型有不同的要求。成本也因站点的复杂性而异。
ATS指令旨在降低壁垒,以减轻小型、中型和非传统国防企业的负担。
然而,小企业管理局(SBA)的一项分析估计,对于需要第三方评估的小型实体,每次CMMC验证的合规成本最高可达593,800美元。对于进行自我评估的小型企业,估计合规成本约为388,600美元。
如果第二阶段于11月10日启动,网络安全法规将要求超过120,000家小型国防工业基础企业寻求与100多家经批准的评估机构之一的合规。
“仓促推进认证过程将增加评估成本,延迟认证,并将原本合格的供应商排除在国防承包过程之外,威胁我们的国家安全,”SBA在一份声明中表示。“对于小型制造商和其他国防供应商来说,这些延误意味着收入损失、竞争减少以及关键供应链压力增大。”
另一项数据显示,302家美国国防承包商平均每年花费155,204美元用于合规成本,根据Merrill Research进行并由CyberSheath委托的一项调查。
“这种比较并非完全同类,因为SBA的估计反映的是小型企业的一次性认证成本,而这项调查衡量的是不同规模承包商的年度网络安全支出,”CyberSheath在报告中表示。“然而,差异的幅度仍然值得注意。”
最大的争议在于评估成本,IT和网络安全服务提供商C3的首席技术官Ryan Heidorn表示。
“有人认为,实施工作已经在合同默认要求中存在了十年,”Heidorn说。“CMMC并没有增加这一成本,只是要求你进行第三方评估以验证你已完成实施。”
CMMC自2019年以来一直在酝酿,在Heidorn看来,它是国防联邦采购条例补充(DFARS)下网络安全要求的“执行机制”。
“任何国防供应链上的制造商都会在其合同中包含这些DFARS下游条款,”他说。
此外,国会在2020财年国防授权法案中纳入了国防部改进其网络安全的框架。
承包商还被要求根据另一项2016年法律实施安全措施以保护受控非机密信息。
然而,Heidorn的客户报告称,合同网络安全义务多年来并未得到一致执行。2019年国防部监察长办公室审计也得出了同样的结论,发现承包商并未一致实施国家标准与技术研究院(NIST)的要求以保护敏感信息。
审计还发现,国防部下属合同办公室在授予合同前未建立流程来验证公司是否遵守NIST法规。该机构也未建立通知程序,告知公司是否满足合同要求。
“所以当他们看到CMMC时,他们会说,‘哦,我的成本是10万美元,因为他们从一开始就没有实施,’”Heidorn说。“因此,对于那些实际上一直在拖延安全要求的组织,他们现在面临的是实施成本加上认证成本。”
时间表和截止日期的误解
关于第二阶段实施日期存在很多困惑,Heidorn和Kirk表示。
首先,国防部合同官员错误地将11月10日视为第二阶段的截止日期。
“它从来就不是一个截止日期,”Kirk说。“它只是意味着国防部合同官员可以开始在合同中要求第三方评估。”
许多主承包商,如波音和洛克希德·马丁,也将11月10日视为截止日期,在过去几个月向供应商发布了CMMC通知。例如,Leonardo DRS在计划暂停前告诉其二级供应商,他们必须在11月10日前获得CMMC验证。
“主承包商推动其供应商在截止日期前获得CMMC验证是他们预防供应链风险的方式,”Kirk说。“如果供应商未获得认证,主承包商必须决定该供应商是否关键,或寻找替代。主承包商还可以决定是否帮助或收购该供应商以使其合规。”
实施网络安全要求可能需要数月时间,具体取决于供应商运营环境的复杂性,Heidorn表示。
“你可能会看到9个月、12个月,甚至长达18个月,所以你可能没有足够的时间,”Heidorn说。“我认为这是当前暂停中的一个重要因素——许多承包商已经没有时间了。”
供应商在暂停期间应做什么
目前尚不清楚国防部何时恢复第二阶段。在CMMC工作组完成60天审查并向首席信息官和国防部副部长Michael Duffy报告其调查结果后,他们将提出符合联邦法律的计划修改建议。
他们提出的任何修改都必须经过规则制定过程,这可能需要长达两年的时间。
从积极方面看,延期给了承包商更多时间来理解和实施CMMC要求,Kirk说。“我认为优点之一是它缓解了CMMC生态系统中积累的压力。”
另一方面,暂停可能给实体提供继续拖延实施的理由。“承包商绝不应将此理解为可以放松警惕,”Kirk说。
暂停也是公司继续在其运营中实施CMMC要求的机会,Heidorn表示。
“因为当我们度过这次暂停后,将会有某种验证机制,时间表仍然相同,”Heidorn说。“如果你什么都没做,你的处境将更加糟糕。”