Сертификация по модели зрелости кибербезопасности
Сертификация по модели зрелости кибербезопасности (англ. Cybersecurity Maturity Model Certification, CMMC) — это система оценки и программа сертификации аудиторов, предназначенная для повышения доверия к процедурам проверки соответствия различным стандартам, опубликованным Национальным институтом стандартов и технологий США.
Модель и структура CMMC были разработаны Управлением заместителя Министра обороны США по вопросам закупок и устойчивого развития (OUSD(A&S)) в рамках действующих контрактов с Университетом Карнеги — Меллона, Лабораторией прикладной физики Университета Джонса Хопкинса и компанией Futures, Inc. Действующим органом программы является Cyber AB, выполняющий функции аккредитации сторонних оценивающих организаций (C3PAO), обучения и ведения реестра[1], при этом контроль осуществляет департамент CIO Министерства обороны США.
Сертификация по модели зрелости кибербезопасности — как правило, с обязательной сторонней оценкой для подрядчиков, работающих с ограниченной неклассифицированной информацией (CUI), — затрагивает отрасль обороны с объёмом в 768 миллиардов долларов США (3,2 % внутреннего валового продукта США)[2].
Целью CMMC является проверка того, что информационные системы, используемые подрядчиками Министерства обороны США для обработки, передачи или хранения конфиденциальных данных, соответствуют обязательным требованиям информационной безопасности. Основная задача — обеспечить адекватную защиту ограниченной неклассифицированной информации (CUI)[3] и информации федеральных контрактов (FCI), хранимой или обрабатываемой партнёрами и подрядчиками.
Окончательное нормотворчество по программе завершено: правило 32 CFR вступило в силу 16 декабря 2024 года, а 48 CFR (Фаза 1) — 10 ноября 2025 года[4].
Модель
Рамочная система CMMC определяет модель для подрядчиков отрасли оборонно-промышленной базы, соответствующую требованиям стандарта NIST SP 800—171 Rev 2 по защите ограниченной неклассифицированной информации в нефедеральных системах и организациях (версия Rev 3 на данный момент не утверждена Министерством обороны США)[5][6]. Некоторые контракты включают также отдельные требования стандарта NIST SP 800—172 — «Усиленные требования по защите ограниченной неклассифицированной информации», который является дополнением к NIST Special Publication 800—171.
Практики CMMC сгруппированы по доменам, напрямую соотносящимся с семействами требований из NIST SP 800—171 Rev 2 и NIST SP 800—172. В CMMC выделено три уровня: Уровень 1, Уровень 2 и Уровень 3.
| Уровень | Описание | Практики | Цели | Оценка | Область фокуса |
|---|---|---|---|---|---|
| 1 | Базовый | 14, основанные на FAR 52.204-21, со ссылками на NIST SP 800—171 rev 2 | 59 | Ежегодная самооценка | Защита информации федеральных контрактов (FCI) |
| 2 | Продвинутый | 110 практик, соответствующих NIST SP 800—171 | 320 | Обязательная сторонняя оценка приостановлена, требуется ежегодная самооценка и аффидевит (добровольная сертификация C3PAO разрешена)[7][8] | Защита ограниченной неклассифицированной информации (CUI) |
| 3 | Экспертный | Более 110 практик на основе NIST SP 800—171 плюс часть требований из NIST SP 800—172 | Точное количество не определено из-за реформы программы[9][10] | Трёхлетняя оценка, проводимая государственными органами | Усиленная защита ограниченной неклассифицированной информации (CUI) |
Финальное нормотворчество завершено, и требования Фазы 1 вступили в силу после внесения изменений в части 32 и 48 Кодекса федеральных нормативных актов США (CFR)[11][12].
Ожидается, что ближайшие рекомендательные письма CMMC помогут компаниям из оборонной промышленности определить, к какому уровню аккредитации им нужно стремиться — в зависимости от их роли (генеральный или субподрядчик) в конкретном контракте.
История
В 2002 году был принят Закон об управлении безопасностью федеральной информации (Federal Information Security Management Act), обязывающий федеральные ведомства США разрабатывать, документировать и внедрять унифицированную программу информационной безопасности.
В 2002 году закон о развитии исследований и разработок в области кибербезопасности (Cybersecurity Research and Development Act) выделил целевое финансирование Национальному научному фонду и Министерству торговли США (через NIST) на создание новых программ и развитие существующих направлений в сфере компьютерной и сетевой безопасности. Это дало толчок формированию требований к безопасности, закреплённых впоследствии в модели CMMC.
В 2003 году проект по FISMA (ныне Проект по управлению рисками) был инициирован и привёл к публикации стандартов FIPS 199, FIPS 200 и специальных публикаций NIST 800-53, 800-59, 800-60, а затем NIST 800-37, 800-39, 800—171, 800-53A.
В 2010 году указ президента № 13556 «Ограниченная неклассифицированная информация» (Executive Order 13556) отменил прежний порядок и создал унифицированную систему маркировки данных для ведомств.
В 2011 году в дополнении к федеральному регламенту по оборонным закупкам (DFARS) была предложена поправка 7000, устанавливающая требования к защите неклассифицированной информации в сфере фундаментальных исследований (Case 2011-D039).
В 2013 году вступило в силу правило DFARS 252.204-7000, требующее обязательной защиты конфиденциальных данных в нефедеральных системах.
В 2016 году предложена и введена в действие оговорка DFARS 7012, требующая от всех держателей контрактов самооценки соответствия требованиям NIST SP 800—171.
В 2019 году Министерство обороны объявило о создании CMMC для перехода от механизма самозаверения базовой кибергигиены, действовавшего при регулировании оборонной промышленности. С 2017 года все подрядчики обязаны проводить самооценку и отчитываться о готовности кибербезопасности в соответствии со NIST SP 800—171.
После ряда инцидентов в цепочке поставок Министерство обороны США совместно с индустрией разработали модель CMMC.
В 2019 году был опубликован промежуточный нормативный акт, разрешающий внедрение требований CMMC в контракты — правило DFARS 2019-D041, обнародованное 29 сентября 2020 года с вступлением в силу 30 ноября 2020 года[13].
8 декабря 2020 года Совет по аккредитации CMMC и Министерство обороны опубликовали актуализированный график с полной реализацией модели к сентябрю 2021 года.
8 декабря 2020 года Министерство обороны предоставило семь пилотных грантов, для реализации которых требуется привлечение сертифицированного стороннего аудитора для проверки соответствия подрядчика CMMC[14].
31 декабря 2020 года Управление общих служб США (GSA) выпустило запрос предложений по программе Polaris, отметив, что хотя пока CMMC применяется только к Министерству обороны, все правительственные подрядчики должны готовиться к выполнению её требований[15]. Однако с 5 января 2026 года требования CMMC не стали обязательными для гражданских подрядчиков[16].
4 ноября 2021 года Министерство обороны объявило о выпуске CMMC версии 2.0[17]. Эта версия разработана для оптимизации требований.
29 сентября 2022 года аккредитационный орган Cyber AB (орган по аккредитации CMMC для Министерства обороны США) создал дочернюю структуру — Организацию по сертификации аудиторов и инструкторов кибербезопасности (Cybersecurity Assessor and Instructor Certification, CAICO)[18].
25 октября 2022 года Организация по сертификации аудиторов и инструкторов кибербезопасности (CAICO)[19] анонсировала запуск экзамена Certified CMMC Professional (CCP), подтверждающего знание кандидатом структуры CMMC и полномочий ключевых позиций в рамках этой системы.
5 января 2023 года RedSpin, сторонний аудитор CMMC, сообщил об успешной независимой сертификации компании-клиента в программе добровольной оценки совместного надзора (JSVAP).
26 декабря 2023 года Министерство обороны выпустило проект обновлённых требований CMMC 2.0[20] для опубликования в Federal Register.
10 ноября 2025 года вступили в силу требования Фазы I (обязательная самооценка)[21].
13 июля 2026 года внедрение Фазы II было бессрочно приостановлено и создана Целевая группа по реформе (CMMC Reform Task Force) для проведения 60-дневного обзора с целью снижения затрат и решения проблемы нехватки аудиторов[22].
Критика
Профессиональное сообщество выражает обеспокоенность отсутствием централизованных официальных коммуникаций и ускоренными сроками развёртывания требований. Количество компаний, работавших в оборонно-промышленной базе, создаёт большой объём задач для сторонних организаций по аудиту CMMC (C3PAO), что может сделать сроки реализации нереалистичными; ситуация активно обсуждается в LinkedIn[23][24]. Отмечается, что взаимное признание с существующими программами сертификации (такими как FedRAMP и FIPS 140) может минимизировать дублирующую работу для компаний, уже находящихся в соответствии с ними.
Эти опасения подтвердились в июле 2026 года, когда Министерство обороны США признало требования нереалистичными и приостановило внедрение Фазы II программы. Основными причинами стали запретительные финансовые затраты (до 593,8 тыс. долларов для малых фирм) и критическая нехватка аудиторов (около 100 организаций C3PAO на более чем 100 000 компаний), что привело к оттоку малого бизнеса из оборонно-промышленной базы..
Председатель совета по аккредитации CMMC Тай Шибер (Ty Schieber) покинул свой пост (вместе с директором по коммуникациям Марком Берманом) после публикации на официальном сайте спонсорской программы, не получившей одобрения совета; временно руководителем совета стал Карлтон Джонсон[25][26].
Примечания
Литература
- Ross, Ron; Pillitteri, Victoria; Dempsey, Kelley; Riddle, Mark; Guissanie, Gary (2021-01-28). “Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations”. NIST Special Publication 800-171 Rev.2 [англ.]. Дата обращения 2024-06-01.