Сертификация по модели зрелости кибербезопасности

Сертификация по модели зрелости кибербезопасности (англ. Cybersecurity Maturity Model Certification, CMMC) — это система оценки и программа сертификации аудиторов, предназначенная для повышения доверия к процедурам проверки соответствия различным стандартам, опубликованным Национальным институтом стандартов и технологий США.

Модель и структура CMMC были разработаны Управлением заместителя Министра обороны США по вопросам закупок и устойчивого развития (OUSD(A&S)) в рамках действующих контрактов с Университетом Карнеги — Меллона, Лабораторией прикладной физики Университета Джонса Хопкинса и компанией Futures, Inc. Действующим органом программы является Cyber AB, выполняющий функции аккредитации сторонних оценивающих организаций (C3PAO), обучения и ведения реестра[1], при этом контроль осуществляет департамент CIO Министерства обороны США.

Сертификация по модели зрелости кибербезопасности — как правило, с обязательной сторонней оценкой для подрядчиков, работающих с ограниченной неклассифицированной информацией (CUI), — затрагивает отрасль обороны с объёмом в 768 миллиардов долларов США (3,2 % внутреннего валового продукта США)[2].

Целью CMMC является проверка того, что информационные системы, используемые подрядчиками Министерства обороны США для обработки, передачи или хранения конфиденциальных данных, соответствуют обязательным требованиям информационной безопасности. Основная задача — обеспечить адекватную защиту ограниченной неклассифицированной информации (CUI)[3] и информации федеральных контрактов (FCI), хранимой или обрабатываемой партнёрами и подрядчиками.

Окончательное нормотворчество по программе завершено: правило 32 CFR вступило в силу 16 декабря 2024 года, а 48 CFR (Фаза 1) — 10 ноября 2025 года[4].

Модель

Рамочная система CMMC определяет модель для подрядчиков отрасли оборонно-промышленной базы, соответствующую требованиям стандарта NIST SP 800—171 Rev 2 по защите ограниченной неклассифицированной информации в нефедеральных системах и организациях (версия Rev 3 на данный момент не утверждена Министерством обороны США)[5][6]. Некоторые контракты включают также отдельные требования стандарта NIST SP 800—172 — «Усиленные требования по защите ограниченной неклассифицированной информации», который является дополнением к NIST Special Publication 800—171.

Практики CMMC сгруппированы по доменам, напрямую соотносящимся с семействами требований из NIST SP 800—171 Rev 2 и NIST SP 800—172. В CMMC выделено три уровня: Уровень 1, Уровень 2 и Уровень 3.

Уровень Описание Практики Цели Оценка Область фокуса
1 Базовый 14, основанные на FAR 52.204-21, со ссылками на NIST SP 800—171 rev 2 59 Ежегодная самооценка Защита информации федеральных контрактов (FCI)
2 Продвинутый 110 практик, соответствующих NIST SP 800—171 320 Обязательная сторонняя оценка приостановлена, требуется ежегодная самооценка и аффидевит (добровольная сертификация C3PAO разрешена)[7][8] Защита ограниченной неклассифицированной информации (CUI)
3 Экспертный Более 110 практик на основе NIST SP 800—171 плюс часть требований из NIST SP 800—172 Точное количество не определено из-за реформы программы[9][10] Трёхлетняя оценка, проводимая государственными органами Усиленная защита ограниченной неклассифицированной информации (CUI)

Финальное нормотворчество завершено, и требования Фазы 1 вступили в силу после внесения изменений в части 32 и 48 Кодекса федеральных нормативных актов США (CFR)[11][12].

Ожидается, что ближайшие рекомендательные письма CMMC помогут компаниям из оборонной промышленности определить, к какому уровню аккредитации им нужно стремиться — в зависимости от их роли (генеральный или субподрядчик) в конкретном контракте.

История

В 2002 году был принят Закон об управлении безопасностью федеральной информации (Federal Information Security Management Act), обязывающий федеральные ведомства США разрабатывать, документировать и внедрять унифицированную программу информационной безопасности.

В 2002 году закон о развитии исследований и разработок в области кибербезопасности (Cybersecurity Research and Development Act) выделил целевое финансирование Национальному научному фонду и Министерству торговли США (через NIST) на создание новых программ и развитие существующих направлений в сфере компьютерной и сетевой безопасности. Это дало толчок формированию требований к безопасности, закреплённых впоследствии в модели CMMC.

В 2003 году проект по FISMA (ныне Проект по управлению рисками) был инициирован и привёл к публикации стандартов FIPS 199, FIPS 200 и специальных публикаций NIST 800-53, 800-59, 800-60, а затем NIST 800-37, 800-39, 800—171, 800-53A.

В 2010 году указ президента № 13556 «Ограниченная неклассифицированная информация» (Executive Order 13556) отменил прежний порядок и создал унифицированную систему маркировки данных для ведомств.

В 2011 году в дополнении к федеральному регламенту по оборонным закупкам (DFARS) была предложена поправка 7000, устанавливающая требования к защите неклассифицированной информации в сфере фундаментальных исследований (Case 2011-D039).

В 2013 году вступило в силу правило DFARS 252.204-7000, требующее обязательной защиты конфиденциальных данных в нефедеральных системах.

В 2016 году предложена и введена в действие оговорка DFARS 7012, требующая от всех держателей контрактов самооценки соответствия требованиям NIST SP 800—171.

В 2019 году Министерство обороны объявило о создании CMMC для перехода от механизма самозаверения базовой кибергигиены, действовавшего при регулировании оборонной промышленности. С 2017 года все подрядчики обязаны проводить самооценку и отчитываться о готовности кибербезопасности в соответствии со NIST SP 800—171.

После ряда инцидентов в цепочке поставок Министерство обороны США совместно с индустрией разработали модель CMMC.

В 2019 году был опубликован промежуточный нормативный акт, разрешающий внедрение требований CMMC в контракты — правило DFARS 2019-D041, обнародованное 29 сентября 2020 года с вступлением в силу 30 ноября 2020 года[13].

8 декабря 2020 года Совет по аккредитации CMMC и Министерство обороны опубликовали актуализированный график с полной реализацией модели к сентябрю 2021 года.

8 декабря 2020 года Министерство обороны предоставило семь пилотных грантов, для реализации которых требуется привлечение сертифицированного стороннего аудитора для проверки соответствия подрядчика CMMC[14].

31 декабря 2020 года Управление общих служб США (GSA) выпустило запрос предложений по программе Polaris, отметив, что хотя пока CMMC применяется только к Министерству обороны, все правительственные подрядчики должны готовиться к выполнению её требований[15]. Однако с 5 января 2026 года требования CMMC не стали обязательными для гражданских подрядчиков[16].

4 ноября 2021 года Министерство обороны объявило о выпуске CMMC версии 2.0[17]. Эта версия разработана для оптимизации требований.

29 сентября 2022 года аккредитационный орган Cyber AB (орган по аккредитации CMMC для Министерства обороны США) создал дочернюю структуру — Организацию по сертификации аудиторов и инструкторов кибербезопасности (Cybersecurity Assessor and Instructor Certification, CAICO)[18].

25 октября 2022 года Организация по сертификации аудиторов и инструкторов кибербезопасности (CAICO)[19] анонсировала запуск экзамена Certified CMMC Professional (CCP), подтверждающего знание кандидатом структуры CMMC и полномочий ключевых позиций в рамках этой системы.

5 января 2023 года RedSpin, сторонний аудитор CMMC, сообщил об успешной независимой сертификации компании-клиента в программе добровольной оценки совместного надзора (JSVAP).

26 декабря 2023 года Министерство обороны выпустило проект обновлённых требований CMMC 2.0[20] для опубликования в Federal Register.

10 ноября 2025 года вступили в силу требования Фазы I (обязательная самооценка)[21].

13 июля 2026 года внедрение Фазы II было бессрочно приостановлено и создана Целевая группа по реформе (CMMC Reform Task Force) для проведения 60-дневного обзора с целью снижения затрат и решения проблемы нехватки аудиторов[22].

Критика

Профессиональное сообщество выражает обеспокоенность отсутствием централизованных официальных коммуникаций и ускоренными сроками развёртывания требований. Количество компаний, работавших в оборонно-промышленной базе, создаёт большой объём задач для сторонних организаций по аудиту CMMC (C3PAO), что может сделать сроки реализации нереалистичными; ситуация активно обсуждается в LinkedIn[23][24]. Отмечается, что взаимное признание с существующими программами сертификации (такими как FedRAMP и FIPS 140) может минимизировать дублирующую работу для компаний, уже находящихся в соответствии с ними.

Эти опасения подтвердились в июле 2026 года, когда Министерство обороны США признало требования нереалистичными и приостановило внедрение Фазы II программы. Основными причинами стали запретительные финансовые затраты (до 593,8 тыс. долларов для малых фирм) и критическая нехватка аудиторов (около 100 организаций C3PAO на более чем 100 000 компаний), что привело к оттоку малого бизнеса из оборонно-промышленной базы..

Председатель совета по аккредитации CMMC Тай Шибер (Ty Schieber) покинул свой пост (вместе с директором по коммуникациям Марком Берманом) после публикации на официальном сайте спонсорской программы, не получившей одобрения совета; временно руководителем совета стал Карлтон Джонсон[25][26].

Примечания

  1. CMMC Accreditation Body (англ.). Centraleyes. Дата обращения: 26 августа 2026.
  2. Stockholm International Peace Research Institute. "Trends in World Military Expenditure, 2019", pp. 2–3 (англ.). sipri.org. Дата обращения: 26 августа 2026.
  3. Ross, Ron; Pillitteri, Victoria; Dempsey, Kelley; Riddle, Mark; Guissanie, Gary Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (англ.) (28 января 2021). Дата обращения: 26 августа 2026.
  4. CMMC Final Rule: Key Takeaways for Defense Contractors (англ.). Arnold & Porter (сентябрь 2025). Дата обращения: 26 августа 2026.
  5. NIST 800-171 Rev 3 Changes and CMMC. Compyl. Дата обращения: 26 августа 2026.
  6. NIST 800-171 Rev 2 vs. Rev 3: What Defense Contractors Need to Know. ISI Defense. Дата обращения: 26 августа 2026.
  7. CMMC FAQ. cmmc.com. Дата обращения: 26 августа 2026.
  8. CMMC Phase 2 Pause and Defense Contractors. Smithers. Дата обращения: 26 августа 2026.
  9. CMMC Compliance Requirements. Sentinel Blue. Дата обращения: 26 августа 2026.
  10. CMMC Requirements. Drata. Дата обращения: 26 августа 2026.
  11. CMMC Final Rule: Key Takeaways for Defense Contractors. Arnold & Porter. Дата обращения: 26 августа 2026.
  12. Navigating CMMC Changes in 2026. VC3. Дата обращения: 26 августа 2026.
  13. Defense Federal Acquisition Regulation Supplement: Assessing Contractor Implementation of Cybersecurity Requirements (DFARS Case 2019-D041). Federal Register (29 сентября 2020). Дата обращения: 26 августа 2026.
  14. Serbu, Jared Pentagon reveals first contracts to serve as pathfinders for CMMC. Federal News Network (15 декабря 2020). Дата обращения: 26 августа 2026.
  15. Boyd, Aaron GSA Releases Draft of New Government IT Services Contract Polaris. Nextgov.com (4 января 2021). Дата обращения: 26 августа 2026.
  16. Get to Know the Cybersecurity Maturity Model Certification. GSA (12 февраля 2026). Дата обращения: 26 августа 2026.
  17. OUSD (4 ноября 2021). Архивировано 4 ноября 2021 года.
  18. The Cyber AB Forms Cybersecurity Assessor and Instructor Certification Organization (англ.). GovCon Wire (29 сентября 2022). Дата обращения: 26 августа 2026.
  19. Организация по сертификации аудиторов и инструкторов кибербезопасности (CAICO)
  20. Сертификация по модели зрелости кибербезопасности (CMMC), 88 °F.R. 89058 (предложено 26 декабря 2023) (будет зафиксировано в 32 °C.F.R. § 170). Federal Register.
  21. CMMC Timeline. Scrut.io. Дата обращения: 26 августа 2026.
  22. CMMC Phase 2 Suspended: Hudson Valley Defense Contractors. Fisch Solutions. Дата обращения: 26 августа 2026.
  23. Tech companies tell DoD its new cyber standards are missing the mark. Federal News Network (27 марта 2020). Дата обращения: 26 августа 2026.
  24. DoD warns vendors about fake third-party CMMC certifiers. Federal News Network (24 февраля 2020). Дата обращения: 26 августа 2026.
  25. Cybersecurity Maturity Model Certification Issues. Fedscoop (28 июля 2020). Дата обращения: 9 января 2021. Архивировано 28 июля 2020 года.
  26. CMMC AB Ousts Chairman Ty Schieber and Mark Berman. Fedscoop (16 сентября 2020). Дата обращения: 9 января 2021. Архивировано 1 октября 2020 года.

Литература

  • Ross, Ron; Pillitteri, Victoria; Dempsey, Kelley; Riddle, Mark; Guissanie, Gary (2021-01-28). “Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations”. NIST Special Publication 800-171 Rev.2 [англ.]. Дата обращения 2024-06-01.

Категории