La certificazione Cybersecurity Maturity Model (CMMC) è stata progettata dal Dipartimento della Difesa degli Stati Uniti per contribuire a rafforzare la posizione di sicurezza informatica della Defense Industrial Base. In precedenza, gli appaltatori della difesa erano tenuti a certificarsi come conforme a NIST SP 800-171 – uno dei principali contributori alla CMMC. Dopo che la CMMC entrerà pienamente in vigore, qualsiasi organizzazione che voglia lavorare su contratti di difesa sarà tenuta a mantenere un certo livello di Conformità CMMC.
La certificazione del modello di maturità della sicurezza informatica è stata progettata per proteggere i dati controllati e altrimenti sensibili forniti a un'organizzazione come parte di un contratto di difesa. Ciò include sia le informazioni sui contratti federali (FCI) che le informazioni non classificate controllate (CUI).
Qualsiasi organizzazione che intenda lavorare come appaltatore principale o subappaltatore in un contratto di difesa dovrà ottenere la Certificazione di Conformità del Modello di Maturità della Cybersecurity una volta che il regolamento entrerà in piena vigore. Il livello di Conformità CMMC richiesto dipenderà dal contratto stesso, dal ruolo dell'organizzazione all'interno del contratto e dall'accesso dell'azienda a FCI e CUI come parte del contratto.
I dettagli di CMMC 2.0 sono ancora in fase di elaborazione e lo standard non dovrebbe essere implementato fino a maggio 2023. A quel punto, i contratti della difesa inizieranno un periodo transitorio di 5 anni fino a quando tutti i nuovi contratti richiederanno la Conformità CMMC.
Originariamente, la Certificazione del Modello di Maturità della Cybersecurity prevedeva cinque livelli di Conformità suddivisi in pratiche e processi. Tuttavia, una revisione dello standard a CMMC 2.0 ha eliminato i processi e ridotto i livelli ai seguenti tre:
Queste modifiche hanno eliminato le fasi "di transizione" 2 e 4, mantenendo tre livelli progressivi. Queste modifiche avevano lo scopo di ridurre la complessità e i costi associati alla Conformità per le piccole e medie imprese (PMI).
Come risultato delle modifiche, il CMMC rispecchia fedelmente la Conformità con gli standard NIST. Il Livello 2 di Conformità equivale alla piena Conformità con NIST SP 800-171, mentre il Livello 3 attinge anche dal NIST SP 800-172.
Il livello richiesto di Conformità CMMC che un'organizzazione dovrà raggiungere dipende dai dettagli del contratto in questione. Tuttavia, ogni appaltatore della difesa sarà accettato per ottenere almeno la certificazione di conformità di livello 1 del modello di maturità della sicurezza informatica, che si occupa della protezione della FCI. Saranno necessari livelli di conformità più elevati per le organizzazioni con accesso al CUI.
I requisiti di Conformità dipendono dal livello richiesto e comprendono:
Poiché CMMC 2.0 è ancora in fase di sviluppo, i requisiti esatti per la Conformità con ciascun livello sono ancora in evoluzione. Tuttavia, l’insieme dei controlli e dei processi di sicurezza richiesti per la Conformità di Livello 1 e 2 è già stato definito, consentendo alle organizzazioni di ottenere un vantaggio nel raggiungimento della Conformità prima che sia loro richiesto di partecipare a contratti di difesa.
Il processo per ottenere una certificazione CMMC dipende dal livello di Conformità richiesto. Per i livelli che richiedono solo l'autovalutazione, il CMMC ha pubblicato una Guida alla valutazione. Dopo aver completato l'autovalutazione, un dirigente aziendale sarà tenuto ad attestare annualmente la Conformità dell'azienda.
Per la Conformità CMMC che richiede audit di terze parti, un'organizzazione dovrà programmare tali audit con un'organizzazione di valutazione di terze parti accreditata (C3PAO) e potenzialmente un valutatore governativo. L'elenco dei C3PAO accreditati è disponibile sul CMMC Marketplace e i processi per l'avvio e il completamento degli audit saranno disponibili in prossimità della data di entrata in vigore di CMMC 2.0.
Il raggiungimento e il mantenimento della certificazione Conformità del modello di maturità della sicurezza informatica richiede la conformità con NIST SP 800-171 e potenzialmente NIST SP 800-172 su qualsiasi sistema con accesso a FCI e CUI. Per raggiungere questo obiettivo è necessario implementare i controlli di sicurezza richiesti e dimostrare la conformità continua.
Check Point CloudGuard può aiutare le organizzazioni a raggiungere e mantenere la Conformità CMMC effettuando un monitoraggio costante dei sistemi aziendali per la Conformità alla normativa. Per saperne di più su come Check Point può aiutare la tua organizzazione a farlo Implementare i controlli di sicurezza necessari monitorarli e mantenerli a lungo termine, iscriviti per una demo gratuita di CloudGuard.