UCaaS-Lösungen Interaktive Abdeckungskarte Globale Sprachlösungen für Unternehmen
Mehr erfahren

Vorbereitung auf Phase 2 des CMMC: Ein praktischer Leitfaden für Auftragnehmer der öffentlichen Hand

Phase 2 der „Cybersecurity Maturity Model Certification“ (CMMC) ist für Auftragnehmer kein Thema mehr, das sie auf später verschieben können. Da der Umsetzungstermin nun für den [Datum] bekannt gegeben wurde, haben Rüstungsunternehmen und Subunternehmer nun einen klaren Zeitplan und einen triftigen Grund, zügig zu handeln.

Die gute Nachricht ist, dass die Vorbereitung auf Phase 2 nicht unbedingt als überwältigende Aufgabe empfunden werden muss. Indem sie verstehen, was sich ändert, den aktuellen Stand ihres Unternehmens ermitteln und die richtige Grundlage in Form von Dokumentation, Nachweisen und Technologie schaffen, können Auftragnehmer ihr Team in eine deutlich stärkere Position bringen, noch bevor die Anforderungen an Selbst- und Drittparteienbewertungen für Phase 2 in Verträgen auftauchen.

Was „PHASE 2“ bedeutet

In Phase 1 lag der Schwerpunkt vor allem auf Selbstbewertungen und Erklärungen der Auftragnehmer.

Phase 2 bringt für viele Organisationen, die mit CUI umgehen, eine wesentliche Änderung mit sich, da nun unabhängige Bewertungen durch zertifizierte externe Bewertungsstellen (C3PAOs) vorgeschrieben sind und man sich nicht mehr ausschließlich auf Selbstbescheinigungen verlassen darf.

Organisationen, die eine Zertifizierung der Stufe 2 anstreben, müssen anhand nachprüfbarer Nachweise belegen, dass die gemäß NIST SP 800-171 vorgeschriebenen Kontrollmaßnahmen umgesetzt und aufrechterhalten werden.

Unternehmen, die im Rahmen von Verträgen mit dem Verteidigungsministerium (DoD) CUI verarbeiten, speichern oder übertragen, sind am ehesten von Phase 2 betroffen. Hauptauftragnehmer, Technologieanbieter, Ingenieurbüros, Hersteller, Logistikdienstleister und viele Mitglieder der Verteidigungsindustriebasis (DIB) werden wahrscheinlich die größten Auswirkungen zu spüren bekommen, da die Zertifizierungsbereitschaft direkt mit der Vertragsberechtigung und der Teilnahme an der Lieferkette verknüpft wird.

Selbst wenn sich die Umsetzungstermine verschieben, könnten Unternehmen, die auf endgültige Ankündigungen warten, in einen Wettbewerb um die begrenzten Kapazitäten der Prüfer und die Ressourcen zur Behebung von Mängeln geraten.

Was passiert, wenn man noch nicht bereit ist?

Unternehmen, die sich nicht entsprechend vorbereiten, sehen sich mit mehr als nur Compliance-Herausforderungen konfrontiert. Ohne das erforderliche Zertifizierungsniveau könnten Auftragnehmer von bestimmten Verträgen des Verteidigungsministeriums (DoD) ausgeschlossen werden oder nicht mehr in der Lage sein, Programme weiter zu unterstützen, die eine CMMC-Verifizierung erfordern. Auch Hauptauftragnehmer könnten zögern, Subunternehmer zu beauftragen, die keine entsprechende Bereitschaft nachweisen können, was zu nachgelagerten Umsatz- und Partnerschaftsrisiken führen kann.

In der Praxis führt das Warten bis zur letzten Minute oft zu überstürzten Sicherheitsprojekten, unerwarteten Kosten für Abhilfemaßnahmen, Personalengpässen und Verzögerungen bei der Bewertung. Die Wettbewerbsrisiken können ebenso erheblich sein. Auftragnehmer, die frühzeitig bereit sind, können weiterhin Geschäftsmöglichkeiten verfolgen, während Wettbewerber sich bemühen, Sicherheitslücken zu schließen. Unternehmen, die ihren Cybersicherheitsstatus unzutreffend darstellen, können zudem vertraglichen und rechtlichen Risiken im Zusammenhang mit Cybersicherheitsbescheinigungen und Compliance-Ansprüchen ausgesetzt sein.

Technische Überlegungen für Bauunternehmer: Warum CallTower?

Die CMMC-Bereitschaft ist nicht nur eine Frage der Richtlinien; auch die Technologiearchitektur spielt eine wichtige Rolle. Auftragnehmer benötigen die richtigen Kommunikations- und Kollaborationswerkzeuge, um die Sicherheitsanforderungen bei der Arbeit für die Regierung zu erfüllen. Hier kann CallTower helfen.

CallTower bietet „Microsoft Teams Direct Routing“ für GCC High an und ermöglicht es Auftragnehmern so, ihre Microsoft 365 GCC High-Umgebungen auf praktische Weise um Unternehmens-Sprachdienste und Telefoniefunktionen zu erweitern.

Zwar ersetzt CallTower weder die Arbeit eines C3PAO, eines Beraters noch eines internen Sicherheitsteams, und unsere Lösungen allein machen ein Unternehmen noch nicht CMMC-konform, doch bietet CallTower eine sichere, zuverlässige und für die Einhaltung der Vorschriften vorbereitete Kommunikationsgrundlage, die es Auftragnehmern der öffentlichen Hand erleichtert, die CMMC-Konformität zu erreichen, und gleichzeitig die Zusammenarbeit und die Sprachkommunikation modernisiert.

Speziell entwickelt für behördenspezifische Cloud-Umgebungen und CUI

Das „Teams GCC High“-Angebot von CallTower ist für den Einsatz in Umgebungen konzipiert, in denen mit CUI umgegangen wird, und unterstützt Sicherheitsrahmenwerke der US-Bundesbehörden wie FedRAMP, ITAR und NIST 800-171. Dies ermöglicht es Auftragnehmern, ihre Kommunikationsumgebung an umfassendere Compliance-Ziele anzupassen.

Enterprise Cloud Voice im GCC High

CallTower bietet „Direct Routing“ innerhalb von GCC High und ermöglicht es Auftragnehmern, die Zusammenarbeit und die Sprachkommunikation in einer einzigen Umgebung zu bündeln. Dies verringert den Aufwand für die Wartung mehrerer Plattformen und reduziert die Risiken, die mit isolierten Systemen verbunden sind.

Bewährte, hohe Fachkompetenz im GCC-Raum senkt das Bereitstellungsrisiko

CallTower bietet seit 2019 Direct Routing in GCC High an und hat sich insbesondere im Bereich der Sprachfunktionalität in Cloud-Umgebungen der öffentlichen Verwaltung umfassendes Implementierungsknow-how angeeignet. Diese Erfahrung hilft Auftragnehmern, kostspielige Fehler bei der Bereitstellung zu vermeiden und die Einführung zu beschleunigen.

Geringere Infrastrukturbelastung und geringere betriebliche Komplexität

Das cloudbasierte Direct Routing von CallTower macht eine herkömmliche Infrastruktur überflüssig und vereinfacht gleichzeitig die Verwaltung und den laufenden Betrieb. Dadurch können Auftragnehmer mehr Zeit und Ressourcen für auftragsbezogene Initiativen aufwenden.

Überwachung und Support rund um die Uhr, 365 Tage im Jahr

CallTower bietet eine kontinuierliche Überwachung durch unsere Netzwerkbetriebszentren sowie Support rund um die Uhr an 365 Tagen im Jahr. Dies entlastet die internen IT-Teams und gewährleistet maximale Verfügbarkeit, wenn die Kommunikation von entscheidender Bedeutung ist.

So bereiten Sie sich auf Phase 2 des CMMC vor

Ermitteln Sie die für Sie erforderliche CMMC-Stufe

Bevor Unternehmen in Sanierungsmaßnahmen investieren, müssen sie ermitteln, welche CMMC-Stufe für ihre Verträge und ihre Geschäftstätigkeit gilt.

Die drei CMMC-Stufen

STUFE 1

Der Schwerpunkt liegt auf dem Schutz von Informationen im Zusammenhang mit Bundesaufträgen (FCI).

STUFE 2

Der Schwerpunkt liegt auf dem Schutz von „Controlled Unclassified Information“ (CUI) und der Einhaltung der Anforderungen gemäß NIST SP 800-171.

STUFE 3

Konzipiert für Auftragnehmer, die hochsensible Programme unterstützen und möglicherweise staatlich geleitete Überprüfungen durchlaufen müssen.

So ermitteln Sie Ihre Anforderungen

  • Überprüfung bestehender Verträge und Ausschreibungen des Verteidigungsministeriums.
  • Geben Sie an, ob Ihre Organisation mit FCI, CUI oder beidem umgeht.
  • Prüfen Sie die in den Verträgen enthaltenen DFARS-Klauseln.
  • Es wird empfohlen, sich mit den Vertragsbeauftragten und den Hauptauftragnehmern abzustimmen.
  • Dokumentieren Sie, wo sensible Informationen gespeichert, verarbeitet oder übertragen werden.

Fehler, die Bauunternehmer vermeiden sollten

  • Unter der Annahme, dass für alle Verträge dieselbe Zertifizierungsstufe erforderlich ist.
  • Unterschätzung des Umfangs von Systemen, die mit CUI umgehen.
  • Die Anforderungen an Subunternehmer und die Lieferkette werden ignoriert.
  • Abwarten, bis die Zertifizierungsanforderungen im Vertrag aufgeführt sind, bevor man mit den Vorbereitungen beginnt.

So bereiten Sie sich auf Phase 2 des CMMC vor

Eine Bereitschaftsprüfung durchführen

Eine Bereitschaftsprüfung hilft Organisationen dabei, sich vor der Durchführung einer formellen Bewertung einen Überblick über ihren aktuellen Stand zu verschaffen.

Implementierung der Stromregelung

  • Überprüfen Sie die aktuellen Sicherheitsmaßnahmen im Hinblick auf die geltenden CMMC-Anforderungen.
  • Bewerten Sie den Reifegrad der Richtlinien und deren operative Umsetzung.
  • Technische Kontrollmaßnahmen, Überwachungsmöglichkeiten und die Vorgehensweisen der Nutzer bewerten.
  • Stellen Sie sicher, dass die Sicherheitsprozesse konsequent eingehalten werden.

Durchführung einer Lückenanalyse

  • Vergleichen Sie die derzeitigen Kontrollmaßnahmen mit den geforderten Kontrollmaßnahmen.
  • Ermitteln Sie fehlende Unterlagen.
  • Überprüfen Sie die technischen Konfigurationen und Systemgrenzen.
  • Stellen Sie sicher, dass für jede Kontrollmaßnahme Nachweise vorgelegt werden können.

Priorisierung potenzieller Risikomängel

  • Lücken bei der Multi-Faktor-Authentifizierung.
  • Mangelhafte Zugriffskontrollmaßnahmen.
  • Es fehlt die Protokollierung der Prüfvorgänge.
  • Unvollständige Prozesse zur Reaktion auf Vorfälle.
  • Nicht verwaltete Endgeräte oder nicht unterstützte Systeme.
  • Fehlen dokumentierter Verfahren.

So bereiten Sie sich auf Phase 2 des CMMC vor

Erstellen Sie ein Dokumentationspaket, das für die Bewertung bereit ist

Viele Organisationen stellen fest, dass nicht die Technologie, sondern die Dokumentation ihr größtes Hindernis bei einer Bewertung darstellt.

Typische Richtlinien und Verfahren zur Unterstützung der Ziele

  • Richtlinien zur Informationssicherheit
  • Pläne zur Reaktion auf Vorfälle
  • Richtlinien zum Konfigurationsmanagement
  • Richtlinien zum Lieferanten- und Drittanbietermanagement
  • Verfahren zur Zugangskontrolle
  • Dokumentation zum Risikomanagement
  • Schulungs- und Sensibilisierungsmaßnahmen

Was Gutachter erwarten können

01 Systemsicherheitspläne (SSPs)
02 Netzwerkdiagramme
03 Sicherheitskonfigurationen
04 Auditprotokolle
05 Berichte zur Schwachstellenanalyse
06 Risikoregister
07 Schulungsunterlagen
08 Ergebnisse von Tests zur Reaktion auf Sicherheitsvorfälle

  • Aktualisierungen und Genehmigungen nachverfolgen.
  • Versionskontrolle aufrechterhalten.
  • Definieren Sie den Dokumentenbesitz.
  • Richten Sie ein einziges, zentralisiertes Dokumentenarchiv ein.
  • Stellen Sie sicher, dass die Führungskräfte Einblick in den Bereitschaftsstatus haben.

So bereiten Sie sich auf Phase 2 des CMMC vor

Bereiten Sie sich auf eine C3PAO-Prüfung vor

Unternehmen sollten die Vorbereitung auf eine formelle Bewertung als strukturiertes Projekt betrachten und nicht als abschließende Überprüfung der Einhaltung von Vorschriften.

Was ein C3PAO macht

Eine C3PAO ist eine akkreditierte Bewertungsstelle, die befugt ist, Zertifizierungsbewertungen der Stufe 2 durchzuführen und die Umsetzung der erforderlichen Kontrollmaßnahmen zu überprüfen. Die Bewertungsergebnisse werden formell dokumentiert und im Rahmen der offiziellen CMMC-Prozesse eingereicht.

So funktionieren Bewertungen in der Regel

  • Der Umfang der Bewertung wird festgelegt.
  • Die Dokumentation wird geprüft.
  • Es werden Vorstellungsgespräche geführt.
  • Die technischen Nachweise wurden validiert.
  • Die Ergebnisse werden dokumentiert.
  • Zulässige Sanierungsmaßnahmen werden gemäß den Programmvorschriften behandelt.

Mögliche Probleme, die bei den Bewertungen festgestellt wurden

  • Unvollständige SSPs.
  • Richtlinien, die zwar existieren, aber nicht umgesetzt werden.
  • Es fehlen Nachweise für die umgesetzten Kontrollmaßnahmen.
  • Mangelhafte Bestandsverwaltung.
  • Unzureichende Aufzeichnungen über die Benutzerschulungen.
  • Unzureichende Dokumentation wiederkehrender Sicherheitsmaßnahmen.

Die organisatorische Bereitschaft sicherstellen

Technologie und Dokumentation allein reichen nicht aus, um erfolgreiche Bewertungen durchzuführen. Das Engagement der Organisation ist ebenso wichtig.

Bewährte Verfahren für Führungskräfte

  • Machen Sie Cybersicherheit zu einer geschäftlichen Priorität.
  • Sanierungsmaßnahmen finanzieren.
  • Verantwortlichkeiten für die CMMC-Bereitschaft zuweisen.
  • Überprüfen Sie regelmäßig die Kennzahlen zur Einsatzbereitschaft.
  • Die mit Vertragsverletzungen verbundenen vertraglichen Risiken verstehen.

Sensibilisierung und Schulung der Mitarbeiter

  • Schulen Sie die Mitarbeiter in den Vorschriften zum Umgang mit CUI.
  • Führen Sie regelmäßig Schulungen zur Sensibilisierung für Sicherheitsfragen durch.
  • Die Meldeverfahren für Vorfälle sollen verstärkt werden.
  • Beziehen Sie Mitarbeiter ein, deren Aufgaben in den Bewertungsumfang fallen oder mit FCI/CUI zu tun haben.

Gewährleistung einer kontinuierlichen Einhaltung der Vorschriften

  • Führen Sie regelmäßig interne Bewertungen durch.
  • Überprüfen Sie die Kontrollen regelmäßig.
  • Halten Sie die Dokumentation auf dem neuesten Stand.
  • Beobachten Sie anstehende regulatorische Änderungen.
  • Betrachten Sie CMMC als ein fortlaufendes Betriebsprogramm und nicht als einmalige Zertifizierungsmaßnahme.