UCaaS-oplossingen Interactieve dekkingskaart Wereldwijde Enterprise Voice-oplossingen
Meer leren

Voorbereiding op CMMC-fase 2: een praktische gids voor overheidsaannemers

Fase 2 van de Cybersecurity Maturity Model Certification (CMMC) is niet langer iets waar aannemers zich pas later over kunnen buigen. Nu de implementatiedatum is vastgesteld op [Datum], beschikken defensieaannemers en onderaannemers over een duidelijk tijdschema en een dwingende reden om snel in actie te komen.

Het goede nieuws is dat de voorbereiding op fase 2 niet overweldigend hoeft te zijn. Door inzicht te krijgen in wat er verandert, te bepalen waar uw organisatie op dit moment staat en de juiste documentatie, bewijsstukken en technologische basis op te bouwen, kunnen aannemers hun team in een veel sterkere positie brengen voordat de eisen voor zelfbeoordeling en beoordeling door derden in het kader van fase 2 in contracten gaan verschijnen.

Wat FASE 2 inhoudt

Fase 1 was voornamelijk gericht op zelfbeoordelingen en verklaringen van aannemers.

Fase 2 brengt voor veel organisaties die met CUI werken een belangrijke verandering met zich mee, doordat er nu onafhankelijke beoordelingen moeten worden uitgevoerd door gecertificeerde externe beoordelingsorganisaties (C3PAO’s), in plaats van uitsluitend op zelfverklaringen te vertrouwen.

Organisaties die een Level 2-certificering willen behalen, moeten met verifieerbaar bewijs aantonen dat de vereiste NIST SP 800-171-maatregelen zijn geïmplementeerd en worden ondersteund.

Organisaties die CUI verwerken, opslaan of doorgeven in het kader van contracten met het Amerikaanse Ministerie van Defensie (DoD), zullen hoogstwaarschijnlijk te maken krijgen met de gevolgen van fase 2. Hoofdaannemers, technologieleveranciers, ingenieursbureaus, fabrikanten, logistieke dienstverleners en veel leden van de Defense Industrial Base (DIB) zullen waarschijnlijk de grootste gevolgen ondervinden, omdat de gereedheid voor certificering rechtstreeks gekoppeld raakt aan het in aanmerking komen voor contracten en deelname aan de toeleveringsketen.

Zelfs als de implementatiedata veranderen, kunnen organisaties die wachten op definitieve aankondigingen te maken krijgen met concurrentie om de beperkte beschikbaarheid van beoordelaars en middelen voor het verhelpen van tekortkomingen.

Wat gebeurt er als je er nog niet klaar voor bent?

Organisaties die zich niet voorbereiden, krijgen niet alleen te maken met uitdagingen op het gebied van naleving. Zonder het vereiste certificeringsniveau komen aannemers mogelijk niet in aanmerking voor bepaalde contracten van het Amerikaanse Ministerie van Defensie (DoD) of kunnen ze mogelijk geen ondersteuning meer bieden aan programma’s waarvoor CMMC-verificatie vereist is. Hoofdaannemers kunnen ook aarzelen om onderaannemers in te schakelen die niet kunnen aantonen dat ze klaar zijn, wat risico’s met zich meebrengt voor de omzet en de samenwerking in de toeleveringsketen.

In de praktijk leidt het wachten tot het laatste moment vaak tot overhaaste beveiligingsprojecten, onverwachte kosten voor het verhelpen van kwetsbaarheden, personeelsproblemen en vertragingen bij beoordelingen. De concurrentierisico’s kunnen eveneens aanzienlijk zijn. Aannemers die vroeg klaar zijn, kunnen kansen blijven benutten terwijl concurrenten zich haasten om beveiligingslacunes te dichten. Organisaties die een onjuist beeld geven van hun cyberbeveiligingsstatus, kunnen bovendien te maken krijgen met contractuele en juridische risico’s in verband met verklaringen over cyberbeveiliging en nalevingsclaims.

Technologische overwegingen voor aannemers: waarom CallTower?

CMMC-gereedheid is niet alleen een beleidskwestie; de technologische architectuur speelt ook een belangrijke rol. Aannemers hebben de juiste communicatie- en samenwerkingsinstrumenten nodig om aan de beveiligingsverwachtingen van overheidsopdrachten te voldoen. Hier kan CallTower bij helpen.

CallTower biedt Microsoft Teams Direct Routing voor GCC High, waardoor aannemers op een praktische manier zakelijke spraak- en belfuncties kunnen toevoegen aan hun Microsoft 365 GCC High-omgevingen.

Hoewel CallTower het werk van een C3PAO, consultant of intern beveiligingsteam niet vervangt, en onze oplossingen op zichzelf een organisatie nog niet CMMC-conform maken, biedt CallTower wel een veilige, betrouwbare en voor conformiteit gereedgemaakte communicatiebasis die het voor overheidsaannemers gemakkelijker maakt om aan de CMMC-vereisten te voldoen, terwijl tegelijkertijd de samenwerking en spraakcommunicatie worden gemoderniseerd.

Speciaal ontwikkeld voor cloudomgevingen gericht op de overheid en CUI

Het ‘Teams GCC High’-aanbod van CallTower is ontworpen voor gebruik in omgevingen waar met CUI wordt gewerkt en ondersteunt federale beveiligingskaders zoals FedRAMP, ITAR en NIST 800-171. Hierdoor kunnen aannemers hun communicatieomgeving afstemmen op bredere nalevingsdoelstellingen.

Enterprise Cloud Voice binnen de GCC (High)

CallTower biedt Direct Routing binnen GCC High, waardoor aannemers hun samenwerking en spraakcommunicatie in één enkele omgeving kunnen centraliseren. Dit vermindert de complexiteit van het beheer van meerdere platforms en beperkt de risico’s die gepaard gaan met onderling niet-gekoppelde systemen.

Bewezen, hoogwaardige expertise op het gebied van GCC vermindert implementatierisico’s

CallTower levert sinds 2019 Direct Routing in GCC High en heeft implementatie-expertise opgebouwd, met name op het gebied van spraakfunctionaliteit in cloudomgevingen van de overheid. Deze ervaring helpt opdrachtnemers om kostbare implementatiefouten te voorkomen en de invoering te versnellen.

Minder druk op de infrastructuur en minder operationele complexiteit

Dankzij de cloudgebaseerde Direct Routing-oplossing van CallTower is traditionele infrastructuur overbodig geworden, terwijl het beheer en de dagelijkse bedrijfsvoering worden vereenvoudigd. Hierdoor kunnen aannemers meer tijd en middelen besteden aan initiatieven die centraal staan in hun missie.

24 uur per dag, 7 dagen per week, 365 dagen per jaar monitoring en ondersteuning

CallTower biedt continue monitoring via onze Network Operations Centers, in combinatie met 24/7/365-ondersteuning. Dit verlicht de operationele druk op interne IT-teams en garandeert maximale beschikbaarheid wanneer communicatie van cruciaal belang is.

Hoe bereid je je voor op CMMC-fase 2?

Bepaal het vereiste CMMC-niveau

Alvorens te investeren in herstelmaatregelen, moeten organisaties vaststellen welk CMMC-niveau van toepassing is op hun contracten en bedrijfsactiviteiten.

De drie CMMC-niveaus

NIVEAU 1

Gericht op het beveiligen van federale contractinformatie (FCI).

NIVEAU 2

Gericht op de bescherming van gecontroleerde, niet-geclassificeerde informatie (CUI) en het voldoen aan de eisen van NIST SP 800-171.

NIVEAU 3

Ontworpen voor aannemers die meewerken aan uiterst gevoelige programma’s en waarvoor mogelijk door de overheid geleide beoordelingen vereist zijn.

Hoe u uw behoeften in kaart kunt brengen

  • Bestaande contracten en aanbestedingen van het Ministerie van Defensie (DoD) beoordelen.
  • Geef aan of uw organisatie met FCI, CUI of beide werkt.
  • Controleer de DFARS-bepalingen die in contracten zijn opgenomen.
  • Het wordt aanbevolen om afstemming te zoeken met de contractbeheerders en de hoofdaannemers.
  • Leg vast waar gevoelige informatie wordt opgeslagen, verwerkt of verzonden.

Fouten die aannemers moeten vermijden

  • Ervan uitgaande dat voor alle contracten hetzelfde certificeringsniveau vereist is.
  • Het onderschatten van de omvang van systemen die met CUI werken.
  • Het negeren van de vereisten voor onderaannemers en de toeleveringsketen.
  • Wachten tot de certificeringseisen in een contract staan vermeld voordat men zich hierop voorbereidt.

Hoe bereid je je voor op CMMC-fase 2?

Voer een gereedheidsbeoordeling uit

Een gereedheidsbeoordeling helpt organisaties inzicht te krijgen in hun huidige stand van zaken voordat ze een formele evaluatie uitvoeren.

Implementatie van stroomregeling meten

  • Beoordeel de huidige beveiligingsmaatregelen aan de hand van de toepasselijke CMMC-vereisten.
  • Beoordeel de mate van uitwerking van het beleid en de operationele uitvoering.
  • Beoordeel technische beveiligingsmaatregelen, controlemogelijkheden en gebruikersgedrag.
  • Controleer of de beveiligingsprocedures consequent worden nageleefd.

Een gap-analyse uitvoeren

  • Vergelijk de huidige controles met de vereiste controles.
  • Stel vast welke documenten ontbreken.
  • Controleer de technische configuraties en systeemgrenzen.
  • Bevestig dat voor elke controle bewijsmateriaal kan worden overgelegd.

Prioritering van mogelijke risico’s en tekortkomingen

  • Tekortkomingen op het gebied van meervoudige authenticatie.
  • Gebrekkige praktijken op het gebied van toegangscontrole.
  • Er ontbreken auditlogs.
  • Onvolledige procedures voor incidentafhandeling.
  • Niet-beheerde eindpunten of niet-ondersteunde systemen.
  • Gebrek aan gedocumenteerde procedures.

Hoe bereid je je voor op CMMC-fase 2?

Stel een documentatiepakket samen dat klaar is voor beoordeling

Veel organisaties komen erachter dat documentatie, en niet technologie, tijdens een beoordeling hun grootste obstakel vormt.

Typische beleidsregels en procedures ter ondersteuning van de doelstellingen

  • Beleid inzake informatiebeveiliging
  • Plannen voor incidentafhandeling
  • Beleidsregels voor configuratiebeheer
  • Beleid inzake het beheer van leveranciers en derde partijen
  • Procedures voor toegangscontrole
  • Documentatie inzake risicobeheer
  • Procedures voor opleiding en bewustmaking

Wat beoordelaars van bewijsmateriaal kunnen verwachten

01 Systeembeveiligingsplannen (SSP’s)
02 Netwerkdiagrammen
03 Beveiligingsconfiguraties
04 Auditlogboeken
05 Rapporten over kwetsbaarheidsbeoordelingen
06 Risicoregisters
07 Opleidingsgegevens
08 Resultaten van incidentrespons-tests

  • Houd updates en goedkeuringen bij.
  • Zorg voor versiebeheer.
  • Definieer het eigendom van documenten.
  • Zorg voor één centrale opslagplaats voor documenten.
  • Zorg ervoor dat het management inzicht heeft in de paraatheidsstatus.

Hoe bereid je je voor op CMMC-fase 2?

Bereid je voor op een C3PAO-toets

Organisaties moeten de voorbereiding op een formele beoordeling beschouwen als een gestructureerd project, en niet als een laatste controle om aan de voorschriften te voldoen.

Wat een C3PAO doet

Een C3PAO is een geaccrediteerde beoordelingsinstantie die bevoegd is om certificeringsbeoordelingen op niveau 2 uit te voeren en de implementatie van de vereiste controles te verifiëren. De beoordelingsresultaten worden formeel gedocumenteerd en via officiële CMMC-processen ingediend.

Hoe beoordelingen doorgaans verlopen

  • De reikwijdte van de beoordeling is vastgesteld.
  • De documentatie wordt gecontroleerd.
  • Er worden sollicitatiegesprekken gevoerd.
  • Het technische bewijs is gevalideerd.
  • De bevindingen worden vastgelegd.
  • Alle toegestane saneringsmaatregelen worden uitgevoerd volgens de programmavoorschriften.

Mogelijke problemen die tijdens beoordelingen zijn geconstateerd

  • Onvolledige SSP’s.
  • Beleidsmaatregelen die wel bestaan, maar niet in de praktijk worden gebracht.
  • Er ontbreekt bewijs voor de ingevoerde controlemaatregelen.
  • Gebrekkig beheer van de inventaris van bedrijfsmiddelen.
  • Onvolledige documentatie over gebruikerstrainingen.
  • Gebrekkige documentatie van terugkerende beveiligingsactiviteiten.

De gereedheid van de organisatie aanpakken

Technologie en documentatie alleen leiden niet tot succesvolle beoordelingen. De inzet van de organisatie is net zo belangrijk.

Beste praktijken op het gebied van uitvoerend leiderschap

  • Maak cyberbeveiliging tot een zakelijke prioriteit.
  • Saneringsmaatregelen financieren.
  • Wijs verantwoordelijkheden toe voor de CMMC-gereedheid.
  • Evalueer regelmatig de indicatoren voor de gereedheid.
  • Inzicht krijgen in de contractuele risico’s die gepaard gaan met niet-naleving.

Bewustmaking en opleiding van medewerkers

  • Geef medewerkers een training over de voorschriften voor het omgaan met CUI.
  • Organiseer regelmatig trainingen om het bewustzijn op het gebied van beveiliging te vergroten.
  • De meldingsprocedures voor incidenten aanscherpen.
  • Neem personeelsleden op wier taken binnen het beoordelingsbereik vallen of waarbij FCI/CUI een rol speelt.

Zorgen voor voortdurende naleving

  • Voer regelmatig interne beoordelingen uit.
  • Controleer de controles regelmatig.
  • Zorg ervoor dat de documentatie up-to-date blijft.
  • Houd toezicht op opkomende wijzigingen in de regelgeving.
  • Beschouw CMMC als een doorlopend operationeel programma in plaats van een eenmalig certificeringstraject.