רגולציה בארצות הברית
CMMC 2.0קבלנים וקבלני משנה של משרד ההגנה האמריקאי
CMMC
על מי חלות הדרישות?
קבלנים וקבלני משנה במערכת הביטחון האמריקאית המטפלים במידע FCI או CUI במסגרת חוזה עם משרד ההגנה.
דרישות מרכזיות
יישום הבקרות הנדרשות לרמה, תוכנית אבטחת מערכת SSP, תיעוד פערים ואבני דרך לפי הכללים החלים, והערכה עצמית, הערכת C3PAO או הערכה ממשלתית בהתאם לדרישה.
משמעויות לאבטחת מידע ולפרטיות
יש למפות במדויק היכן מידע CUI נשמר ועובר, משום שגבולות הסביבה משפיעים על הבקרות ועל ההערכה.
שיטת ההערכה
מיפוי זרימת CUI, סקר פערים מול הדרישות החלות, הכנת SSP וליווי ההיערכות להערכה.
שלבי היישום
01
הגדרת היקף
מיפוי FCI ו-CUI וקביעת הרמה הנדרשת לפי החוזה.
02
תיקון פערים
סגירת פערים מול דרישות NIST החלות ברמה המתאימה.
03
הערכה
היערכות להערכה עצמית או ליווי הערכת C3PAO או הערכה ממשלתית.
דרישות ראיות ותיעוד
SSP, תוכנית פעולה ואבני דרך כאשר מותר, תרשימי זרימת CUI וראיות ליישום הבקרות.
טעויות נפוצות
צמצום מלאכותי של גבולות CUI ודחיית התיקונים עד למועד דרישת החוזה, אף שהיישום עשוי להימשך חודשים.
תקנים ומסגרות קשורים
סקירה מקצועית
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.
שאלות נפוצות
איזו רמה נדרשת לנו?
בודקים את נוסח החוזה ואת סוגי המידע שבהם הארגון מטפל. טיפול ב-FCI בלבד שונה מטיפול ב-CUI.
האם אפשר לבצע הערכה עצמית?
הדבר תלוי ברמה ובדרישת החוזה. ברמה 1 קיימת הערכה עצמית; ברמה 2 יש דרישות להערכה עצמית או להערכת C3PAO, וברמה 3 נדרשת הערכה ממשלתית.
כמה זמן נמשכת היערכות לרמה 2?
משך העבודה תלוי בבשלות ההתחלתית. בארגונים ללא התאמה קודמת ל-NIST SP 800-171, תיקון הפערים עשוי להימשך 6 עד 12 חודשים.
