新聞

7月13日美國戰爭部宣布,立即暫停網路安全成熟度模型認證(Cybersecurity Maturity Model Certification,CMMC)第二階段要求。第二階段原定今年11月10日實施,部分處理受控非機密資訊(Controlled Unclassified Information,CUI)的國防承包商,屆時必須通過CMMC第2級第三方評估,才能參與適用這項要求的國防採購案。如今戰爭部將重新檢討第三方評估方式及制度實施安排,以減輕中小型與非傳統承包商的法規遵循負擔,進階指引將於為期60天的審查結束後頒布。

戰爭部強調,此次暫停並不代表取消CMMC制度,第一階段的自我評估要求仍維持實施。處理聯邦合約資訊(Federal Contract Information,FCI)的承包商,仍須遵守《聯邦採購條例》FAR 52.204-21;處理CUI的承包商,仍須符合NIST SP 800-171第2版,以及DFARS 252.204-7012有關保護國防資訊與資安事件通報的要求。暫停期間,國防採購案只能列入CMMC第1級或第2級自我評估要求,不得要求承包商接受第2級第三方評估或第3級政府評估。

根據近期資料與業界回饋,包括美國小型企業署的報告,現行制度的法規遵循成本偏高,加上合格第三方評估機構的量能不足、等待時間過長,已導致部分新進業者與小型企業退出國防合約市場。路透社訪問多家中小型航太與國防供應商,部分業者表示,為符合CMMC要求,可能須負擔數十萬美元的法規遵循成本,也有供應商因等待CMMC第2級第三方評估的時間過長,重新考慮是否繼續承接國防合約。