Требования CMMC 2.0: Допуск ИТ-подрядчиков к контрактам Минобороны США (DoD)
Всё об IT-аккредитации: требования, льготы (налог 5%, взносы 7,6%), этапы и наши услуги.
Для ИТ-компаний и производителей оборудования, стремящихся к сотрудничеству с Министерством обороны США (DoD), 2026 год — это середина многолетнего поэтапного внедрения системы **CMMC 2.0 (Cybersecurity Maturity Model Certification)** в процесс закупок, а не его завершение. Финальное правило программы (32 CFR Part 170) вступило в силу 16 декабря 2024 года, а закупочное правило DFARS, реально включающее CMMC в контракты, было опубликовано в сентябре 2025 года и вступило в силу 10 ноября 2025 года — с этой даты начался четырёхфазный трёхлетний rollout. Больше недостаточно просто заявить о соблюдении норм безопасности — теперь соответствие должно быть подтверждено либо строгой самооценкой, либо независимым аудитом. CMMC 2.0 — это единый стандарт кибербезопасности, разработанный для защиты оборонной промышленности США от кибератак и кражи интеллектуальной собственности. Если ваш продукт или услуга подразумевает доступ к федеральной контрактной информации (FCI) или контролируемой несекретной информации (CUI), наличие сертификата CMMC становится обязательным условием для подачи заявки на тендер по мере продвижения rollout.
Специалисты «Реестр Гарант» подчеркивают: CMMC 2.0 — это не временная мера, а фундаментальное требование к экосистеме подрядчиков (Defense Industrial Base). Важное уточнение по срокам на середину 2026 года: сейчас действует Фаза 1 (10.11.2025–09.11.2026) — для большинства контрактов достаточно самооценки, а сертификация через C3PAO для Level 2 остаётся на усмотрение DoD; обязательной сертификация через C3PAO для контрактов с CUI станет с началом Фазы 2 (с 10.11.2026); полная интеграция CMMC «практически во все» применимые контракты ожидается только с Фазы 4 (с 10.11.2028). Мы помогаем компаниям провести разрыв-анализ (Gap Analysis) и выстроить систему безопасности, которая пройдет проверку аккредитованных организаций (C3PAO) заранее, до наступления обязательных фаз.
CMMC 2.0: Упрощение структуры, усиление контроля
В отличие от первой версии, CMMC 2.0 сократила количество уровней зрелости с пяти до трех, полностью приведя их в соответствие со стандартами NIST SP 800-171. Это упростило понимание требований, но повысило ответственность руководителей компаний: за предоставление ложных данных о состоянии киберзащиты предусмотрена суровая юридическая ответственность в рамках False Claims Act.
Три уровня зрелости CMMC 2.0
Ваш уровень сертификации определяется типом информации, с которой вы работаете в рамках государственного контракта.
Level 1 (Foundational) — Базовый
Требуется для компаний, работающих только с FCI (Federal Contract Information). Включает 15 базовых практик кибергигиены. Проверка: ежегодная самооценка с подтверждением от руководства компании.
Level 2 (Advanced) — Продвинутый
Для подрядчиков, работающих с CUI (Controlled Unclassified Information). Включает 110 практик, полностью идентичных NIST SP 800-171. Проверка: для критически важных контрактов — независимый аудит от C3PAO раз в три года.
Level 3 (Expert) — Экспертный
Для работы над самыми приоритетными и секретными оборонными программами. Включает более 110 практик на базе NIST SP 800-172. Проверка: аудит проводится непосредственно правительственными инспекторами DoD.
Ключевые области контроля (Domains)
В 2026 году при аудите CMMC особое внимание уделяется не только техническим средствам защиты, но и процессам управления.
| Область (Domain) | Что проверяют инспекторы | Требование NIST SP 800-171 |
|---|---|---|
| Access Control | Кто и как заходит в систему? Обязательна ли MFA? | Ограничение доступа только авторизованными пользователями. |
| Incident Response | Как вы узнаете о взломе и как быстро сообщите в DoD? | Наличие плана реагирования и тестирования атак. |
| Media Protection | Как защищены флешки и диски с контрактными данными? | Шифрование и физическая защита носителей информации. |
| System & Comm. | Защищены ли каналы передачи данных (VPN, TLS)? | Мониторинг и контроль на границах сети предприятия. |
Алгоритм подготовки к сертификации
Scoping: Определение границ CUI
Критический этап — нужно выделить сегмент сети, где будут храниться данные DoD. Необязательно сертифицировать всю компанию, если вы можете изолировать "контрактную" информацию.
Self-Assessment и SPRS Score
Вы обязаны провести самооценку и внести баллы в систему SPRS (Supplier Performance Risk System). За каждую невыполненную практику баллы вычитаются из максимума (110).
Разработка SSP и POAM
Вы должны иметь System Security Plan (SSP). Если какие-то практики не внедрены, составляется POAM (Plan of Action and Milestones) с четкими сроками исправления.
Кейс «Реестр Гарант»: Подготовка разработчика ПО для БПЛА к CMMC Level 2
Типовой сценарий: низкий стартовый балл SPRS у субподрядчика оборонной цепочки поставок
Распространённая ситуация: небольшая софтверная компания, претендующая на роль субподрядчика крупного оборонного интегратора в США, на старте имеет заниженный или отрицательный балл в системе SPRS из-за отсутствия политик паролей и шифрования на рабочих станциях.
Подход «Реестр Гарант»: в подобных случаях мы проводим экспресс-аудит, помогаем перенести рабочие процессы в защищённое облако (например, GovCloud), внедряем многофакторную аутентификацию (MFA) и готовим полный пакет документации (SSP, POAM). Итоговый балл SPRS, сроки и результат прохождения проверки C3PAO зависят от конкретного состояния инфраструктуры компании и не могут быть гарантированы заранее.
Вопросы и ответы
Могут ли иностранные компании получить сертификат CMMC?
Да. DoD США активно сотрудничает с международными партнерами. Однако иностранным подрядчикам часто сложнее доказать отсутствие рисков влияния третьих стран (FOCI) и обеспечить хранение данных на серверах, соответствующих нормам ITAR/EAR.
Что такое C3PAO?
Это CMMC Third-Party Assessment Organization — частная компания, аккредитованная Кибер-аккредитационным советом (Cyber AB) для проведения официальных аудитов уровня 2. Мы помогаем выбрать надежного аудитора и подготовиться к его визиту.
Влияет ли сертификация на стоимость контракта?
DoD признает, что кибербезопасность стоит денег. Затраты на подготовку к CMMC часто могут быть включены в накладные расходы (Allowable Costs) в рамках оборонных контрактов, что частично компенсирует ваши инвестиции.
На каком этапе внедрения CMMC 2.0 находится DoD в 2026 году?
DoD находится в середине четырёхфазного трёхлетнего rollout, стартовавшего 10 ноября 2025 года. Сейчас действует Фаза 1 (до 09.11.2026) — для большинства контрактов достаточно самооценки. Обязательная сертификация через C3PAO для Level 2 с доступом к CUI начинается с Фазы 2 (с 10.11.2026), а полная интеграция во «все» применимые контракты ожидается только с Фазы 4 (с 10.11.2028) — говорить о завершении внедрения в 2026 году преждевременно.
Всегда ли Level 2 требует аудита от C3PAO?
Нет. Level 2 делится на два подтипа: Level 2 (Self) — самооценка для менее критичных программ с CUI, и Level 2 (C3PAO) — независимый аудит для приоритетных/критичных программ с CUI, назначение подтипа определяет контрактный офицер DoD в конкретном контракте.
Что грозит за ложные данные о соответствии CMMC?
Серьёзная юридическая ответственность по False Claims Act — Министерство юстиции США активно преследует ложные заявления о состоянии киберзащиты через инициативу Civil Cyber-Fraud Initiative; ежегодные подтверждения (affirmations) в SPRS создают персональную ответственность подписавшего должностного лица компании.
Кибербезопасность как ваш входной билет в DoD
В 2026 году CMMC 2.0 — это не просто бюрократический барьер, а доказательство того, что ваша компания является надежным звеном в обороноспособности США. Прохождение этой сертификации открывает доступ к самым масштабным и стабильным контрактам в мире высоких технологий и оборонной промышленности. Требования NIST по кибербезопасности актуальны и за пределами оборонного сектора — подробнее в статье про синергию FCC и стандартов NIST для ПАК, а для промышленных и IoT/OT-систем полезна добровольная сертификация UL 2900.
Экспертная поддержка по сертификации CMMC и NIST
Международная группа компаний «Реестр Гарант» обеспечивает полное сопровождение ИТ-подрядчиков: от проведения предварительного Gap-анализа до разработки политик безопасности и сопровождения аудитов C3PAO. Мы поможем вам стать "доверенным поставщиком" для американского оборонного сектора.
Начните путь к контрактам DoD с профессионального аудита:
Email для консультаций: reestrgarant@mail.ru
Основной сайт проекта по экспорту: certification.vnesenie-v-reestr.ru/jeksport
Международная сертификация, экспорт, ISO