您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [翰宇国际律师事务所]:国防部暂停CMMC第二阶段的实施,并寻求行业对未来改革的意见 - 发现报告

国防部暂停CMMC第二阶段的实施,并寻求行业对未来改革的意见

2026-07-30 翰宇国际律师事务所 张曼迪
报告封面

2026年7月13日,美国国防部首席信息官(CIO)暂停了网络安全成熟度模型认证(CMMC)第二阶段实施,并成立了CMMC审查改革工作组,以重新评估CMMC计划、减轻合规负担,并收集业界关于未来网络安全要求的直接反馈。 根据最近发布的暂停备忘录及随附的信息请求(RFI),国防承包商应评估其对合规策略的潜在影响,并考虑参与评论过程。 重要日期 第二阶段需要什么? 悬而未决意味着什么? 暂停之前,CMMC第二阶段原定于2026年11月生效,届时将对处理机密非机密信息(CUI)的部分承包商的评估要求扩展,超出自我声明的要求。 暂停期间: 计划于2026年11月实施的CMMC第二阶段将不会发生。 • 代理机构可能只需要: 该暂停备忘录明确停止了向涉及以下要求的过渡: ––•––联邦合同CMMC一级(自我评估)信息(FCI)CUI的CMMC二级(自我评估)项目办公室可能不需要:CMMC二级(C3PAO)认证评估CMMC三级(DIBCAC)认证评估 • 通过认证的第三方评估机构(C3PAO)获得CMMC二级认证 国防工业基础网络安全评估中心(DIBCAC)进行的CMMC三级评估 因此,承包商目前仅需遵守自我评估要求,除非及直到部门在任务组审查后发布修订后的指南。 • 现有包含CMMC二级(C3PAO)或CMMC三级(DIBCAC)要求的征集文件,应尽快修改以删除这些要求。 • 含有这些要求的现有合同应在期权行使之前或于下次行政修改期间进行修改。 结论 当前CMMC框架下,若组织在合规成本、评估挑战或运营负担方面遇到显著困难,应强烈考虑参与RFI流程。我方政府合同团队可协助客户评估暂停的影响,并在2026年8月14日截止日期前,为客户起草针对RFI的战略响应方案。 国防联邦采购条例补充(DFARS)252.204-7012中关于网络安全义务的条款,“保护受控国防信息及网络事件报告”,以及与国家标准与技术研究院特别出版物(NIST SP)800-171修订版2,“保护非联邦系统与组织中的受控非机密信息”相关的要求,仍然有效。 联系人 您是否应提交评论? Partner, Washington DCT +1 202 457 6485karen.harbaugh@squirepb.com凯伦·哈巴格 该部门正征求国防工业基础(DIB)参与者的反馈意见,具体涉及: CMMC和NIST SP 800-171合规相关的成本驱动因素和管理负担 Partner, Washington DCT +1 202 626 6237jeremy.dutra@squirepb.com杰里米·W·达特拉 • 提供有意义的网络安全改进的安全控制措施 • 制造了有限网络安全效益,却带来了过度成本和管理负担的监管要求 Associate, Washington DCT +1 202 457 5260patrick.madrid@squirepb.com帕特里克·马德里 • 部队如何识别商用网络安全工具、平台和托管服务的有效使用 • 自我评估和相关报告的挑战 • CMMC改革工作组应建议的政策变更,以在维持网络安全保护的同时减少合规负担 • CMMC改革工作组应建议的政策变更,以提升针对网络威胁的运营韧性。 该部门明确表示,DIB参与者的反馈将用于为 newly formed CMMC Reform Task Force 开发的建议提供信息。此次审查的结果可能对CMMC要求的结构、第三方评估义务、自我声明流程以及国防承包商更广泛的网络安全合规期望产生重大影响。