2026年7月13日,美国国防部首席信息官(CIO)暂停了网络安全成熟度模型认证(CMMC)第二阶段的实施,计划进行60天的审查。原定于2026年11月实施的第二阶段计划被暂停,期间CMMC二级和三级认证评估不再进行,承包商仅需遵守自我评估要求。行业反馈截止日期为2026年8月14日。
暂停期间,承包商无需进行CMMC二级或三级认证评估,只需进行自我评估。现有包含CMMC二级或三级要求的征集文件应修改删除。DFARS 252.204-7012和NIST SP 800-171修订版2的要求仍然有效。承包商需关注国防部可能提出的政策变更建议,以提升网络威胁运营韧性,并减轻合规负担。
国防部暂停CMMC第二阶段实施并征求业界反馈,显示网络安全合规要求可能调整。未来行业趋势将围绕如何平衡网络安全效益与合规成本,优化自我评估流程,以及识别商用网络安全工具的有效使用。政府可能推动更灵活的合规路径,以减轻企业负担。
报告重点分析了CMMC暂停实施的具体措施、对国防承包商的影响、国防部征求业界反馈的内容,以及暂停审查可能对CMMC要求结构、第三方评估义务、自我声明流程产生的重大影响。同时探讨了政府合同团队如何协助客户评估影响并响应RFI流程。
CMMC暂停审查可能引发合规要求的不确定性,增加企业运营风险。承包商需关注政策调整可能带来的额外成本或流程变化。若在合规成本、评估挑战或运营负担方面遇到困难,应考虑参与国防部的信息征询流程,以提出优化建议。政策变动可能影响国防承包商的长期合规策略。