CMMC 2.0 – המדריך המלא לתקן הסייבר של משרד ההגנה האמריקאי (DoD)

חברות ישראליות רבות מחזיקות כבר ב-ISO/IEC 27001 או SOC 2 Type II. אבל מה קורה כאשר לקוח אמריקאי מתחום הביטחון מבקש לעמוד בדרישות CMMC? האם מדובר בעוד תקן? האם ISO או SOC 2 מספיקים? ומה המשמעות העסקית של CMMC? במאמר זה נסביר מהו תקן Cybersecurity Maturity Model Certification (CMMC), למי הוא מיועד, כיצד הוא משתלב עם ISO 27001 ו-SOC 2, ואיך ניתן להיערך אליו בצורה נכונה.

מהו CMMC?

CMMC (Cybersecurity Maturity Model Certification) היא תוכנית ההסמכה הרשמית של משרד ההגנה האמריקאי (U.S. Department of Defense – DoD).

מטרתה להבטיח שכל חברה המספקת מוצרים או שירותים לשרשרת האספקה הביטחונית בארה”ב מיישמת בקרות אבטחת מידע אפקטיביות להגנה על מידע רגיש. התוכנית נועדה לצמצם את הסיכון למתקפות סייבר על בסיס התעשייה הביטחונית (Defense Industrial Base – DIB), והיא מיושמת באופן מדורג במסגרת חוזי DoD.

בפועל, CMMC אינו “עוד תקן אבטחת מידע” אלא מנגנון אימות שנועד לוודא כי ארגונים אכן עומדים בדרישות הסייבר שנקבעו על ידי ממשלת ארצות הברית.

למי תקן מיועד תקן CMMC?

CMMC רלוונטי לכל ארגון שמעורב בשרשרת האספקה של משרד ההגנה האמריקאי, ובכלל זה:

  • חברות SaaS
  • חברות תוכנה
  • ספקי Cloud
  • יצרני חומרה
  • חברות תעשייה ביטחונית
  • קבלני משנה של חברות אמריקאיות
  • חברות ישראליות המפתחות מוצרים עבור לקוחות ביטחוניים בארה”ב

גם אם אינכם עובדים ישירות מול ה-DoD, ייתכן שאחד מלקוחותיכם ידרוש עמידה ב-CMMC כתנאי להתקשרות.

על אילו סוגי מידע CMMC מגן?

התוכנית מתמקדת בשני סוגי מידע:

FCI – Federal Contract Information מידע עסקי הקשור לחוזים ממשלתיים.

CUI – Controlled Unclassified Information מידע שאינו מסווג, אך מחייב הגנה מיוחדת לפי דרישות ממשלת ארה”ב.


שלוש רמות ההסמכה CMMC

CMMC 2.0 כולל שלוש רמות:

רמה

מיועדת עבור

דרישות

Level 1

ארגונים המטפלים ב-FCI

בקרות בסיסיות בהתאם ל-FAR 52.204-21

Level 2

ארגונים המטפלים ב-CUI

110 דרישות של NIST SP 800-171

Level 3

מערכות ומידע רגיש במיוחד

דרישות נוספות המבוססות על NIST SP 800-172

עבור רוב חברות התוכנה והטכנולוגיה, Level 2 היא הרמה הרלוונטית ביותר.

כיצד מתבצע תהליך ההסמכה?

בהתאם לרמת ההסמכה ולדרישות החוזה:

  • Level 1 – הערכה עצמית (Self Assessment)
  • Level 2 – הערכה עצמית או ביקורת של גוף מוסמך (C3PAO), בהתאם לרגישות המידע והחוזה
  • Level 3 – הערכה על ידי משרד ההגנה האמריקאי

במקרים רבים, עמידה בדרישות כבר אינה מסתכמת בהצהרה עצמית בלבד, אלא מחייבת הצגת ראיות ועמידה בביקורת חיצונית.

כיצד CMMC משתלב עם ISO 27001 ו-SOC 2?

זו אחת השאלות הנפוצות ביותר.

התשובה הקצרה היא:

ISO 27001 ו-SOC 2 מקלים משמעותית על הדרך ל-CMMC, אך אינם מחליפים אותו.

ISO 27001

ISO 27001 מתמקד בבניית מערכת ניהול אבטחת מידע (ISMS).

הוא עוסק בנושאים כגון:

  • ניהול סיכונים
  • מדיניות אבטחת מידע
  • נהלים
  • אחריות הנהלה
  • שיפור מתמיד

השאלה המרכזית של ISO היא:

האם הארגון מנהל את אבטחת המידע שלו בצורה שיטתית?

SOC 2 Type II

SOC 2 בוחן האם הבקרות פועלות לאורך זמן.

הביקורת מתמקדת ב:

  • אפקטיביות הבקרות
  • ראיות (Evidence)
  • Monitoring
  • Change Management
  • Logging
  • Access Reviews
  • Incident Management

השאלה המרכזית היא:

האם הבקרות שהוגדרו באמת עובדות בפועל?

CMMC

CMMC שואל שאלה אחרת:

האם יישמת בדיוק את בקרות הסייבר שמשרד ההגנה האמריקאי דורש?

אין כאן רק ניהול סיכונים או תיעוד.

יש רשימת דרישות מפורטת שיש ליישם ולהוכיח.

השוואה בין התקנים

נושא

ISO 27001

SOC 2 Type II

CMMC

מטרה

ISMS

אפקטיביות הבקרות

עמידה בדרישות DoD

בסיס התקן

ISO/IEC 27001

AICPA TSC

NIST SP 800-171

סוג ביקורת

Certification Audit

CPA Audit

C3PAO / DoD Assessment

קהל יעד

כל ארגון

SaaS ונותני שירות

שרשרת האספקה הביטחונית

גישה

Risk-Based

Control-Based

Requirement-Based

מה הקשר ל-NIST 800-171?

כאן נמצא למעשה לב התוכנית. Level 2 של CMMC מבוסס ישירות על NIST SP 800-171, הכולל 110 דרישות אבטחת מידע ב-14 משפחות בקרה. CMMC אינו מחליף את NIST – הוא מוסיף מנגנון אימות והערכה כדי לוודא שהדרישות אכן מיושמות בארגון.

אילו בקרות נבדקות?

בין התחומים הנבדקים:

  • Access Control
  • Multi-Factor Authentication
  • Configuration Management
  • Encryption
  • Logging & Monitoring
  • Incident Response
  • Secure Configuration
  • Risk Assessment
  • Vulnerability Management
  • Security Awareness
  • Physical Security
  • Media Protection
  • Supplier Security
  • Continuous Monitoring

האם חברות ישראליות צריכות להתעניין ב-CMMC?

בהחלט. יותר ויותר חברות ישראליות:

  • מפתחות פתרונות עבור השוק האמריקאי
  • מוכרות לחברות ביטחוניות
  • מספקות שירותי SaaS ללקוחות בארה”ב
  • פועלות כחלק משרשרת אספקה גלובלית

במקרים רבים, דרישות CMMC יהפכו לתנאי להשתתפות במכרזים או להתקשרות עם לקוחות קיימים.

כיצד CYBEROOT יכולה לסייע?

ב-CYBEROOT אנו מלווים ארגונים בכל שלבי ההיערכות ל-CMMC:

  • מיפוי דרישות CMMC
  • Gap Assessment מול NIST SP 800-171
  • בניית תוכנית Remediation
  • הקמת Governance ותהליכי אבטחת מידע
  • כתיבת מדיניות ונהלים
  • ליווי הנהלה ו-vCISO
  • הכנה לביקורת C3PAO
  • שילוב CMMC עם ISO 27001, SOC 2, GDPR ו-ISO/IEC 42001

הגישה שלנו היא לבנות מערכת GRC אחת שתשרת את כלל דרישות הציות של הארגון, במקום לנהל כל תקן בנפרד.

סיכום

CMMC אינו מחליף את ISO 27001 או SOC 2 – הוא משלים אותם.

  • ISO 27001 בונה את מערכת ניהול אבטחת המידע.
  • SOC 2 Type II מוכיח שהבקרות פועלות באופן עקבי.
  • CMMC מאמת שהארגון עומד בדרישות הסייבר המחייבות של משרד ההגנה האמריקאי.

עבור חברות הפועלות בשוק האמריקאי או מול התעשייה הביטחונית, CMMC הופך במהירות מדרישה עתידית ליתרון תחרותי – ובמקרים רבים, לתנאי סף עסקי.

Facebook
Twitter
LinkedIn