Zum Inhalt springen

Rahmenwerke

NIST SP 800-171 und CMMC, in Tagen bewertet

Wenn Ihre Verträge kontrollierte, nicht eingestufte Informationen berühren, gelten die Anforderungen bereits und der Score wird bereits erwartet. Wir liefern eine SPRS-fähige Lückenbewertung, einen priorisierten Plan of Action and Milestones und CMMC-Bereitschaft — von Leuten, die die Vertragsklausel gelesen haben.

Warum das drängt

Drei Pflichten, die zusammen eintreffen

Rüstungszulieferer begegnen diesen selten einzeln. Vertragsklausel, Score und Zertifizierungsanforderung landen meist im selben Quartal.

  • DFARS 252.204-7012

    Erforderlich bei Verträgen des Verteidigungsministeriums, die kontrollierte, nicht eingestufte Informationen betreffen. Die Klausel verpflichtet zur Umsetzung von NIST SP 800-171 und zur Meldung von Cybervorfällen — und Nichterfüllung kann den Vertrag selbst gefährden.

  • SPRS-Score

    Ihr Bewertungsergebnis nach NIST SP 800-171 muss im Supplier Performance Risk System gemeldet werden. Ein Score unterhalb des Maximums von 110 ist mit einem Plan of Action and Milestones zu hinterlegen.

  • CMMC-Zertifizierung

    Das Programm der Cybersecurity Maturity Model Certification setzt eine Prüfstufe obendrauf: Der Umgang mit kontrollierten, nicht eingestuften Informationen liegt in der Regel auf Level 2, und das bewertet ein autorisierter Dritter statt einer Selbsterklärung.

Was geprüft wird

Drei Zuschnitte, je nachdem was Ihr Vertrag sagt

Welcher passt, hängt davon ab, ob Sie Federal Contract Information halten, kontrollierte nicht eingestufte Informationen, oder beides — und das stellen wir zuerst fest, statt es von Ihnen vorauszusetzen.

  1. 01

    NIST SP 800-171

    Die 110 Sicherheitsanforderungen in 14 Familien, zu deren Umsetzung DFARS verpflichtet, bewertet mit der SPRS-Scoring-Methodik, damit die gemeldete Zahl eine ist, die Sie verteidigen können. Typischerweise drei bis fünf Arbeitstage.

  2. 02

    CMMC Level 1

    Grundlegende Cyberhygiene für Federal Contract Information: 17 Praktiken in 5 Domänen. Der leichtere Zuschnitt und der richtige dort, wo keine kontrollierten Informationen im Spiel sind. Typischerweise zwei bis drei Arbeitstage.

  3. 03

    CMMC Level 2

    Eine Bereitschaftsbewertung gegen die 110 Praktiken in 14 Domänen: strukturierte Auswertung Ihrer aktuellen Maßnahmen, detaillierte Lückenanalyse, ein priorisierter Plan of Action and Milestones und die SPRS-Berechnung — zur Vorbereitung auf die Zertifizierung durch Dritte. Typischerweise vier bis fünf Arbeitstage.

Wie es abläuft

Vier Schritte, die meisten davon unsere

Die Zeit, die Sie dafür aufwenden, misst sich in Stunden, nicht in Wochen. Das ist Absicht: Eine Untersuchung, die Ihr Engineering-Team auffrisst, verfehlt ihren Zweck.

  1. 01

    Vertrags- und Umgebungsprüfung

    Etwa eine Stunde. Wir gehen die einschlägigen Verträge und Klauseln durch, wie kontrollierte Informationen tatsächlich durch Ihr Unternehmen fließen und wie Ihre derzeitige Sicherheitslage aussieht.

  2. 02

    Zugeschnittene Untersuchung

    Unter zwei Stunden Ihrer Zeit. Ein strukturierter Fragebogen für Rüstungszulieferer statt einer generischen Maßnahmenliste, gemeinsam mit Ihren Leuten ausgefüllt statt ihnen zugeschickt.

  3. 03

    SPRS-fähige Ergebnisse

    Drei bis fünf Arbeitstage. Ein Lückenbericht mit dem SPRS-Score und seiner Herleitung, der Plan of Action and Milestones und eine Roadmap in der Reihenfolge, in der die Arbeit tatsächlich zu tun ist.

  4. 04

    Umsetzungsunterstützung

    Eine Arbeitssitzung zu den Prioritäten der Behebung und dazu, was die Vorbereitung auf die Zertifizierung bedeutet — damit der Bericht bei jemandem landet, der weiß, was damit zu tun ist.

Was es nicht ist

Die Grenzen, vor dem Kauf benannt

Wir reichen Ihren SPRS-Score nicht ein. Wir berechnen ihn und geben Ihnen die Daten dahinter; eingereicht wird er von Ihnen oder Ihrem Generalunternehmer über das SPRS-Portal, weil DFARS das dem Auftragnehmer auferlegt und nicht uns.

Das ist keine Zertifizierung. Wir liefern eine Bereitschafts-Lückenbewertung und einen Plan of Action and Milestones. Die CMMC-Zertifizierung führt ein autorisierter Drittbewerter durch, und wer Sie vorbereitet hat, kann nicht derjenige sein, der Sie zertifiziert. Unsere Ergebnisse sind darauf ausgelegt, diesen Schritt zu verkürzen.

Die Untersuchung ist einmalig, mit festem Umfang und festem Honorar, angeboten bevor Sie beginnen. Wenn Sie praktische Hilfe beim Schließen der Lücken wollen, schneiden wir das als eigene Folgearbeit zu, statt es in ein Untersuchungshonorar zu falten.

Eine Klausel im Vertrag und ein Termin, den Sie nicht gewählt haben?

Sagen Sie uns, was im Vertrag steht und was Sie halten. Wir sagen Ihnen, welche Untersuchung gilt und was sie erfordert.