Das Department of War hat CMMC Phase II mit Wirkung zum 13. Juli 2026 ausgesetzt und eine 60-tägige Überprüfung begonnen. Phase I bleibt in Kraft. Vergabestellen dürfen weiterhin Level 1 Self oder Level 2 Self verlangen. Bestehende DFARS-Pflichten zu Cybersicherheit, Assessments, Vorfallmeldungen und dem Schutz von FCI und CUI gelten unabhängig von der Pause weiter.
Am 13. Juli 2026 kündigte das Department of War die sofortige Aussetzung von Phase II des Cybersecurity Maturity Model Certification Program bis auf Weiteres an. Laut offizieller Mitteilung nutzt das Ministerium 60 Tage, um das Programm zu überprüfen und unnötige Hürden zu reduzieren, während Federal Contract Information (FCI) und Controlled Unclassified Information (CUI) geschützt bleiben sollen. Diese 60 Tage sind eine Frist für Überprüfung und Bericht, kein angekündigtes Ende und kein Neustartdatum der Aussetzung.
Phase II sollte ursprünglich am 10. November 2026 beginnen. Die Aussetzung ändert, welchen CMMC-Status eine Vergabestelle während der Überprüfung vorgeben darf. Sie hebt weder die CMMC-Regeln auf noch löscht sie bereits geltende Vertragsklauseln. Das offizielle Umsetzungsmemorandum weist die Beschaffungsstellen an, wie diese Abgrenzung umzusetzen ist.
Während der Aussetzung dürfen neue oder geänderte Ausschreibungen und Verträge nur folgende Vorgaben enthalten:
Das Umsetzungsmemorandum weist Vergabestellen an, folgende Vorgaben zu entfernen oder zu ändern:
Ausgesetzt sind damit die Assessment-Vorgaben der Phase II. Es handelt sich nicht um eine allgemeine Aussetzung aller CMMC-Aktivitäten. Das Memorandum macht bestehende C3PAO-Zertifikate nicht pauschal ungültig und untersagt keine freiwillige Vorbereitung. Bestehende Ausschreibungen und Verträge ändern sich durch formelle Amendments oder Modifications. Bis dahin sind die operative Vertragsfassung und Anweisungen der Vergabestelle maßgeblich.
Phase-I-Vorgaben für Selbsteinschätzungen bleiben möglich. Die aktualisierte offizielle CMMC-Übersicht beschreibt weiterhin das gestufte Programm und die Assessment-Anforderungen der einzelnen Level.
Daneben bleiben eigenständige vertragliche Pflichten relevant:
Die praktische Regel lautet: Pflichten ergeben sich aus der aktuellen Ausschreibung, dem Vertrag, den Klauseln, den verarbeiteten Informationen, den betroffenen Systemen und den Flowdowns – nicht allein aus einer Schlagzeile zur Phase-II-Pause.
Level 1 Self bleibt während der Aussetzung verfügbar. Das Level betrifft Informationssysteme von Auftragnehmern, die FCI verarbeiten, speichern oder übertragen. Erforderlich sind eine jährliche Selbsteinschätzung anhand der 15 Schutzanforderungen aus FAR 52.204-21 und eine jährliche Bestätigung.
Für Level 1 sind keine Plans of Action and Milestones (POA&Ms) zulässig. Jede anwendbare Anforderung muss erfüllt sein. Unternehmen sollten Assessment-Scope, Ergebnisse, Bestätigung und Nachweise konsistent auf die Systeme ausrichten, die tatsächlich FCI verarbeiten.
Level 2 Self darf weiterhin vorgegeben werden. Grundlage sind die 110 Sicherheitsanforderungen aus NIST SP 800-171 Revision 2, mit erneuter Selbsteinschätzung alle drei Jahre und jährlicher Bestätigung.
POA&Ms sind nur begrenzt und unter den Bedingungen der CMMC-Regeln zulässig. Zulässige offene Punkte müssen innerhalb von 180 Tagen geschlossen werden; bestimmte Anforderungen dürfen gar nicht in einen POA&M aufgenommen werden. Level 2 Self ist damit eine substanzielle Nachweisprüfung und kein Registrierungsschritt.
Ausgesetzt sind die Vorgaben für Level 2 C3PAO. Bisherige Vorbereitungen sind deshalb nicht automatisch nutzlos: Derselbe CUI-Scope, die Umsetzung von NIST SP 800-171, belastbare Nachweise, Lieferantenkontrollen und Incident-Prozesse tragen die aktuelle Vertragserfüllung und ein mögliches späteres Assessment.
Ein Leitfaden zu den CMMC-Level-2-Anforderungen mit einer strukturierten Sicht auf die einzelnen Controls ist geplant.
Der CMMC-Scope folgt US-Vertragsklauseln, den verarbeiteten Informationen, den Systemen, die diese Informationen verarbeiten, speichern oder übertragen, und den Flowdowns an Unterauftragnehmer – nicht dem Sitz des Unternehmens. Ein deutsches oder europäisches Unternehmen kann daher betroffen sein, wenn ein Haupt- oder Unterauftrag CMMC verlangt und eigene Systeme FCI oder CUI verarbeiten.
Umgekehrt erläutert die DFARS-Final-Rule von 2025: Arbeitet ein Unterauftragnehmer ausschließlich in den Systemen des Hauptauftragnehmers und verarbeitet, speichert oder überträgt er auf eigenen Systemen weder FCI noch CUI, benötigt er für diese Systeme kein eigenes CMMC-Assessment. Architektur und Vertragslage müssen diese Einordnung tatsächlich tragen.
Europäische Zulieferer sollten den US-Vertragsscope getrennt von DSGVO, NIS2, ISO 27001 und nationalen Sicherheitsanforderungen abbilden. Diese Regelwerke können sich operativ überschneiden, ersetzen aber nicht automatisch einen geforderten CMMC-Status oder eine DFARS-Pflicht. Eine eigene CMMC-Übersicht und ein Checker für die strukturierte Ersteinschätzung sind geplant.
Dieser Beitrag dient der allgemeinen Information und ist keine Rechtsberatung. Vertragsspezifische Fragen sollten mit Vergabestelle, Hauptauftragnehmer und qualifizierter Rechtsberatung geklärt werden.
Nein. Ausgesetzt wurde Phase II, nicht das CMMC-Programm. Phase-I-Vorgaben für Selbsteinschätzungen bleiben möglich; zugrunde liegende FAR- und DFARS-Pflichten gelten weiter, wenn sie Vertragsbestandteil sind.
Das Umsetzungsmemorandum weist Vergabestellen an, Vorgaben für CMMC Level 2 C3PAO während der Phase-II-Aussetzung zu entfernen oder zu ändern. Entscheidend ist die operative Fassung der Ausschreibung oder des Vertrags; klären Sie diese mit der zuständigen Stelle.
Ja. Level 2 Self darf während der Aussetzung vorgegeben werden. Es umfasst die Bewertung aller 110 Anforderungen aus NIST SP 800-171 Revision 2, nur eingeschränkt zulässige POA&Ms, die Wiederholung alle drei Jahre und eine jährliche Bestätigung.
Nein. Schutz-, Melde-, Aufbewahrungs-, Zugriffs- und Flowdown-Pflichten aus DFARS 252.204-7012 gelten weiter, wenn die Klausel anwendbar ist.
Eine geografische Ausnahme sollte nicht unterstellt werden. Entscheidend sind Vertrag und Flowdowns, die betroffenen Informationen und die Frage, ob Systeme des Zulieferers FCI oder CUI verarbeiten, speichern oder übertragen.
Das Department hat keine Grundlage für eine Vorhersage zum Ergebnis der Überprüfung veröffentlicht. Unternehmen sollten risikobasiert entscheiden und zugleich aktuelle Vertragspflichten erfüllen sowie FCI und CUI schützen.
Secani verbindet Scopes, Nachweise, Aufgaben und KI-Agenten in einem gemeinsamen Arbeitskontext.
Nur gut ein Drittel der betroffenen Unternehmen hat sich fristgerecht beim BSI registriert. Bis Ende Juli 2026 lässt sich das nachholen – danach wird es teuer.
Weniger Stellenausschreibungen, Restrukturierungen bei großen Beratungen und mehr sichtbare Solo-Consultants: Was die Daten über den Cybersecurity-Beratungsmarkt zeigen.
Sieben praktische Fragen zeigen, ob eine Plattform Pflichten, Controls, Nachweise, Risiken und fachliches Urteil in einem wiederholbaren System zusammenführt.