Il Dipartimento di Guerra ha sospeso la Fase II della CMMC a partire dal 13 luglio 2026, mentre conduce una revisione di 60 giorni. Resta in vigore la Fase I. I funzionari appaltanti potrebbero ancora richiedere l'autonomia di livello 1 o di livello 2, e gli attuali obblighi di sicurezza informatica, valutazione, segnalazione di incidenti e protezione dei dati del DFARS continuano indipendentemente dalla pausa della Fase II.
Il 13 luglio 2026, il Dipartimento di Guerra ha annunciato l’immediata sospensione della Fase II del programma di certificazione del modello di maturità della sicurezza informatica fino a nuovo avviso. IL annuncio ufficiale afferma che il Dipartimento sta utilizzando un periodo di 60 giorni per rivedere il programma e ridurre le barriere inutili preservando al contempo la protezione delle informazioni contrattuali federali (FCI) e delle informazioni non classificate controllate (CUI). Il periodo di 60 giorni rappresenta una tempistica di revisione e reporting, non una data di fine promessa o una data di riavvio per la sospensione.
L'inizio della Fase II era originariamente previsto per il 10 novembre 2026. La sospensione modifica lo status della CMMC che un funzionario contraente può designare durante la revisione; non abroga le regole CMMC né cancella clausole contrattuali già in vigore. IL memorandum ufficiale di attuazione indirizza i team di acquisizione su come implementare tale distinzione.
Durante la sospensione, bandi e contratti nuovi o modificati possono designare soltanto:
Il memorandum di attuazione ordina ai funzionari aggiudicatori di rimuovere o modificare le designazioni per:
Questa è una pausa nelle designazioni della valutazione di Fase II. Non si tratta di una sospensione generale di tutte le attività del CMMC, non invalida di per sé un certificato C3PAO esistente e non vieta la preparazione volontaria. Le sollecitazioni e i contratti esistenti cambiano attraverso emendamenti o modifiche formali. Gli appaltatori dovranno seguire le istruzioni del contratto operativo e del funzionario contraente fino all'emissione di tale modifica.
Le designazioni di autovalutazione della Fase I rimangono disponibili. IL panoramica ufficiale aggiornata del CMMC continua a descrivere il programma in fasi e i requisiti di valutazione allegati a ciascun livello.
Restano inoltre rilevanti i distinti doveri contrattuali:
La regola pratica è semplice: determinare gli obblighi in base al bando, al lodo, alle clausole, ai dati gestiti, ai sistemi in questione e ai flussi attuali, non a partire da un titolo sulla sola Fase II.
Il Livello 1 Self rimane disponibile durante la sospensione. Si applica laddove i sistemi informativi dell'appaltatore elaborano, archiviano o trasmettono FCI e richiedono un'autovalutazione annuale rispetto ai 15 requisiti di salvaguardia in FAR 52.204-21, seguita da una conferma annuale.
Il livello 1 non consente piani d'azione e tappe fondamentali (POA&M). Tutti i requisiti applicabili devono essere soddisfatti per lo stato di Livello 1 richiesto. Le organizzazioni dovrebbero mantenere l’ambito della valutazione, i risultati, le affermazioni e le prove di supporto allineate ai sistemi che gestiscono effettivamente la FCI.
Il Sé di Livello 2 può ancora essere designato. Si basa sui 110 requisiti di sicurezza in NIST SP 800-171 Revisione 2, con rivalutazione ogni tre anni e una conferma annuale.
POA&M limitati sono consentiti solo in base alle condizioni delle regole CMMC. Gli elementi inseriti in un POA&M consentito devono essere chiusi entro 180 giorni e non possono includere requisiti esclusi dall'utilizzo del POA&M. Un’autodesignazione di livello 2 rimane quindi un esercizio di prova sostanziale, non una fase di registrazione.
Le designazioni C3PAO di livello 2 rappresentano la parte sospesa. Gli appaltatori non devono dare per scontato che la preparazione passata sia sprecata: lo stesso limite CUI, l'implementazione del NIST SP 800-171, la qualità delle prove, i controlli dei fornitori e i processi relativi agli incidenti sono alla base dell'attuale conformità contrattuale e di qualsiasi valutazione successiva.
È prevista una guida dedicata ai requisiti CMMC Livello 2 con una visione strutturata controllo per controllo.
L'ambito del CMMC segue le clausole contrattuali del governo statunitense, le informazioni gestite, i sistemi che elaborano, archiviano o trasmettono tali informazioni e i flussi di subappalto, non il paese del fornitore. Una società tedesca o europea può quindi rientrare nell'ambito di applicazione quando un contratto principale o un subappalto richiede CMMC e i suoi sistemi gestiscono FCI o CUI.
Al contrario, la norma finale DFARS del 2025 spiega che un subappaltatore che lavora solo all'interno dei sistemi dell'appaltatore principale, senza elaborare, archiviare o trasmettere FCI o CUI sui propri sistemi, non avrebbe bisogno di una valutazione CMMC separata per tali sistemi. L’architettura attuale e il linguaggio contrattuale devono supportare tale conclusione.
I fornitori europei dovrebbero mappare i confini contrattuali degli Stati Uniti separatamente dal GDPR, NIS2, ISO 27001 o dai requisiti di sicurezza nazionale. Tali regimi possono sovrapporsi a livello operativo, ma nessuno sostituisce automaticamente lo status CMMC richiesto o l’obbligo DFARS. Sono previsti una panoramica CMMC dedicata e un controllo per strutturare una revisione iniziale dell'applicabilità.
Questo articolo fornisce informazioni generali, non consulenza legale. Le questioni specifiche del contratto dovrebbero essere risolte con il funzionario contraente, l'appaltatore principale e un consulente qualificato.
NO. Il Dipartimento ha sospeso la Fase II, non il programma CMMC. Le designazioni di autovalutazione della Fase I rimangono disponibili e gli obblighi sottostanti FAR e DFARS continuano laddove inclusi nel contratto.
Il memorandum di attuazione ordina ai funzionari appaltanti di rimuovere o modificare le designazioni C3PAO di livello 2 della CMMC durante la sospensione della Fase II. Confermare la sollecitazione operativa o la lingua contrattuale con l'amministrazione aggiudicatrice responsabile.
SÌ. Il Sé di Livello 2 può ancora essere designato durante la sospensione. Richiede una valutazione rispetto a tutti i 110 requisiti NIST SP 800-171 Revisione 2, soggetti solo alle disposizioni POA&M limitate delle regole CMMC, oltre alla rivalutazione triennale e all'affermazione annuale.
NO. I compiti di salvaguardia, segnalazione di incidenti informatici, conservazione, accesso e flusso ai sensi del DFARS 252.204-7012 continuano quando si applica tale clausola.
Non si dovrebbe presumere alcuna esenzione geografica. L'applicabilità dipende dal contratto e dai flussi, dalle informazioni coinvolte e dal fatto che i sistemi del fornitore elaborino, memorizzino o trasmettano FCI o CUI.
Il Dipartimento non ha fornito una base per prevedere l’esito della revisione. Le organizzazioni dovrebbero prendere una decisione basata sul rischio continuando a soddisfare i requisiti contrattuali attuali e a proteggere FCI e CUI.
Secani collega gli ambiti, le prove, i compiti e gli agenti AI in uno spazio di lavoro condiviso.
Solo circa un terzo delle aziende interessate si è registrato tempestivamente presso la BSI. Fino alla fine di luglio 2026 questo problema può essere risolto, dopodiché diventerà costoso.
Meno offerte di lavoro, ristrutturazioni nelle grandi società di consulenza e più consulenti indipendenti visibili: cosa rivelano i dati sul mercato della consulenza in cybersicurezza.
Sette domande pratiche rivelano se una piattaforma può collegare obblighi, controlli, prove, rischi e giudizio professionale in un sistema ripetibile.