Departament Wojny zawiesił fazę II CMMC ze skutkiem od 13 lipca 2026 r. do czasu przeprowadzenia 60-dniowego przeglądu. Faza I pozostaje w mocy. Urzędnicy kontraktowi mogą nadal wymagać samodzielnego poziomu 1 lub poziomu 2, a istniejące obowiązki DFARS w zakresie cyberbezpieczeństwa, oceny, zgłaszania incydentów i ochrony danych są kontynuowane niezależnie od przerwy w fazie II.
13 lipca 2026 r. Departament Wojny ogłosił natychmiastowe zawieszenie fazy II programu Cybersecurity Maturity Model Certification do odwołania. Oficjalny komunikat wyjaśnia, że departament przeznacza 60 dni na przegląd programu i ograniczenie zbędnych barier, przy zachowaniu ochrony federalnych informacji kontraktowych (FCI) oraz kontrolowanych informacji niesklasyfikowanych (CUI). Ten 60-dniowy okres jest harmonogramem przeglądu i sprawozdawczości, a nie zapowiedzianą datą zakończenia zawieszenia lub wznowienia programu.
Pierwotnie faza II miała rozpocząć się 10 listopada 2026 r. Zawieszenie zmienia poziomy CMMC, które zamawiający mogą wskazywać podczas przeglądu; nie uchyla przepisów CMMC ani nie usuwa już obowiązujących klauzul umownych. Oficjalne wytyczne wdrożeniowe pokazują zespołom zakupowym, jak stosować to rozróżnienie.
W okresie zawieszenia nowe lub zmienione zamówienia i umowy mogą oznaczać wyłącznie:
Memorandum wdrożeniowe nakazuje urzędnikom zamawiającym usunięcie lub zmianę wyznaczeń dla:
Jest to przerwa w wyznaczaniu ocen fazy II. Nie stanowi to ogólnego zawieszenia wszelkiej działalności CMMC, samo w sobie nie unieważnia istniejącego certyfikatu C3PAO i nie zabrania dobrowolnego przygotowania. Istniejące zaproszenia i umowy ulegają zmianie w drodze formalnych poprawek lub modyfikacji. Wykonawcy powinni postępować zgodnie z umową operacyjną i instrukcjami zamawiającego do czasu wydania takiej zmiany.
W fazie I nadal można wymagać samooceny. Zaktualizowany oficjalny opis CMMC wciąż przedstawia etapowe wdrażanie programu oraz wymagania dotyczące oceny przypisane do poszczególnych poziomów.
Odrębne obowiązki umowne również pozostają istotne:
Praktyczna zasada jest prosta: określ obowiązki na podstawie bieżącego zamówienia, przyznanej nagrody, klauzul, obsługiwanych danych, zakresu systemów i przepływów, a nie na podstawie nagłówka dotyczącego wyłącznie fazy II.
Poziom 1 Self pozostaje dostępny podczas zawieszenia. Ma zastosowanie, gdy systemy informacyjne kontrahenta przetwarzają, przechowują lub przesyłają FCI i wymaga corocznej samooceny pod kątem 15 wymagań ochronnych zawartych w FAR 52.204-21, po której następuje coroczne potwierdzenie.
Poziom 1 nie pozwala na planowanie działań i kamieni milowych (POA&M). Aby uzyskać wymagany status poziomu 1, należy spełnić wszystkie obowiązujące wymagania. Organizacje powinny dostosować zakres oceny, wyniki, potwierdzenia i dowody potwierdzające do systemów, które faktycznie zajmują się FCI.
W dalszym ciągu można wyznaczyć Jaźń poziomu 2. Opiera się na 110 wymaganiach bezpieczeństwa w NIST SP 800-171 Wersja 2, z ponowną oceną co trzy lata i coroczną afirmacją.
Ograniczone POA&M są dozwolone wyłącznie zgodnie z warunkami zasad CMMC. Przedmioty umieszczone w dozwolonym POA&M muszą zostać zamknięte w ciągu 180 dni i nie mogą zawierać wymagań wyłączonych z użycia POA&M. Samookreślenie się na poziomie 2 pozostaje zatem czynnością dowodową, a nie etapem rejestracji.
Oznaczenia poziomu 2 C3PAO stanowią część zawieszoną. Wykonawcy nie powinni zakładać, że wcześniejsze przygotowania poszły na marne: te same granice CUI, wdrożenie NIST SP 800-171, jakość dowodów, kontrole dostawców i procesy incydentów stanowią podstawę bieżącej zgodności z umową i wszelkiej późniejszej oceny.
Planowany jest dedykowany przewodnik po wymaganiach CMMC poziomu 2 ze strukturalnym widokiem „kontrola po kontroli”.
Zakres CMMC jest zgodny z klauzulami umów rządu Stanów Zjednoczonych, obsługiwanymi informacjami, systemami, które przetwarzają, przechowują lub przesyłają te informacje oraz przepływami umów podwykonawstwa – a nie z krajem dostawcy. Dlatego też firma niemiecka lub europejska może zostać objęta zakresem, gdy główny kontrakt lub podwykonawstwo wymaga, aby CMMC i jej własne systemy obsługiwały FCI lub CUI.
Z drugiej strony ostateczne przepisy DFARS z 2025 r. wyjaśniają, że podwykonawca pracujący wyłącznie w systemach głównego wykonawcy, bez przetwarzania, przechowywania lub przesyłania FCI lub CUI w swoich własnych systemach, nie potrzebowałby osobnej oceny CMMC dla tych systemów. Rzeczywista architektura i język umowy muszą potwierdzać ten wniosek.
Europejscy dostawcy powinni wyznaczać granicę umowną Stanów Zjednoczonych oddzielnie od RODO, NIS2, ISO 27001 lub wymogów bezpieczeństwa narodowego. Systemy te mogą nakładać się na siebie pod względem operacyjnym, ale żaden z nich nie zastępuje automatycznie wymaganego statusu CMMC lub obowiązku DFARS. Planuje się specjalny przegląd CMMC i moduł sprawdzający w celu ustrukturyzowania wstępnego przeglądu stosowalności.
Artykuł ten zawiera informacje ogólne, a nie poradę prawną. Kwestie dotyczące konkretnego zamówienia należy rozstrzygać z osobą zamawiającą, głównym wykonawcą i wykwalifikowanym doradcą prawnym.
NIE. Departament zawiesił fazę II, a nie program CMMC. Wyznaczenia w ramach samooceny w fazie I pozostają dostępne, a podstawowe obowiązki FAR i DFARS są kontynuowane, jeśli zostały uwzględnione w umowie.
Memorandum w sprawie wdrożenia nakazuje urzędnikom zamawiającym usunięcie lub zmianę wyznaczeń CMMC poziomu 2 C3PAO w trakcie fazy II zawieszenia. Potwierdź operacyjny wniosek o zamówienie lub język umowy z odpowiedzialną instytucją zamawiającą.
Tak. W trakcie zawieszenia można w dalszym ciągu wyznaczyć osobę na poziomie 2. Wymaga oceny pod kątem wszystkich wymagań 110 NIST SP 800-171 wersja 2, z zastrzeżeniem jedynie ograniczonych przepisów dotyczących POA&M zasad CMMC, a także ponownej oceny co trzy lata i corocznego potwierdzenia.
NIE. Obowiązki w zakresie ochrony, zgłaszania incydentów cybernetycznych, przechowywania, dostępu i przepływu danych zgodnie z DFARS 252.204-7012 obowiązują nadal, gdy ma zastosowanie ta klauzula.
Nie należy zakładać żadnego wyłączenia geograficznego. Możliwość zastosowania zależy od umowy i przepływów, związanych z nią informacji oraz tego, czy systemy dostawcy przetwarzają, przechowują lub przekazują FCI lub CUI.
Departament nie podał podstaw do przewidywania wyniku kontroli. Organizacje powinny podjąć decyzję w oparciu o ryzyko, jednocześnie spełniając obecne wymagania kontraktowe i chroniąc FCI i CUI.
Secani łączy w jednej wspólnej przestrzeni roboczej zakresy, dowody, zadania i agentów AI.
Tylko około jedna trzecia dotkniętych przedsiębiorstw zarejestrowała się w BSI na czas. Można to naprawić do końca lipca 2026 r. – potem będzie drogo.
Mniej ofert pracy, restrukturyzacje w dużych firmach doradczych i większa widoczność niezależnych konsultantów: co dane mówią o rynku doradztwa w zakresie cyberbezpieczeństwa.
Siedem pytań praktycznych ujawnia, czy platforma może połączyć obowiązki, kontrole, dowody, ryzyko i profesjonalną ocenę w powtarzalny system.