2026年8月12日 星期三

[研究]CMMC(Cybersecurity Maturity Model Certification)網路安全成熟度模型認證 1.0, 2.0, 3.0

[研究]CMMC(Cybersecurity Maturity Model Certification)網路安全成熟度模型認證 1.0, 2.0, 3.0

2026-08-12

ChatGPT

CMMC(Cybersecurity Maturity Model Certification)是網路安全成熟度模型認證,由美國國防部推出。這是一套針對國防工業供應鏈(包含直接承包商與各級分包商)的強制性資安標準。其核心目的在於保護美國政府的聯邦合約資訊(FCI)與受控非機密資訊(CUI),防止機敏資料遭到外洩或網路攻擊。

截至 2026/8/12,正式、可依據法規執行的 CMMC 是 CMMC 2.0;並沒有正式發布、可拿來認證的「CMMC 3.0」。

目前所謂 CMMC 3.0 多半是業界對未來改革方向的稱呼,並不是 DoD 已正式公布的第三版認證標準。尤其 2026/7/13 DoD 已經宣布暫停原訂 2026/11/10 開始的 CMMC Phase 2,並成立改革工作小組重新檢討 CMMC。

項目 CMMC 1.0 CMMC 2.0 CMMC 3.0 / 未來改革方向
時期 2020~2021 2021~現在 目前不是正式版本
正式名稱 CMMC 1.0 CMMC 2.0 尚無正式 CMMC 3.0 標準
Level 數量 5 Levels 3 Levels 尚未確定
Level 1 Basic Cyber Hygiene Basic safeguarding 尚未確定
Level 2 Intermediate Cyber Hygiene Advanced 尚未確定
Level 3 Good Cyber Hygiene Expert 尚未確定
Level 4 Proactive
Level 5 Advanced/Progressive
主要依據 NIST SP 800-171 等 NIST SP 800-171 Rev.2 等 改革中
Level 1 要求 17 practices 15 practices 尚未確定
Level 2 要求 110 practices 110 requirements 尚未確定
Level 3 110 + 額外要求 110 + NIST SP 800-172 額外要求 尚未確定
Level 4 額外要求 取消
Level 5 額外要求 取消
自我評估 Level 1、部分 Level 2 尚未確定
第三方認證 多數 Level 主要 Level 2 未知
政府評估 Level 5 等 Level 3:DIBCAC 未知
POA&M 較複雜 允許有限度 POA&M 未知
核心精神 分 5 級逐步成熟 大幅簡化成 3 級 可能進一步簡化
實務難度 比 1.0 簡化,但 Level 2/3 仍很高 正在檢討
現況 已被取代 目前正式版本 尚未正式存在

(完)

沒有留言:

張貼留言