[研究]CMMC(Cybersecurity Maturity Model Certification)網路安全成熟度模型認證 1.0, 2.0, 3.0
2026-08-12
ChatGPT
CMMC(Cybersecurity Maturity Model Certification)是網路安全成熟度模型認證,由美國國防部推出。這是一套針對國防工業供應鏈(包含直接承包商與各級分包商)的強制性資安標準。其核心目的在於保護美國政府的聯邦合約資訊(FCI)與受控非機密資訊(CUI),防止機敏資料遭到外洩或網路攻擊。
截至 2026/8/12,正式、可依據法規執行的 CMMC 是 CMMC 2.0;並沒有正式發布、可拿來認證的「CMMC 3.0」。
目前所謂 CMMC 3.0 多半是業界對未來改革方向的稱呼,並不是 DoD 已正式公布的第三版認證標準。尤其 2026/7/13 DoD 已經宣布暫停原訂 2026/11/10 開始的 CMMC Phase 2,並成立改革工作小組重新檢討 CMMC。
| 項目 | CMMC 1.0 | CMMC 2.0 | CMMC 3.0 / 未來改革方向 |
|---|---|---|---|
| 時期 | 2020~2021 | 2021~現在 | 目前不是正式版本 |
| 正式名稱 | CMMC 1.0 | CMMC 2.0 | 尚無正式 CMMC 3.0 標準 |
| Level 數量 | 5 Levels | 3 Levels | 尚未確定 |
| Level 1 | Basic Cyber Hygiene | Basic safeguarding | 尚未確定 |
| Level 2 | Intermediate Cyber Hygiene | Advanced | 尚未確定 |
| Level 3 | Good Cyber Hygiene | Expert | 尚未確定 |
| Level 4 | Proactive | — | — |
| Level 5 | Advanced/Progressive | — | — |
| 主要依據 | NIST SP 800-171 等 | NIST SP 800-171 Rev.2 等 | 改革中 |
| Level 1 要求 | 17 practices | 15 practices | 尚未確定 |
| Level 2 要求 | 110 practices | 110 requirements | 尚未確定 |
| Level 3 | 110 + 額外要求 | 110 + NIST SP 800-172 額外要求 | 尚未確定 |
| Level 4 | 額外要求 | 取消 | — |
| Level 5 | 額外要求 | 取消 | — |
| 自我評估 | 有 | Level 1、部分 Level 2 | 尚未確定 |
| 第三方認證 | 多數 Level | 主要 Level 2 | 未知 |
| 政府評估 | Level 5 等 | Level 3:DIBCAC | 未知 |
| POA&M | 較複雜 | 允許有限度 POA&M | 未知 |
| 核心精神 | 分 5 級逐步成熟 | 大幅簡化成 3 級 | 可能進一步簡化 |
| 實務難度 | 高 | 比 1.0 簡化,但 Level 2/3 仍很高 | 正在檢討 |
| 現況 | 已被取代 | 目前正式版本 | 尚未正式存在 |
(完)
沒有留言:
張貼留言