CMMC第二阶段要求暂停,已认证MSP称投入值得
美国国防部周一宣布暂停CMMC第二阶段原定于11月10日的合规截止日期,以降低小型创新企业进入国防工业基地的门槛。已通过认证的IT服务商表示不后悔投入,但部分咨询项目面临暂停。行业专家指出,CMMC仍是法律要求,网络安全合规需求未变。

已获得目前被暂停的网络安全成熟度模型认证(CMMC)第二阶段资格的精英IT服务商群体表示,他们并不后悔此前的投入。
美国国防部(DoD)周一宣布,暂停CMMC第二阶段原定于11月10日的合规截止日期。国防部表示,此举旨在降低希望为国防工业基地(DIB)中军事承包商提供服务的小型但“创新型”企业的准入门槛。这对于绝大多数尚未完成相关要求的IT服务商而言是一个利好。
“我们看到仍有超过10万家DIB企业需要进行第三方评估,而目前可用的评估机构大约只有100家,或许略多于100家,”国防部首席信息官Kirsten Davies对Breaking Defense表示。“因此,对于中小型企业来说,要在……原定的2026年11月10日过渡日期之前实现合规,这个数字在数学上根本说不通,”Davies说。
满足第二阶段要求是一项艰巨的任务,合作伙伴需要达到110项标准。
“这有点令人沮丧,因为有很多组织已经投入了大量时间和精力来实现CMMC合规,”Corsica Technologies首席信息安全官Ross Filipek对Channel Dive表示。“基本上现在才知道,在另行通知之前,至少二级合规实际上不会被执行。”
BanaTech管理合伙人兼创始人Bana Qashu表示,她原本即将启动一项面向客户宣传CMMC的活动,但将暂时搁置。
“第一阶段基本上就是打勾检查,”Qashu说。“嗯,你在HIPAA和PCI方面已经这么做了,有什么区别?现在你只是为数据而做。”
总部位于佛罗里达州的技术顾问公司Accelerate Partners的首席执行官JP Panzica正在密切关注这些变化将如何影响咨询机会。
“第一阶段(即自我评估)的需求仍然存在,DIB需要像C3这样的CMMC服务商提供协助,”Panzica说。“尽管企业此前正积极推进第二阶段合规,但项目现在被暂停,这可能会在短期内对顾问的收入产生负面影响。”
执法方式的转变
对于已合规的MSP来说,天并没有塌下来。
C3 Integrated Solutions首席增长官Bill Wootton表示,网络安全行业将CMMC第二阶段误认为是一个截止日期,而不是一个后续步骤。在最新阶段,合同官员将有权将CMMC要求纳入其合同中,根据一份国防部备忘录。
“不幸的是,业内出现了一种看法,认为11月10日之后,每份合同都会涉及受控非密信息(CUI)和第三方评估,这将是一个‘开关式’的事件,”Wootton说。
尽管第二阶段已被暂停,但CMMC仍然是现行法律要求,网络安全问题仍然是军事承包商及其支持渠道合作伙伴的首要关注点。
“对于能够以CMMC合规方式交付服务的MSP和MSSP来说,那里一直都有很多机会,”Filipek说。
由于绝大多数MSP选择不涉足国防工业,Corsica和其他投入合规工作的公司一直属于少数群体。
“当CMMC项目最初启动时,很多MSP看到这些要求后会说,‘嘿,我绝不会碰这个,’”Filipek说。“我就决定退出这个市场,不向国防承包商提供服务。”
第三方评估只是其中的一部分。Wootton表示,C3将认证作为其核心托管IT和安全服务的辅助——但具有战略意义——的附加项。Wootton说,核心IT服务对军事承包商仍然至关重要。
“部署合规解决方案、尊重数据主权要求、在网络安全方面进行适当的投资、与了解合规负担并能支持其客户的MSP合作——这些都是国防承包商现在可以采取也应该采取的行动,以保护他们所持有的数据,”Wootton说。