Vai al contenuto principale

CMMC Cybersecurity Maturity Model Certification.

CMMC è il modello di maturità della cybersecurity che il Dipartimento della Difesa statunitense impone ai propri appaltatori che trattano informazioni contrattuali federali e informazioni non classificate controllate. CMMC 2.0 si è ridotto a tre livelli (Foundational, Advanced, Expert) allineati con NIST SP 800-171 e 800-172. Se si vende al DoD o si fa parte della loro catena di fornitura, si è nel perimetro di applicazione.

Di Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyNormativa UETutte le voci

Il punto di vista di Cyber Academy

CMMC è il modello di maturità della cybersecurity che il Dipartimento della Difesa statunitense impone ai propri appaltatori che trattano informazioni contrattuali federali e informazioni non classificate controllate. CMMC 2.0 si è ridotto a tre livelli (Foundational, Advanced, Expert) allineati con NIST SP 800-171 e 800-172. Se si vende al DoD o si fa parte della loro catena di fornitura, si è nel perimetro di applicazione.

Cosa cambia davvero CMMC per un appaltatore

Per anni il Department of Defense statunitense ha chiesto ai propri fornitori di proteggere le informazioni sensibili confidando che lo facessero. Gli appaltatori autocertificavano di rispettare le misure di protezione richieste, e il divario tra ciò che veniva dichiarato e ciò che era effettivamente implementato emergeva solo dopo una violazione. CMMC colma quel divario trasformando i requisiti di protezione esistenti in una certificazione verificabile.

La sostanza dei controlli non è cambiata quanto l'onere della prova: dove un tempo firmavi una dichiarazione, ora detieni una certificazione che, a seguito di una valutazione, conferma che le tue pratiche sono realmente in essere. Se tratti Federal Contract Information o Controlled Unclassified Information in un qualsiasi anello della catena di approvvigionamento del DoD, è questo il meccanismo che decide se puoi continuare a partecipare alle gare.

Il modello conta ben oltre i confini statunitensi. I fornitori europei che subappaltano a prime contractor americani, fabbricano componenti per la difesa o trattano CUI per conto di un programma del DoD ereditano lo stesso obbligo. CMMC non è un framework che si adotta volontariamente per buona igiene; è una porta contrattuale. Senza certificazione al livello richiesto dal contratto, niente aggiudicazione. È ciò che lo distingue da un modello di maturità volontario e lo colloca nella stessa categoria pratica di un requisito normativo: la conformità è il prezzo dell'accesso al mercato.

I tre livelli e cosa comprendono

CMMC 2.0 ha semplificato un precedente schema a cinque livelli in tre, ciascuno legato alla sensibilità dei dati che tratti e a una baseline NIST esistente. Il livello 1 (Foundational) copre la protezione di base delle Federal Contract Information ed è costruito sulle pratiche delle regole federali di acquisizione, verificate tramite autovalutazione annuale.

Il livello 2 (Advanced) protegge le Controlled Unclassified Information e si allinea direttamente a NIST SP 800-171, il catalogo di controlli già richiesto agli appaltatori che trattano CUI; a seconda del contratto, è confermato da una valutazione di terze parti. Il livello 3 (Expert) riguarda i programmi più sensibili e vi aggiunge i requisiti rafforzati di NIST SP 800-172 per difendersi dalle minacce persistenti avanzate, valutato dal governo stesso.

Livelli CMMC 2.0
LivelloDati protettiBaselineValutazione
Livello 1 — FoundationalFederal Contract Information (FCI)Requisiti di protezione di baseAutovalutazione annuale
Livello 2 — AdvancedControlled Unclassified Information (CUI)NIST SP 800-171Valutazione di terze parti (o autovalutazione)
Livello 3 — ExpertCUI ad alto valore, esposizione ad APTNIST SP 800-171 più 800-172Valutazione condotta dal governo

L'intuizione chiave è che CMMC non inventa tanto nuovi controlli quanto impone quelli che gli appaltatori erano già tenuti a rispettare. Un fornitore che ha realmente implementato NIST SP 800-171 ha già percorso gran parte della strada verso il livello 2; il lavoro che resta consiste nel produrre le prove, nel chiudere le pratiche date per scontate ma mai operazionalizzate e nel superare una valutazione condotta da qualcuno che non sei tu.

Dove si colloca CMMC accanto a NIS 2 e ISO 27001

È facile archiviare CMMC, NIS 2 e ISO 27001 nello stesso cassetto, ma rispondono a domande diverse. ISO 27001 certifica che gestisci un sistema di gestione della sicurezza delle informazioni basato sul rischio; è volontario, internazionale e indifferente a chi appartengano i dati che detieni. NIS 2 è una legge europea che impone obblighi di sicurezza e di notifica degli incidenti ai soggetti essenziali e importanti dei settori critici.

CMMC è più ristretto e più specifico: un requisito di appalto pubblico del governo statunitense rivolto a una sola catena di approvvigionamento, mappato su insiemi fissi di controlli NIST anziché sulla tua valutazione del rischio. Un'organizzazione già certificata ISO 27001 avrà costruito una disciplina gestionale che rende più semplice lo sforzo CMMC, ma le certificazioni non sono intercambiabili e l'una non soddisfa l'altra.

Domande frequenti

01Chi deve conformarsi a CMMC?

Qualsiasi organizzazione nella catena di approvvigionamento del Department of Defense statunitense che tratti Federal Contract Information o Controlled Unclassified Information, compresi i subappaltatori non statunitensi di prime contractor americani. Il livello richiesto è scritto nel contratto.

02Qual è la differenza tra CMMC e NIST SP 800-171?

NIST SP 800-171 è il catalogo di controlli per la protezione delle CUI. CMMC è il meccanismo di certificazione che verifica che tali controlli siano effettivamente implementati. Il livello 2 di CMMC è costruito direttamente su NIST SP 800-171.

03Quanti livelli ha CMMC 2.0?

Tre: livello 1 (Foundational), livello 2 (Advanced) e livello 3 (Expert). Il modello precedente aveva cinque livelli; CMMC 2.0 li ha consolidati e ha allineato ciascuno a una baseline NIST esistente.

04La certificazione ISO 27001 soddisfa CMMC?

No. Sono schemi distinti. ISO 27001 certifica un sistema di gestione basato sul rischio, mentre CMMC verifica specifici insiemi di controlli NIST per la catena di approvvigionamento del DoD. La maturità ISO 27001 aiuta, ma non sostituisce una valutazione CMMC.

05Posso ancora autovalutarmi nell'ambito di CMMC 2.0?

Il livello 1 è verificato tramite autovalutazione annuale, e alcuni contratti di livello 2 la consentono, ma i lavori di livello 2 più sensibili e l'intero livello 3 richiedono una valutazione indipendente o condotta dal governo.

Hai bisogno di più di una definizione?

Prenota una chiamata di discovery gratuita di 20 minuti. Mappiamo la coorte che trasforma questo termine in una pratica pronta per l'audit.