CMMCとは何ですか?
Cybersecurity Maturity Model Certification(CMMC)は、請負業者が実際に機微情報を保護していることを検証するための国防総省のフレームワークです。プログラムレベルでは、CMMC Program Final RuleがCMMCの目的を定めています。すなわち、DoD契約の履行中に処理、保存、または送信するControlled Unclassified Information(CUI)およびFederal Contract Information(FCI)を保護することです。DFARS 204.7500によれば、CMMCは「請負業者の情報セキュリティ保護を評価するためのフレームワーク」であり、DoD契約に認証レベル要件を含めるためのポリシーおよび手順を規定しています。CMMC 2.0では、当初の5レベルモデルが3レベルに簡素化され、Final Ruleにはその更新後の構造が記載されています。
CMMC以前は、請負業者は限定的な外部検証のもとでNIST SP 800-171への準拠を自己証明していました。もし実態より高いSupplier Performance Risk System(SPRS)スコアを提出し、監査で実際のスコアが大幅なマイナスであることが判明した場合、単なるコンプライアンス不合格ではなく、False Claims Act上の問題を引き起こす可能性がありました。これがCMMCが存在する運用上の理由です。つまり、CUIが関与する場合、DoDはもはや自己証明に依存しません。
サプライチェーンのインシデントにより、その重要性はさらに明確になりました。2022年には、 SentinelLabs reportによると、攻撃者がViasatのKA-SAT衛星ネットワークに対して破壊的なワイパー攻撃を実施し、欧州およびウクライナ全域で数万人の顧客の通信を妨害しました。2020年には、 CISA alertによると、SolarWindsのサプライチェーン侵害は最大18,000の顧客に影響を及ぼしました。自社環境がDoDプログラムに関わる場合、CMMCは単に保護していると主張するのではなく、CUIを保護できることを証明するよう求めます。
.jpg)
FCIとCUI: 認証レベルが保護するもの
CMMCコンプライアンスは、統制の文書化を、それらが自社環境で機能していることの検証可能な証拠に結び付けます。CMMCは合否判定型の認証モデルを採用しています。検証可能な証拠を通じて運用中の統制を実証するか、そうでなければ認証を取得できません。要件を左右する情報カテゴリは2つあります。
- Federal Contract Information(FCI): 政府が契約業務のために提供または生成する情報であり、一般公開を意図していません。FAR 52.204-21に基づく基本的な保護措置で保護します。
- Controlled Unclassified Information(CUI): 法律または政府全体のポリシーにより保護が求められる情報です。NIST SP 800-171に整合させることで保護します。
この区別が、システムのスコープ設定、目標レベルの選定、証拠計画の構築方法を左右します。National ArchivesのISOOは、 ISOO guidanceでこの階層関係を明確にしています。「Government contractorが保有するすべてのCUIはFCIであるが、すべてのFCIがCUIであるわけではない。」データを正しく分類できれば、正しくスコープ設定できます。そして、スコープ設定こそが多くのCMMCの結果の出発点です。
次に、CMMCが自社の契約およびサプライチェーン上の役割に適用されるかどうかを確認します。
CMMCコンプライアンスの適用対象
CMMCは、防衛産業基盤に属する請負業者または下請業者であり、DoD契約の履行中にFCIまたはCUIを取り扱う場合に適用されます。必要なレベルは、取り扱う情報の機微性と、その情報がどこに流れるかによって決まります。
- レベル1(Foundational): FCIのみを取り扱い、CUIは関与しません。これは多くの場合、CUIがシステムに入らない基本的な支援機能に該当します。
- レベル2(Advanced): 技術データ、エンジニアリング仕様、取得機微情報、設計文書などのCUIを取り扱います。このレベルは、CUIがsupply chainを通じて流れる場合、CUI指定の成果物を伴うR&Dプログラムを運用する場合、またはCUIを含むシステムを維持するITサービスを提供する場合に見られます。
- レベル3(Expert): DoDの最優先プログラム内でCUIを管理し、侵害が敵対者に有意な優位性を与える場合、またはミッションへの影響や集約によりリスクプロファイルが高まる場合に該当します。
CMMCレベルは累積的です。より高いレベルを目指す場合、それより下位のレベルの要件も満たす必要があり、 CMMC Program Final Ruleでその構造が定義されています。
自社のレベルが分かれば、それを適格性を左右する条項、評価、結果に対応付けることができます。
CMMCコンプライアンスの仕組み: 規制と結果
CMMCは、自主的な採用ではなく、契約文言を通じて拘束力を持ちます。2つの連邦規則が法的な実効性を与えており、それらを満たさない場合の結果は、単なる監査不合格を超えます。規制構造、評価経路、そして非準拠が実際に何を代償として伴うのかを理解することが、レディネス作業のスコープを正しく設定するための基盤です。
規制フレームワーク
2つのDFARS条項が、CMMCを契約に組み込みます。
- DFARS 252.204-7021 clauseは、「契約期間中、以下のCMMCレベルまたはそれ以上の最新のCMMCステータスを保持し維持する」ことを要求します。
- DFARS 252.204-7025 provisionは、契約締結前に評価結果をSPRSへ掲載し、FCIまたはCUIを処理するシステムを特定することを要求します。
これらの条項によって、CMMCはガイダンスから契約上のゲート基準へと変わります。
評価経路
評価経路は、レベルおよび募集要項によって異なります。また、継続的な準拠に関する年次確認も提供する必要があり、レベル2契約で自己評価とC3PAO認証のどちらが必要かはDoDプログラムオフィスが決定します。
実務上、しばしば実際の対応を左右する運用上の詳細が2つあります。
- レベル2では、 NIST SP 800-171で定義される110の要件が必要です。
- 条件付き経路では、レベル2は、プログラムの最小実装しきい値を満たしている場合に限り、限定的なPlans of Action and Milestones(POA&Ms)を認めており、 DFARS 204.7501 definitionsにCMMCステータス用語が記載されています。
POA&Msが認められる場合でも、厳格な期限があります。条件付きステータスには期限があり、同じDFARS 204.7501 definitionsにその旨が記載されています。
非準拠の結果
必要なCMMCステータスを保持していない場合の結果は、契約適格性、法的エクスポージャー、履行継続性という3つの側面に及びます。
- 契約不適格は構造的なものであり、裁量ではありません。 必要なCMMCステータスを保持していなければ、そのステータスが必要な契約を受注したり履行を継続したりすることはできません。
- False Claims Act上のエクスポージャーは、適格性、契約締結、または支払いのために準拠を表明しながら、それを証拠で裏付けられない場合に、最も重大な法的リスクとなります。
- 契約解除およびその他の救済措置は、条件付きステータスが失効し、それでも履行継続に必要なステータスを維持できない場合に続く可能性があります。
規制上の結果は意図的に厳しいものです。DoDは、不正確な自己証明のコストを十分に高くすることで、請負業者が証拠収集を事前評価前の駆け込みではなく、継続的な運用要件として扱うようにCMMCを設計しました。
仕組みを理解したところで、必要なレベルを、評価者が検証する成熟度の期待値に落とし込むことができます。
CMMC 2.0の成熟度レベルを理解する
必要なレベルは、取り扱う情報の種類と支援するプログラムによって決まります。各レベルはその下位レベルの上に積み上がるため、より高い認証は、下位レベルで必要なすべてを満たしていることも意味します。各レベルが実務上何を要求するかを以下に示します。
レベル1: Foundational
FCIのみを取り扱う場合、レベル1はFAR 52.204-21の基本的保護措置に整合します。このレベルの17のプラクティスは、基本的な衛生管理を対象としています。すなわち、認可されたユーザーへのシステムアクセス制限、アクセス前の個人審査、CUI関連スペースの物理セキュリティ維持、そしてシステムが監査および復旧可能であることの確保です。年次自己評価を実施し、このレベルではPOA&Msを使用できません。自己評価は企業の上級責任者が署名するため、その表明に対する直接的な説明責任が生じます。
レベル2: Advanced
CUIを取り扱う場合、レベル2はNIST SP 800-171 Rev. 2に直接対応し、14のプラクティスドメイン全体で110の統制がすべて実装され運用されていることの証拠を要求します。募集要項によっては、自己評価またはC3PAOによる第三者評価でこれを満たすことができ、どの経路が適用されるかはDoDプログラムオフィスが決定します。レベル2では、自社環境で各統制がどのように実装されているかを文書化したSystem Security Plan(SSP)の維持も必要です。
レベル3: Expert
最優先プログラムを支援する場合、レベル3は高度持続的脅威への防御を対象とし、NIST SP 800-172の一部から抽出された強化要件によってレベル2を拡張します。Defense Contract Management Agencyの政府評価者が、レベル3評価を直接実施します。このレベルは、敵対者がアクセスを得た場合に重大な国家安全保障リスクが生じるプログラムでCUIを扱う請負業者向けに限定されています。
自社のレベルが分かったら、それがいつ契約に適用されるかを把握する必要があります。
CMMC実装タイムライン
CMMC Program Final Ruleは2024年12月16日に発効し、4段階の展開により、3年間かけてDoD契約へ要件を組み込んでいきます。すべての契約が一度に切り替わるわけではありません。DoDは、募集要項の種類とレベルに応じてCMMC文言を段階的に導入します。
- フェーズ1(2024年12月16日発効): DoDは、募集要項にレベル1またはレベル2の自己評価要件を含めることができます。契約にすでにCMMC文言が含まれている場合、契約締結前または契約条件として、自己評価を完了し、結果をSPRSへ掲載し、年次確認を提供する必要があります。このフェーズは現在有効です。
- フェーズ2(2025年12月頃開始): DoDは、募集要項でレベル2のC3PAO第三者評価を要求できるようになります。以前は自己評価が認められていた契約が、独立認証へ移行する可能性があります。フェーズ2の募集要項が市場に出始めたら、契約の評価経路を確認してください。C3PAOのスケジュール調整のリードタイムにより、対応可能期間が圧縮される可能性があるためです。
- フェーズ3(2026年12月頃開始): DoDは、レベル3要件を含めることができます。最優先プログラムを支援している場合は、今からレベル3レディネスに向けた準備を始めてください。DCMAを通じた政府評価者のスケジュール調整には長いリードタイムがあります。
- フェーズ4(2027年12月頃開始): 完全実装。DoDは、該当するすべての契約にCMMC要件を適用できるようになります。CUIを伴う募集要項で免除されるものはありません。
実務上の意味合いは明確です。契約にCMMC文言が含まれているなら、タイムラインはすでに始まっています。含まれていない場合でも、次回のオプションイヤーや入札前に契約担当官および元請けに確認してください。段階的導入は、新規契約だけでなく、履行中の契約にも影響する可能性があります。
タイムラインが明確になれば、必要なレベルを、評価者が検証する具体的な統制に対応付けることができます。
CMMCコンプライアンス要件: 14のプラクティスドメイン
レベル2では、 NIST SP 800-171の110要件すべてが14のプラクティスドメインに対応付けられます。評価者は、それぞれについて統制を確認、インタビュー、テストします。各ドメインが何を要求するかを理解することで、レディネス作業開始前に証拠のスコープを正しく設定できます。
アイデンティティ、アクセス、および人員
- Access Control: 認可されたユーザーおよびプロセスにシステムアクセスを制限します。必要な成果物には、文書化されたユーザーアカウント、役割割り当て、セッション制御、およびリモートアクセス向けの access control practicesが含まれます。
- Identification and Authentication: アクセスを許可する前に本人確認を行います。Multi-factor authentication、パスワードポリシー、特権アカウント統制は一般的な評価チェックポイントです。
- Personnel Security: CUIシステムへのアクセスを許可する前に個人を審査し、雇用中および雇用終了後のセキュリティリスクに対処します。退職時チェックリストや身元調査プロセスはここに含まれます。
ログ記録、監視、および完全性
- Audit and Accountability: ユーザー活動およびシステムイベントを記録し、それらのログを保護してレビュー用に保持します。 SIEM log retentionの設定と保持ポリシーが中心的な成果物です。
- System and Information Integrity: システムの欠陥に対処し、悪意のあるコードから保護し、セキュリティアラートを監視します。エンドポイント保護設定やパッチ管理記録は一般的な証拠要求です。
構成および保守
- Configuration Management: CUIを扱うシステムに対して安全な構成を確立し、適用します。ベースライン、変更管理記録、ソフトウェアインベントリがこのドメインを満たします。
- Maintenance: CUIを処理するシステム上の保守活動、特にリモートセッションを管理します。すべての保守活動を記録し、実施できる担当者を制限します。
データおよび物理的保護
- Media Protection: 物理媒体およびデジタル媒体上でCUIがどのように保存、輸送、破棄されるかを管理します。サニタイズ、廃棄、リムーバブルメディア使用に関するポリシーが必要です。
- Physical Protection: CUIが処理されるシステムおよび環境への物理アクセスを制限します。来訪者ログ、バッジアクセス記録、物理セキュリティポリシーがこのドメインを満たします。
リスク、評価、およびトレーニング
- Risk Assessment: CUIシステム利用による運用リスクを定期的に評価します。結果と是正追跡を伴う文書化されたrisk assessmentプロセスが期待されます。
- Security Assessment: 統制を定期的に評価し、行動計画を維持し、継続的にセキュリティを監視します。SSPおよびPOA&Mプロセスは、このドメインを直接支えます。
- Awareness and Training: セキュリティ上の責任と役割固有のリスクについて要員を訓練します。評価者は、トレーニング記録、完了追跡、および役割ベースのコンテンツの証拠を期待します。
通信およびインシデント対応
- System and Communications Protection: システム全体で送信されるデータを監視、制御、保護します。Network segmentation、転送中暗号化、境界保護統制が主要な成果物です。
- Incident Response: インシデントを検知、封じ込め、復旧する能力を構築、テスト、文書化します。評価者は、文書化された計画、テストの証拠、事後記録を求めます。 incident response planningの文書およびテスト成果物は、このドメインにおける主要な評価対象です。
ドメイン要件を整理できたら、レディネスを最もよく頓挫させる摩擦点に備えることができます。
CMMCコンプライアンスを難しくする要因
CMMCの証拠ベースモデルは、原則としては明快ですが、実務では負荷が高いものです。レディネスに苦戦するチームの多くは、特殊な技術的ギャップのために失敗しているのではなく、克服に継続的な投資と調整を要する構造的障壁のために失敗しています。最も一貫して現れる4つの摩擦点を以下に示します。
- コスト負担(特に中小企業)。 セキュリティ成熟度が初期段階であれば、相応の投資を要するツール変更、文書化、継続的な証拠ワークフローが必要になる場合があります。
- 証拠の運用化。 ログ、チケット、構成、そして時間を通じた一貫した統制の証明を提示できなければ、合格は難しくなります。
- クラウドプロバイダーへの依存。 クラウドプロバイダーがCUIを扱う場合、その認可ステータスと責任共有境界が認証の障害になる可能性があります。
- スコープ設定の複雑さ。 過剰なスコープ設定は不要なシステムを評価対象に引き込み、不十分なスコープ設定は実際のCUIフローを見落とします。
これらの障壁はいずれも克服不可能ではありませんが、開始が遅れると取り戻せない計画時間をすべて必要とします。ギャップ評価とSSPを早期に開始することが、構造的課題を適格性リスクに変えないための最も確実な方法です。
よくあるCMMCコンプライアンス実装のミス
多くの失敗は、統制ギャップそのものよりも、連携不足や古い文書に起因します。評価を最もよく頓挫させるミスを以下に示します。
- 「ポリシーだけ」の罠。統制が運用されていることを証明する成果物なしにポリシーだけを示しても、証拠ベースの評価要件は満たせません。
- 直前の証拠収集。評価直前にスクリーンショット集めに追われると、未成熟さを示すことになり、SSPへの信頼も弱まります。
- POA&Msを計画として扱うこと。 POA&Msを戦略として扱うと、実際の統制ギャップを解消する代わりに、条件付きステータスの期限切れリスクを負うことになります。
- 同じC3PAOをレディネスと認証に使うこと。 レディネス支援のためにC3PAOを起用した場合、認証評価に同じ組織を使うことはできません。
これらすべてに共通するのはタイミングです。CMMCレディネスを事前評価前の追い込みではなく、常設の運用プログラムとして扱うチームは、この一覧のすべてを回避できます。以下のベストプラクティスでは、そのプログラムをフェーズごとにどのように構築するかを示します。
CMMCコンプライアンスのベストプラクティス
CMMCレディネスは終着点のあるプロジェクトではありません。継続的に運用されるプログラムです。以下の5つのフェーズは、初期ギャップ評価から、評価のインタビュー部分を通過できるかを左右する要員トレーニングまで、そのプログラムを構築するための体系的な方法を提供します。
- フェーズ1: 現在の態勢を評価する。NIST SP 800-171に対するギャップ評価を実施し、各契約および入札を確認して必要なCMMCレベルを確定します。クラウドサービスを利用している場合は、認可ステータスと責任共有を早期に検証してください。SSPは事後評価の成果物としてではなく、最初から作成を開始します。
- フェーズ2: 部門横断のレディネスチームを構築する。確認とリソース配分のための経営層、技術実装のためのIT、文書化と証拠ワークフローのためのコンプライアンス責任者が必要です。各統制ドメインに担当者を明示的に割り当て、説明責任を場当たり的ではなく継続的なものにします。
- フェーズ3: 継続的な証拠収集を実装する。 SSPを監査前の成果物ではなく、生きた文書として扱います。評価者が期待する成果物の保持ワークフローを構築し、 SIEM log retentionの設定が証拠ストーリーをどのように支えるかを確認します。
- フェーズ4: 正確にスコープ設定する。CUIフローと境界を正確に文書化します。正確なスコープ設定はコストを削減し、最も重要な箇所に統制を集中させます。
- フェーズ5: 文書化された統制について要員を訓練する。 評価者はExamine、Interview、Testを行います。特に least privilege accessやインシデント対応に関して、統制が実務でどのように機能するかをスタッフが説明できなければなりません。文書だけではインタビュー部分を通過できないためです。
プロセス規律が整えば、ギャップを取り繕おうとすることなく、ツールを証拠要件に対応付けることができます。
重要なポイント
DoDのFCIまたはCUIを取り扱う場合、CMMCは、自己証明ではなく証拠ベースの認証を通じてcybersecurity postureを検証するための拘束力あるフレームワークです。
継続的な証拠収集を構築し、正確にスコープ設定し、レディネスを部門横断プログラムとして運用し、CMMC評価で求められる運用成果物を生成するツールを使用することで、成功につながります。
よくある質問
CMMCコンプライアンスとは、DoDの請負業者または下請業者が、自己評価または第三者認証を通じて、自社の特定の認証レベルに関連するサイバーセキュリティ要件を満たし、契約期間中そのステータスを維持していることを意味します。
コンプライアンスは一度きりのイベントではありません。毎年の表明、継続的な証拠収集、および最新のSystem Security Planが必要です。CMMCステータスが失効した場合、または検証できない場合、FCIまたはCUIを伴うDoD契約の履行を獲得または継続する資格はありません。
評価対象の環境がFCIのみを扱う場合、レベル1はFAR 52.204-21に準拠した基本的な保護措置に重点を置いており、通常はアカウント一覧、トレーニング記録、設定内容などの明確な証跡に基づく年次の自己評価によって満たされます。
CUIが対象範囲に含まれる場合、レベル2では110件すべてのNIST SP 800-171要件を実装し、SSPを維持し、統制が運用されていることを示す客観的証拠を提示する必要があります。自己評価か第三者評価かは契約によって決まります。
POA&Mを戦略として扱うべきではありません。プログラムでPOA&Mが認められている場合でも、使用できるのは特定の条件下に限られ、通常はプログラムの最小実装しきい値を満たした後の限定的なギャップに対してのみです。
それでも、各ギャップをSSPに文書化し、予算が確保され期限が設定された是正計画を示し、チケット、構成変更、検証結果などの追跡成果物を維持する必要があります。条件付きの猶予期間を逃すと、ステータスと適格性を失う可能性があります。
クラウドプロバイダーが契約業務のためにCUIを処理、保存、または送信する場合、準備段階で重大な障害に直面する可能性があります。プロバイダーの認可態勢をDoDの期待に整合させる必要があり、ログ記録、アクセスレビュー、インシデント対応などの管理策について明確な責任共有モデルも必要です。
プロバイダーがそれらの期待を満たせない場合は、対象範囲の再設計またはワークロードの移行が必要になることがあります。
年次確認に署名すると、契約適格性、受注、または支払いに関連する可能性があるコンプライアンス表明に自分の名前を結び付けることになります。組織がその表明を証拠で裏付けられない場合、False Claims Actに基づく責任リスクが生じる可能性があります。
SSPを正確に保ち、証拠を最新の状態に維持し、署名前に経営陣が対象範囲とリスクを確認するようにすることで、自身を保護できます。
契約文言が機関ごとに異なる場合でも、連邦業務全体でCUI保護要件の標準化が進むと考えるべきです。NIST SP 800-171に整合した管理策を今運用に組み込めば、監査担当者が求めるプロセス、すなわち対象範囲を定めたデータ処理、アクセスガバナンス、ログ保持、反復可能なインシデント対応をすでに実行しているため、後の手戻りを減らせます。
CMMCはこれらの要件をDoD向けに正式化するものですが、その管理策の規律は他の連邦プログラムにも十分に適用できます。

