CMMC란 무엇인가?
Cybersecurity Maturity Model Certification(CMMC)은 계약업체가 실제로 민감한 정보를 보호하고 있는지 검증하기 위한 국방부의 프레임워크입니다. 프로그램 수준에서 CMMC Program Final Rule은 CMMC의 목적을 규정합니다. 즉, DoD 계약 수행 중 처리, 저장 또는 전송하는 Controlled Unclassified Information(CUI) 및 Federal Contract Information(FCI)을 보호하는 것입니다. DFARS 204.7500에 따르면, CMMC는 DoD 계약에 인증 수준 요구사항을 포함하기 위한 정책과 절차를 규정하는 "계약업체의 정보 보안 보호조치를 평가하기 위한 프레임워크"입니다. CMMC 2.0은 기존의 5단계 모델을 3단계로 간소화했으며, Final Rule은 이 업데이트된 구조를 문서화합니다.
CMMC 이전에는 계약업체가 제한적인 외부 검증만으로 NIST SP 800-171 준수를 자체 선언했습니다. 과장된 Supplier Performance Risk System(SPRS) 점수를 제출했고 감사에서 실제 점수가 크게 부정적인 것으로 드러난 경우, 단순한 규정 준수 실패를 넘어 False Claims Act 문제를 촉발할 수 있었습니다. 이것이 CMMC가 존재하는 운영상의 이유입니다. CUI가 관련된 경우 DoD는 더 이상 자체 선언에 의존하지 않습니다.
공급망 사고는 그 중요성을 더욱 분명하게 보여주었습니다. 2022년 공격자들은 Viasat의 KA-SAT 위성 네트워크를 대상으로 파괴적인 와이퍼 공격을 수행해 유럽과 우크라이나 전역의 수만 명 고객의 통신을 방해했다고 SentinelLabs 보고서는 밝혔습니다. 2020년 SolarWinds 공급망 침해는 최대 18,000개 고객에게 영향을 미쳤다고 CISA 경보는 전합니다. 귀사의 환경이 DoD 프로그램과 연결되어 있다면, CMMC는 단순히 보호한다고 주장하는 것이 아니라 실제로 CUI를 보호할 수 있음을 입증하도록 요구합니다.
.jpg)
FCI와 CUI: 인증 수준이 보호하는 대상
CMMC compliance는 통제 문서화를 해당 통제가 실제 환경에서 작동한다는 검증 가능한 증거와 연결합니다. CMMC는 합격/불합격 인증 모델을 적용합니다. 검증 가능한 증거를 통해 운영 중인 통제를 입증하거나, 그렇지 않으면 인증을 받지 못합니다. 요구사항은 두 가지 정보 범주에 의해 결정됩니다.
- Federal Contract Information (FCI): 정부가 계약 업무를 위해 제공하거나 생성한 정보이며, 공개 배포를 목적으로 하지 않습니다. FAR 52.204-21에 따라 기본 보호조치를 적용해 보호합니다.
- Controlled Unclassified Information (CUI): 법률 또는 정부 전반의 정책에 따라 보호가 요구되는 정보입니다. NIST SP 800-171에 맞춰 보호합니다.
이 구분은 시스템 범위를 어떻게 정할지, 어떤 목표 수준을 선택할지, 그리고 증거 계획을 어떻게 수립할지를 좌우합니다. National Archives의 ISOO는 ISOO 지침에서 다음과 같이 이 계층 구조를 명확히 설명합니다. "정부 계약업체가 보유한 모든 CUI는 FCI이지만, 모든 FCI가 CUI인 것은 아니다." 데이터를 올바르게 분류하면 범위를 올바르게 설정할 수 있으며, 범위 설정은 대부분의 CMMC 결과가 시작되는 지점입니다.
다음으로, CMMC가 귀사의 계약 및 공급망 내 역할에 적용되는지 확인해야 합니다.
CMMC compliance가 적용되는 대상
CMMC는 귀사가 Defense Industrial Base의 계약업체 또는 하도급업체이며 DoD 계약 수행 중 FCI 또는 CUI를 처리하는 경우 적용됩니다. 요구되는 수준은 귀사가 다루는 정보의 민감도와 해당 정보가 흐르는 위치에 따라 달라집니다.
- Level 1 (Foundational): CUI 없이 FCI만 처리합니다. 이는 일반적으로 CUI가 시스템에 유입되지 않는 기본 지원 기능에 해당합니다.
- Level 2 (Advanced): 기술 데이터, 엔지니어링 사양, 조달 민감 정보 또는 설계 문서와 같은 CUI를 처리합니다. 이 수준은 CUI가 공급망을 통해 하향 전파될 때, CUI 표시가 된 산출물이 있는 R&D 프로그램을 운영할 때, 또는 CUI를 포함하는 시스템을 유지하는 IT 서비스를 제공할 때 적용됩니다.
- Level 3 (Expert): 침해 시 의미 있는 적대적 이점을 초래하거나 임무 영향 및 집계로 인해 위험 프로필이 높아지는 DoD의 최우선 프로그램 내에서 CUI를 관리합니다.
CMMC 수준은 누적됩니다. 더 높은 수준을 목표로 할 경우 그 아래 수준의 요구사항도 충족해야 하며, CMMC Program Final Rule은 이러한 구조를 정의합니다.
수준을 파악하면 자격 요건을 좌우하는 조항, 평가 및 결과에 이를 매핑할 수 있습니다.
CMMC compliance의 작동 방식: 규정과 결과
CMMC는 자발적 도입이 아니라 계약 문구를 통해 구속력을 가집니다. 두 가지 연방 규정이 법적 강제력을 부여하며, 이를 충족하지 못할 경우 단순한 감사 실패를 넘어서는 결과가 발생합니다. 규제 구조, 평가 경로, 그리고 비준수가 실제로 어떤 비용을 초래하는지 이해하는 것은 준비 작업의 범위를 올바르게 설정하기 위한 기초입니다.
규제 프레임워크
두 개의 DFARS 조항이 귀사의 계약에 CMMC를 반영합니다.
- DFARS 252.204-7021 조항은 귀사가 "계약 기간 동안 다음 CMMC 수준 또는 그 이상의 최신 CMMC 상태를 보유하고 유지"할 것을 요구합니다.
- DFARS 252.204-7025 규정은 계약 수주 전에 평가 결과를 SPRS에 게시하고 FCI 또는 CUI를 처리할 시스템을 식별할 것을 요구합니다.
이 조항들이 CMMC를 단순 지침이 아닌 계약 자격 심사 기준으로 전환합니다.
평가 경로
평가 경로는 수준과 입찰 공고에 따라 달라집니다. 또한 지속적인 준수에 대한 연간 확인을 제공해야 하며, DoD 프로그램 사무국이 귀사의 Level 2 계약에 자체 평가가 필요한지 또는 C3PAO 인증이 필요한지를 결정합니다.
실무에서는 다음 두 가지 운영 세부사항이 실제 결과를 좌우하는 경우가 많습니다.
- Level 2는 NIST SP 800-171에 정의된 110개 요구사항을 필요로 합니다.
- 조건부 경로에서는 프로그램의 최소 구현 임계값을 충족할 경우 Level 2에서 제한적인 Plans of Action and Milestones(POA&Ms)를 허용하며, DFARS 204.7501 정의는 CMMC 상태 용어를 문서화합니다.
POA&Ms가 허용되더라도 엄격한 시간 제한이 있습니다. 조건부 상태는 동일한 DFARS 204.7501 정의에 따라 기간이 제한됩니다.
비준수의 결과
요구되는 CMMC 상태를 유지하지 못하면 계약 자격, 법적 노출, 수행 연속성이라는 세 가지 차원에서 결과가 발생합니다.
- 계약 부적격은 재량이 아니라 구조적입니다. 요구되는 CMMC 상태를 보유하지 않으면 계약에서 해당 상태를 요구하는 경우 수주하거나 수행을 계속할 수 없습니다.
- False Claims Act 노출은 자격, 수주 또는 대금 지급을 위해 준수를 진술했지만 이를 증거로 뒷받침할 수 없는 경우 가장 심각한 법적 위험이 됩니다.
- 계약 해지 및 기타 구제조치는 조건부 상태가 만료되었고 계속 수행하는 데 필요한 상태를 여전히 유지할 수 없는 경우 뒤따를 수 있습니다.
규제상 결과는 의도적으로 엄격합니다. DoD는 부정확한 자체 선언의 비용을 충분히 높여 계약업체가 증거 수집을 사전 평가 직전의 급한 대응이 아니라 지속적인 운영 요구사항으로 다루도록 CMMC를 설계했습니다.
이제 작동 방식을 이해했으므로, 요구되는 수준을 평가자가 검증할 성숙도 기대치로 변환할 수 있습니다.
CMMC 2.0 성숙도 수준 이해
요구되는 수준은 귀사가 처리하는 정보 유형과 지원하는 프로그램에 따라 결정됩니다. 각 수준은 그 아래 수준을 기반으로 하므로, 더 높은 인증은 더 낮은 수준에서 요구되는 모든 사항도 충족했음을 의미합니다. 각 수준이 실제로 무엇을 요구하는지 살펴보겠습니다.
Level 1: Foundational
FCI만 처리하는 경우 Level 1은 FAR 52.204-21의 기본 보호조치에 부합합니다. 이 수준의 17개 실무는 기본 위생을 다룹니다. 승인된 사용자에게만 시스템 접근을 제한하고, 접근 전에 개인을 심사하며, CUI 관련 공간의 물리적 보안을 유지하고, 시스템이 감사 및 복구 가능하도록 보장하는 것이 포함됩니다. 매년 자체 평가를 완료해야 하며 이 수준에서는 POA&Ms를 사용할 수 없습니다. 자체 평가는 회사의 고위 책임자가 서명하므로 해당 진술에 대한 직접적인 책임이 발생합니다.
Level 2: Advanced
CUI를 처리하는 경우 Level 2는 NIST SP 800-171 Rev. 2에 직접 매핑되며, 14개 실무 도메인 전반에 걸쳐 110개 통제가 모두 구현되고 운영 중이라는 증거를 요구합니다. 입찰 공고에 따라 자체 평가 또는 C3PAO 제3자 평가를 통해 이를 충족할 수 있으며, 어떤 경로가 적용되는지는 DoD 프로그램 사무국이 결정합니다. Level 2는 또한 각 통제가 귀사의 환경에서 어떻게 구현되는지 문서화한 System Security Plan(SSP)을 유지할 것을 요구합니다.
Level 3: Expert
최우선 프로그램을 지원하는 경우 Level 3는 advanced persistent threats에 대한 방어를 목표로 하며 NIST SP 800-172의 일부 요구사항을 기반으로 Level 2를 강화합니다. Defense Contract Management Agency의 정부 평가자가 Level 3 평가를 직접 수행합니다. 이 수준은 적대자가 접근 권한을 획득할 경우 중대한 국가 안보 위험이 발생하는 프로그램에서 CUI를 다루는 계약업체를 위해 예약되어 있습니다.
수준을 파악했다면, 이제 그것이 언제 계약에 적용되는지 알아야 합니다.
CMMC 구현 일정
CMMC Program Final Rule은 2024년 12월 16일 발효되었으며, 4단계 롤아웃을 통해 3년에 걸쳐 DoD 계약에 요구사항을 반영합니다. 모든 계약에 한 번에 적용되는 단일 전환은 없습니다. DoD는 입찰 공고 유형과 수준에 따라 CMMC 문구를 단계적으로 도입합니다.
- 1단계(2024년 12월 16일 발효): DoD는 입찰 공고에 Level 1 또는 Level 2 자체 평가 요구사항을 포함할 수 있습니다. 계약에 이미 CMMC 문구가 포함되어 있다면, 수주 전 또는 계약 조건으로 자체 평가를 완료하고 결과를 SPRS에 게시하며 연간 확인을 제공해야 합니다. 이 단계는 현재 진행 중입니다.
- 2단계(대략 2025년 12월 시작): DoD는 입찰 공고에 Level 2 C3PAO 제3자 평가를 요구할 수 있습니다. 이전에 자체 평가를 허용했던 계약이 독립 인증으로 전환될 수 있습니다. 2단계 입찰 공고가 시장에 나오기 시작하면 계약의 평가 경로를 확인해야 합니다. C3PAO 일정 리드타임이 준비 기간을 압박할 수 있기 때문입니다.
- 3단계(대략 2026년 12월 시작): DoD는 Level 3 요구사항을 포함할 수 있습니다. 최우선 프로그램을 지원한다면 지금부터 Level 3 준비를 시작해야 합니다. DCMA를 통한 정부 평가자 일정은 긴 리드타임으로 운영됩니다.
- 4단계(대략 2027년 12월 시작): 전체 구현. DoD는 모든 해당 계약에 CMMC 요구사항을 적용할 수 있습니다. CUI가 포함된 어떤 입찰 공고도 면제되지 않습니다.
실질적인 의미는 다음과 같습니다. 계약에 CMMC 문구가 포함되어 있다면 귀사의 일정은 이미 시작된 것입니다. 포함되어 있지 않다면 다음 옵션 연도 또는 입찰 전에 계약 담당자와 원도급업체에 확인하십시오. 단계적 도입은 신규 수주뿐 아니라 수행 중인 계약에도 영향을 줄 수 있습니다.
일정이 명확해졌다면, 요구되는 수준을 평가자가 검증할 구체적인 통제에 매핑할 수 있습니다.
CMMC compliance 요구사항: 14개 실무 도메인
Level 2의 경우 NIST SP 800-171의 110개 요구사항이 14개 실무 도메인에 매핑됩니다. 평가자는 각 도메인에서 통제를 검토, 인터뷰 및 테스트합니다. 각 도메인이 무엇을 요구하는지 이해하면 준비 작업을 시작하기 전에 증거 범위를 올바르게 설정하는 데 도움이 됩니다.
신원, 접근 및 인력
- Access Control: 승인된 사용자와 프로세스로 시스템 접근을 제한합니다. 요구되는 산출물에는 문서화된 사용자 계정, 역할 할당, 세션 통제 및 원격 접근을 위한 접근 통제 관행이 포함됩니다.
- Identification and Authentication: 접근을 허용하기 전에 신원을 검증합니다. 다중 인증, 비밀번호 정책 및 권한 계정 통제는 일반적인 평가 점검 항목입니다.
- Personnel Security: CUI 시스템 접근 권한을 부여하기 전에 개인을 심사하고 재직 중 및 퇴직 후 보안 위험을 다룹니다. 퇴직 체크리스트와 신원 조회 프로세스가 여기에 해당합니다.
로깅, 모니터링 및 무결성
- Audit and Accountability: 사용자 활동과 시스템 이벤트를 기록하고, 해당 로그를 보호하며, 검토를 위해 보관합니다. 귀사의 SIEM 로그 보존 구성과 보존 정책은 핵심 산출물입니다.
- System and Information Integrity: 시스템 취약점을 해결하고, 악성 코드로부터 보호하며, 보안 경고를 모니터링합니다. 엔드포인트 보호 구성과 패치 관리 기록은 일반적으로 요청되는 증거입니다.
구성 및 유지관리
- Configuration Management: CUI를 처리하는 시스템에 대해 안전한 구성을 수립하고 시행합니다. 기준선, 변경 통제 기록 및 소프트웨어 인벤토리가 이 도메인을 충족합니다.
- Maintenance: CUI를 처리하는 시스템의 유지관리 활동, 특히 원격 세션을 통제합니다. 모든 유지관리 활동을 기록하고 수행 가능한 대상을 제한합니다.
데이터 및 물리적 보호
- Media Protection: 물리적 및 디지털 매체에서 CUI가 저장, 운송 및 폐기되는 방식을 통제합니다. 정화, 폐기 및 이동식 매체 사용에 대한 정책이 필요합니다.
- Physical Protection: CUI가 처리되는 시스템 및 환경에 대한 물리적 접근을 제한합니다. 방문자 로그, 출입 배지 기록 및 물리 보안 정책이 이 도메인을 충족합니다.
위험, 평가 및 교육
- Risk Assessment: CUI 시스템 사용으로 인한 운영 위험을 주기적으로 평가합니다. 결과와 시정 조치 추적이 포함된 문서화된 위험 평가 프로세스가 요구됩니다.
- Security Assessment: 통제를 주기적으로 평가하고, 조치 계획을 유지하며, 지속적으로 보안을 모니터링합니다. SSP와 POA&M 프로세스는 이 도메인을 직접 지원합니다.
- Awareness and Training: 보안 책임과 역할별 위험에 대해 인력을 교육합니다. 평가자는 교육 기록, 이수 추적 및 역할 기반 콘텐츠의 증거를 기대합니다.
통신 및 사고 대응
- System and Communications Protection: 시스템 전반에서 전송되는 데이터를 모니터링, 통제 및 보호합니다. 네트워크 세분화, 전송 중 암호화 및 경계 보호 통제는 핵심 산출물입니다.
- Incident Response: 사고를 탐지, 억제 및 복구하는 역량을 구축, 테스트 및 문서화합니다. 평가자는 문서화된 계획, 테스트 증거 및 사후 조치 기록을 요구합니다. 이 도메인에서는 귀사의 사고 대응 계획 문서와 테스트 산출물이 주요 평가 초점입니다.
도메인 요구사항을 매핑했다면, 준비를 가장 자주 저해하는 마찰 지점을 계획할 수 있습니다.
CMMC compliance를 어렵게 만드는 요소
CMMC의 증거 기반 모델은 원칙적으로는 단순하지만 실제로는 까다롭습니다. 준비에 어려움을 겪는 대부분의 팀은 특이한 기술적 격차 때문에 실패하는 것이 아니라, 극복하려면 지속적인 투자와 조정이 필요한 구조적 장벽 때문에 실패합니다. 가장 일관되게 나타나는 네 가지 마찰 지점은 다음과 같습니다.
- 비용 부담(특히 중소기업). 보안 성숙도가 초기 단계라면 의미 있는 투자가 필요한 도구 변경, 문서화 및 지속적인 증거 워크플로가 필요할 수 있습니다.
- 증거 운영화. 시간이 지나도 일관된 통제를 보여주는 로그, 티켓, 구성 및 증빙을 제시할 수 없다면 통과하기 어렵습니다.
- 클라우드 제공업체 의존성. 클라우드 제공업체가 CUI를 처리하는 경우, 해당 업체의 승인 상태와 공동 책임 경계가 인증을 가로막을 수 있습니다.
- 범위 설정의 복잡성. 과도한 범위 설정은 불필요한 시스템을 평가에 포함시키고, 부족한 범위 설정은 실제 CUI 흐름을 놓칩니다.
이러한 장벽 중 극복 불가능한 것은 없지만, 늦게 시작하면 만회할 수 없는 계획 시간이 모두 필요합니다. 갭 평가와 SSP를 조기에 시작하는 것이 구조적 과제가 자격 위험으로 번지는 것을 막는 가장 확실한 방법입니다.
일반적인 CMMC compliance 구현 실수
대부분의 실패는 단순한 통제 격차보다 취약한 조정이나 오래된 문서에서 비롯됩니다. 평가를 가장 자주 저해하는 실수는 다음과 같습니다.
- "정책만 있는" 함정. 통제가 운영된다는 것을 입증하는 산출물 없이 정책만 제시하면 증거 기반 평가를 충족할 수 없습니다.
- 막판 증거 수집. 평가 직전에 스크린샷을 급히 모으면 미성숙함을 드러내고 SSP에 대한 신뢰를 약화시킵니다.
- POA&Ms를 계획으로 취급. POA&Ms를 전략으로 삼으면 실제 통제 격차를 해소하는 대신 조건부 상태의 시간 만료 위험에 처할 수 있습니다.
- 준비와 인증에 동일한 C3PAO 사용. 준비 지원을 위해 C3PAO를 활용한 경우, 인증 평가에는 동일한 조직을 사용할 수 없습니다.
이 모든 항목의 공통된 핵심은 타이밍입니다. CMMC 준비를 사전 평가용 집중 대응이 아니라 상시 운영 프로그램으로 다루는 팀은 이 목록의 모든 항목을 피합니다. 아래 모범 사례는 그 프로그램을 단계별로 어떻게 구성할지 설명합니다.
CMMC compliance 모범 사례
CMMC 준비는 종료 지점이 있는 프로젝트가 아니라 지속적으로 운영되는 프로그램입니다. 아래의 5단계는 초기 갭 평가부터 평가의 인터뷰 부분 통과 여부를 좌우하는 인력 교육까지, 이 프로그램을 구조적으로 구축하는 방법을 제공합니다.
- 1단계: 현재 상태 평가. NIST SP 800-171 기준으로 갭 평가를 수행하고, 각 계약과 입찰을 검토해 필요한 CMMC 수준을 확인합니다. 클라우드 서비스를 사용하는 경우 승인 상태와 공동 책임을 조기에 검증하십시오. SSP는 사후 평가 산출물이 아니라 시작 단계에서부터 작성해야 합니다.
- 2단계: 교차 기능 준비 팀 구성. 확인 및 자원 배정을 위한 리더십, 기술 구현을 위한 IT, 문서화 및 증거 워크플로를 위한 컴플라이언스 담당자가 필요합니다. 각 통제 도메인에 명시된 담당자를 지정하고, 책임을 임시가 아닌 반복적인 것으로 만드십시오.
- 3단계: 지속적인 증거 수집 구현. SSP를 사전 감사용 산출물이 아니라 살아 있는 문서로 취급하십시오. 평가자가 기대하는 산출물에 대한 보존 워크플로를 구축하고, 귀사의 SIEM 로그 보존 구성이 증거 스토리를 어떻게 지원하는지 확인하십시오.
- 4단계: 정확한 범위 설정. CUI 흐름과 경계를 정확하게 문서화하십시오. 정확한 범위 설정은 비용을 줄이고 가장 중요한 곳에 통제를 집중시킵니다.
- 5단계: 문서화된 통제에 대해 인력 교육. 평가자는 Examine, Interview, Test를 수행합니다. 직원은 특히 최소 권한 접근과 사고 처리와 관련해 통제가 실제로 어떻게 운영되는지 설명할 수 있어야 합니다. 문서만으로는 인터뷰 부분을 통과할 수 없기 때문입니다.
프로세스 규율이 갖춰지면, 격차를 문서로 덮으려 하지 않고도 도구를 증거 기대치에 매핑할 수 있습니다.
핵심 요약
DoD FCI 또는 CUI를 처리한다면, CMMC는 자체 선언이 아니라 증거 기반 인증을 통해 귀사의 사이버 보안 태세를 검증하는 구속력 있는 프레임워크입니다.
지속적인 증거 수집을 구축하고, 정확하게 범위를 설정하며, 준비를 교차 기능 프로그램으로 운영하고, CMMC 평가가 요구하는 운영 산출물을 생성하는 도구를 사용할 때 성공할 수 있습니다.
FAQ
CMMC 규정 준수는 DoD 계약업체 또는 하도급업체가 자체 평가 또는 제3자 인증을 통해 특정 인증 수준에 연계된 사이버보안 요구 사항을 충족했으며, 계약 기간 동안 해당 상태를 유지함을 의미합니다.
규정 준수는 일회성 이벤트가 아닙니다. 연간 확인, 지속적인 증거 수집, 그리고 최신 상태의 시스템 보안 계획이 필요합니다. CMMC 상태가 만료되거나 검증할 수 없는 경우, FCI 또는 CUI가 포함된 DoD 계약을 수주하거나 계속 수행할 자격이 없습니다.
평가 대상 환경이 FCI만 처리하는 경우, Level 1은 FAR 52.204-21에 부합하는 기본 보호 조치에 중점을 두며, 일반적으로 계정 목록, 교육 기록, 구성 설정과 같은 간단한 산출물을 기반으로 한 연례 자체 평가를 통해 이를 충족합니다.
CUI가 범위에 포함되는 경우, Level 2에서는 110개의 NIST SP 800-171 요구 사항을 모두 구현하고, SSP를 유지하며, 통제가 운영되고 있음을 보여주는 객관적 증거를 제시해야 합니다. 자체 평가와 제3자 평가는 계약에 따라 결정됩니다.
POA&M을 전략으로 간주해서는 안 됩니다. 프로그램에서 POA&M을 허용하는 경우에도, 특정 조건에서만 사용할 수 있으며 일반적으로 프로그램의 최소 구현 기준을 충족한 이후 제한적인 격차에 대해서만 사용할 수 있습니다.
여전히 SSP에 각 격차를 문서화하고, 예산이 확보되고 기한이 명시된 개선 계획을 제시하며, 티켓, 구성 변경, 검증 결과와 같은 추적 아티팩트를 유지해야 합니다. 조건부 기간을 놓치면 상태와 자격을 상실할 수 있습니다.
클라우드 제공업체가 계약 업무를 위해 CUI를 처리, 저장 또는 전송하는 경우, 준비 단계에서 중대한 장애물에 부딪힐 수 있습니다. 제공업체의 권한 부여 상태는 DoD 기대치와 일치해야 하며, 로깅, 액세스 검토 및 사고 처리와 같은 통제에 대해 명확한 공동 책임 모델이 필요합니다.
제공업체가 이러한 기대치를 충족할 수 없다면 범위를 재설계하거나 워크로드를 이전해야 할 수 있습니다.
연간 확인에 서명하면 계약 자격, 수주 또는 지급과 연결될 수 있는 컴플라이언스 진술에 자신의 이름을 연결하게 됩니다. 조직이 해당 진술을 증거로 뒷받침할 수 없다면 False Claims Act에 따른 노출이 발생할 수 있습니다.
자신을 보호하려면 SSP를 정확하게 유지하고, 증거를 최신 상태로 유지하며, 서명 전에 리더십이 범위와 위험을 검토하도록 해야 합니다.
기관별로 계약 문구가 다르더라도 연방 업무 전반에서 CUI 보호 요구 사항은 계속 표준화될 것으로 예상해야 합니다. 지금 NIST SP 800-171에 부합하는 통제를 운영화하면 나중에 재작업을 줄일 수 있습니다. 감사자가 원하는 프로세스인 범위가 지정된 데이터 처리, 액세스 거버넌스, 로그 보존 및 반복 가능한 사고 대응을 이미 운영하고 있기 때문입니다.
CMMC는 DoD에 대해 이러한 요구 사항을 공식화하지만, 통제 규율은 다른 연방 프로그램에도 잘 적용됩니다.

