CMMC паузата не спира киберзащитата на отбранителната индустрия

Повечето организации от американската отбранителна индустриална база продължават подготовката си за сертифициране по CMMC Level 2, въпреки временното забавяне на втория етап от програмата. Нов анализ на Redspin показва, че 78,2% от анкетираните компании или продължават към сертифициране, или вече са получили Level 2 сертификат.

Само 21,9% заявяват, че са отложили сертифицирането или значително са забавили подготовката и оценките. Данните показват, че регулаторната пауза е дала на част от изпълнителите възможност да преразгледат сроковете си, но не е довела до широко отстъпление от инвестициите в киберзащита.

Повечето компании продължават към CMMC Level 2

Докладът на Redspin „Committed to the Mission: The State of the DIB with CMMC in Flux“ показва, че 46,9% от организациите продължават без промяна подготовката си за независима оценка от трета страна. Други 31,3% вече са получили Level 2 сертификат преди паузата.

Това означава, че почти осем от десет организации запазват курса към сертифициране или вече са преминали през него.

Интересното е, че стойността на CMMC не се разглежда единствено като формално условие за участие във федерални договори. 75% от анкетираните продължават да виждат конкретна полза от Level 2.

Сред тях 68,8% посочват независимото потвърждение на състоянието на защитата, 62,5% – ангажимента за защита на Controlled Unclassified Information (CUI), а 58,3% – подобряването на цялостната защитна позиция.

Инвестициите в сигурност не са спрели

Пауза в сертификационния процес все пак има отражение върху част от бюджетите. 20,3% от организациите са спрели разходите конкретно за CMMC сертифициране, а още 3,1% са ги намалили.

Това обаче не се превръща в общо свиване на бюджетите за защита.

Между 75,4% и 84,4% от участниците не отчитат промяна в разходите за различни технологии и направления. В някои области увеличението на инвестициите е дори по-често от намаляването им.

Сред направленията, в които продължават или се увеличават инвестициите, са управляваните услуги, облачната инфраструктура и услугите, инструментите за управление, риск и съответствие, както и консултирането по NIST и DFARS.

Това е важен сигнал за пазара: CMMC може да бъде временно забавена като процедура, но реалните потребности от защита на информацията не изчезват.

Подизпълнителите остават зависими от големите изпълнители

Промяната в графика не премахва и натиска върху подизпълнителите. Големите основни изпълнители продължават да оказват влияние върху сроковете и изискванията към своите партньори.

Само 23,3% от основните изпълнители заявяват, че са смекчили изискванията към подизпълнителите за втория етап. Други 39,5% все още решават как да реагират на паузата.

При самите подизпълнители картината е още по-показателна. 76,6% казват, че не са получили никаква информация от основния си изпълнител относно паузата, докато 10,6% съобщават, че техният партньор е спрял CMMC изискванията.

Това означава, че дори при временно отлагане на регулаторната процедура договорните отношения могат да продължат да налагат практически изисквания за защита.

CUI остава задължение, независимо от CMMC

Най-важният извод от анализа е, че пауза в сертифицирането не трябва да се бърка с пауза в задълженията.

Изискванията, свързани с NIST SP 800-171 Rev. 2 и съответните клаузи на DFARS, продължават да имат значение. Дори когато независимата оценка от трета страна е временно отложена, организациите продължават да носят отговорност за защитата на CUI.

Това е особено важно за компаниите, които са решили да забавят подготовката си с надеждата, че бъдещите правила ще станат по-леки. Ако изискванията отново започнат да се прилагат с пълна сила, компаниите, които са спрели подготовката си, могат да се окажат в конкуренция за ограничен капацитет от сертифицирани оценители.

Този проблем не може да бъде решен незабавно. Ако много организации започнат едновременно да търсят оценители, наличният капацитет вероятно няма да се увеличи достатъчно бързо.

Ползата от Level 2 надхвърля съответствието

Организациите, които вече са достигнали Level 2 или продължават без промяна към сертифициране, демонстрират сравнително висока увереност в стойността на процеса.

Сред вече сертифицираните компании 79,2% виждат независимата оценка на защитната позиция като основна полза. 58,3% разглеждат сертификацията като конкурентно предимство, а 66,7% посочват съответствието с очакванията на клиенти и основни изпълнители.

При компаниите, които все още внедряват необходимите контроли, оценката за стойността на сертифицирането е дори по-висока в някои категории. Това е логично, тъй като за тях процесът не е просто административно удостоверяване, а реално изграждане и укрепване на защитните механизми.

Сред организациите, които са отложили Level 2, половината продължават да виждат стойност в него, докато останалите очакват допълнителни указания. При тези, които са спрели или значително са забавили усилията си, отношението е по-скептично.

Подготовката не трябва да спира

Redspin препоръчва организациите да продължат да инвестират в хора, процеси и технологии, независимо от временната несигурност около регулаторната рамка.

Причината е проста – CUI остава ценна цел за нападателите, а защитата й е необходима независимо от конкретния график за сертифициране.

Компаниите трябва също да запазят вече направените инвестиции в инфраструктура, технологии, процедури и обучение. Киберзащитата не би трябвало да се разглежда като еднократен проект, който приключва с получаването на сертификат, а като постоянен разход, подобен на поддръжката на инфраструктурата.

Особено важно е редовно да се актуализират системите, да се прилагат корекции и да се обучават служителите. Организациите, които отделят ежегоден бюджет за тези дейности, са в по-добра позиция да реагират на променящата се среда.

SPRS оценката също изисква внимание

Друг важен елемент е оценката в Supplier Performance Risk System (SPRS). Организациите не трябва да приемат годишното потвърждение на резултата като чисто административна процедура.

Невярна SPRS оценка представлява формално твърдение пред федералното правителство и може да създаде правни рискове, включително във връзка със законодателството срещу неверни претенции.

Затова резултатът трябва периодично да бъде проверяван спрямо действителната конфигурация на системите и наличната документация. Валидирането трябва да бъде постоянен процес, а не еднократна задача преди подаване на потвърждението.

В крайна сметка анализът на Redspin показва, че временната промяна в графика на CMMC не е променила фундаменталната реалност за американската отбранителна индустрия. Регулаторната рамка може да се променя, но необходимостта от защита на чувствителната информация остава.

За компаниите, които продължават подготовката си, това може да се окаже и конкурентно предимство – когато изискванията отново се затегнат или клиентите започнат да настояват за доказуема защита, готовите организации ще бъдат в значително по-добра позиция.

По материали от Интернет

Подобни

Alliance for Critical Infrastructure ce разширява
5.10.2026
industry-5742161_640
CISA поставя устойчивостта на критичната инфраструктура в центъра на кампанията „Securing the Next 250“
5.10.2026
2026.10.02-CISA-launches-‘Securing-the-Next-250
GAO: Дублиращите се правила за киберинциденти затрудняват бизнеса
3.10.2026
law
Атака срещу испанските железници показва риска по границата между ИТ и OT
2.10.2026
efraimstochter-spain-379535_640
BULATSA възлага тестове за устойчивост на инфраструктурата срещу кибератаки
2.10.2026
bulatsa
Когато ИТ инфраструктурата спре производството
2.10.2026
cybersecurity4

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy