Frameworks – CMMC 2: o que a plataforma cobre

Conformidade · Frameworks · atualizado em 31 ago 2026

O CMMC é o programa de certificação que o Departamento de Defesa dos Estados Unidos usa para verificar se os seus fornecedores realmente protegem a informação que recebem.

A palavra importante é verificar. Antes dele, o fornecedor declarava que atendia os requisitos de proteção. O programa existe porque essa autodeclaração se mostrou insuficiente.

Para quem serve

Exclusivamente para empresas na cadeia de fornecimento de defesa dos Estados Unidos, direta ou indiretamente.

Os casos:

  • A empresa presta serviço a órgãos de defesa americanos.
  • A empresa é subcontratada de um fornecedor de defesa, e a exigência foi repassada.
  • A empresa pretende entrar nessa cadeia.

Se nenhum se aplica, este framework não tem uso prático. E se você chegou aqui por conta do que leu sobre “maturidade em cibersegurança”, o NIST CSF é o que você procura.

A relação com o NIST 800-171

Esta é a informação que economiza mais tempo: o CMMC não tem um conteúdo próprio de controles. Ele verifica o cumprimento dos requisitos do NIST 800-171.

NIST 800-171 CMMC
O que é O conjunto de requisitos O programa que verifica se você os cumpre
Resultado Nenhum, é uma referência técnica Uma certificação exigida em contrato

Consequência prática direta: o trabalho é no 800-171. Se você habilitou o CMMC na plataforma, habilite também o NIST 800-171 e trabalhe por ele. O documento sobre ele descreve o conteúdo, especialmente a parte mais importante, que é identificar e segregar o ambiente onde a informação protegida circula.

Captura de telaCMMC na plataforma, com o progresso dos requisitos.

Níveis, e por que o seu importa tanto

O programa tem níveis progressivos, e a diferença entre eles não é apenas quantos requisitos se aplicam. Ela é quem verifica.

No nível mais baixo, aplicável a contratos com informação menos sensível, a verificação é uma autoavaliação periódica com declaração formal. O conjunto de requisitos é reduzido e trata de salvaguardas básicas.

No nível intermediário, que corresponde aos requisitos do 800-171, boa parte dos contratos exige avaliação por uma organização externa credenciada. É aqui que a maioria dos fornecedores de tecnologia se encaixa.

No nível mais alto, reservado a contratos com informação mais crítica, a verificação é conduzida pelo próprio governo e as exigências são adicionais.

Descobrir o seu nível é a primeira tarefa, e ela vem do contrato. Preparar-se para o nível errado é o desperdício mais comum do programa.

Uma consequência que muita gente descobre tarde

Como a declaração de conformidade é formal e apresentada ao governo, afirmar que você atende algo que não atende tem consequência séria, além da comercial.

Isso muda a forma de trabalhar na plataforma. Aqui, mais do que em qualquer outro framework do catálogo, vale:

  • Nunca marcar um controle como atendido sem evidência real. A plataforma mostra o que falta justamente para evitar isso.
  • Usar a exclusão de escopo com justificativa honesta, quando o requisito de fato não se aplica ao seu ambiente.
  • Registrar o que ainda não está pronto, com prazo, em vez de esconder. O programa prevê tratamento planejado de lacunas em certas condições, e um plano assumido é mais defensável que uma afirmação falsa.

A plataforma é útil aqui exatamente por ser conservadora: ela não considera um controle comprovado sem evidência que o sustente.

O que é comprovado automaticamente e o que não é

Como o conteúdo é o do 800-171, a divisão é a mesma:

Área Como é comprovada
Controle de acesso, identificação, autenticação Integrações
Configuração e proteção de sistemas Integrações
Registro de eventos e auditoria Integrações
Resposta a incidentes Módulo de Incidentes
Avaliação de risco Módulo de Riscos
Políticas e procedimentos Documentos publicados
Treinamento e conscientização Evidência enviada
Segurança de pessoal Evidência
Proteção física e de mídia Evidência, ou responsabilidade do provedor

Por onde começar

  1. Descubra o seu nível no contrato ou com o contratante principal. Nada sério começa antes disso.
  2. Habilite o NIST 800-171 e trabalhe o conteúdo por lá.
  3. Identifique e segregue o ambiente onde a informação protegida circula. É o trabalho de maior retorno.
  4. Conecte as integrações de identidade, nuvem e dispositivos.
  5. Publique as políticas exigidas por família.
  6. Registre honestamente as lacunas com prazo, em vez de marcá-las como atendidas.
  7. Se o seu nível exige avaliação externa, converse com uma organização credenciada antes de agendar.

O que costuma dar problema

  • Preparar-se para o nível errado. Esforço perdido, nos dois sentidos.
  • Ambiente não segregado. Torna a empresa inteira objeto da avaliação.
  • Declarar conformidade sem evidência. Aqui isso tem peso muito maior que uma ressalva de auditoria.
  • Tratar CMMC e 800-171 como coisas separadas. É um só trabalho com dois nomes.

⚠️ Esta página descreve o propósito e a estrutura geral do programa em linguagem própria, para orientar o uso da plataforma. Ela não reproduz a documentação oficial e não é orientação jurídica. Os níveis, os requisitos aplicáveis, o cronograma de aplicação em contratos e a forma de avaliação devem ser confirmados no contrato, nas publicações oficiais do programa e com uma organização avaliadora credenciada.

Este artigo foi útil?

Quer as próximas ferramentas quando saírem?

Publicamos diagnósticos, geradores e listas de referência como estes, sempre abertos e sem cadastro para usar. Se quiser receber os próximos e o que aprendemos montando cada um, deixe seu e-mail.