Frameworks – CMMC 2: o que a plataforma cobre
O CMMC é o programa de certificação que o Departamento de Defesa dos Estados Unidos usa para verificar se os seus fornecedores realmente protegem a informação que recebem.
A palavra importante é verificar. Antes dele, o fornecedor declarava que atendia os requisitos de proteção. O programa existe porque essa autodeclaração se mostrou insuficiente.
Para quem serve
Exclusivamente para empresas na cadeia de fornecimento de defesa dos Estados Unidos, direta ou indiretamente.
Os casos:
- A empresa presta serviço a órgãos de defesa americanos.
- A empresa é subcontratada de um fornecedor de defesa, e a exigência foi repassada.
- A empresa pretende entrar nessa cadeia.
Se nenhum se aplica, este framework não tem uso prático. E se você chegou aqui por conta do que leu sobre “maturidade em cibersegurança”, o NIST CSF é o que você procura.
A relação com o NIST 800-171
Esta é a informação que economiza mais tempo: o CMMC não tem um conteúdo próprio de controles. Ele verifica o cumprimento dos requisitos do NIST 800-171.
| NIST 800-171 | CMMC | |
|---|---|---|
| O que é | O conjunto de requisitos | O programa que verifica se você os cumpre |
| Resultado | Nenhum, é uma referência técnica | Uma certificação exigida em contrato |
Consequência prática direta: o trabalho é no 800-171. Se você habilitou o CMMC na plataforma, habilite também o NIST 800-171 e trabalhe por ele. O documento sobre ele descreve o conteúdo, especialmente a parte mais importante, que é identificar e segregar o ambiente onde a informação protegida circula.
Níveis, e por que o seu importa tanto
O programa tem níveis progressivos, e a diferença entre eles não é apenas quantos requisitos se aplicam. Ela é quem verifica.
No nível mais baixo, aplicável a contratos com informação menos sensível, a verificação é uma autoavaliação periódica com declaração formal. O conjunto de requisitos é reduzido e trata de salvaguardas básicas.
No nível intermediário, que corresponde aos requisitos do 800-171, boa parte dos contratos exige avaliação por uma organização externa credenciada. É aqui que a maioria dos fornecedores de tecnologia se encaixa.
No nível mais alto, reservado a contratos com informação mais crítica, a verificação é conduzida pelo próprio governo e as exigências são adicionais.
Descobrir o seu nível é a primeira tarefa, e ela vem do contrato. Preparar-se para o nível errado é o desperdício mais comum do programa.
Uma consequência que muita gente descobre tarde
Como a declaração de conformidade é formal e apresentada ao governo, afirmar que você atende algo que não atende tem consequência séria, além da comercial.
Isso muda a forma de trabalhar na plataforma. Aqui, mais do que em qualquer outro framework do catálogo, vale:
- Nunca marcar um controle como atendido sem evidência real. A plataforma mostra o que falta justamente para evitar isso.
- Usar a exclusão de escopo com justificativa honesta, quando o requisito de fato não se aplica ao seu ambiente.
- Registrar o que ainda não está pronto, com prazo, em vez de esconder. O programa prevê tratamento planejado de lacunas em certas condições, e um plano assumido é mais defensável que uma afirmação falsa.
A plataforma é útil aqui exatamente por ser conservadora: ela não considera um controle comprovado sem evidência que o sustente.
O que é comprovado automaticamente e o que não é
Como o conteúdo é o do 800-171, a divisão é a mesma:
| Área | Como é comprovada |
|---|---|
| Controle de acesso, identificação, autenticação | Integrações |
| Configuração e proteção de sistemas | Integrações |
| Registro de eventos e auditoria | Integrações |
| Resposta a incidentes | Módulo de Incidentes |
| Avaliação de risco | Módulo de Riscos |
| Políticas e procedimentos | Documentos publicados |
| Treinamento e conscientização | Evidência enviada |
| Segurança de pessoal | Evidência |
| Proteção física e de mídia | Evidência, ou responsabilidade do provedor |
Por onde começar
- Descubra o seu nível no contrato ou com o contratante principal. Nada sério começa antes disso.
- Habilite o NIST 800-171 e trabalhe o conteúdo por lá.
- Identifique e segregue o ambiente onde a informação protegida circula. É o trabalho de maior retorno.
- Conecte as integrações de identidade, nuvem e dispositivos.
- Publique as políticas exigidas por família.
- Registre honestamente as lacunas com prazo, em vez de marcá-las como atendidas.
- Se o seu nível exige avaliação externa, converse com uma organização credenciada antes de agendar.
O que costuma dar problema
- Preparar-se para o nível errado. Esforço perdido, nos dois sentidos.
- Ambiente não segregado. Torna a empresa inteira objeto da avaliação.
- Declarar conformidade sem evidência. Aqui isso tem peso muito maior que uma ressalva de auditoria.
- Tratar CMMC e 800-171 como coisas separadas. É um só trabalho com dois nomes.
⚠️ Esta página descreve o propósito e a estrutura geral do programa em linguagem própria, para orientar o uso da plataforma. Ela não reproduz a documentação oficial e não é orientação jurídica. Os níveis, os requisitos aplicáveis, o cronograma de aplicação em contratos e a forma de avaliação devem ser confirmados no contrato, nas publicações oficiais do programa e com uma organização avaliadora credenciada.
Este artigo foi útil?
