{"id":852574,"date":"2026-08-11T12:03:21","date_gmt":"2026-08-11T12:03:21","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=852574"},"modified":"2026-08-11T12:03:21","modified_gmt":"2026-08-11T12:03:21","slug":"cmmc-phase-ii-ausgesetzt","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/de\/blog\/cmmc-phase-ii-ausgesetzt\/","title":{"rendered":"CMMC Phase II ausgesetzt: Was bedeutet das f\u00fcr MSPs?"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Schl\u00fcsselpunkte<\/h2>\n<ul>\n<li>Das Verteidigungsministerium der Vereinigten Staaten hat die Anforderungen der CMMC-Phase II ausgesetzt, doch m\u00fcssen die Organisationen weiterhin die Vorgaben gem\u00e4\u00df NIST SP 800-171, DFARS und anderen bestehenden US-Sicherheitsvorschriften einhalten.<\/li>\n<li>Durch die Aussetzung werden die C3PAO-Zertifizierungsanforderungen vor\u00fcbergehend ausgesetzt, jedoch bleiben Selbstbewertungen, die Meldung der SPRS-Werte, j\u00e4hrliche Best\u00e4tigungen sowie die Anforderungen zum Schutz von Kontrollierten nicht klassifizierten Informationen (CUI) weiterhin bestehen.<\/li>\n<li>MSPs sollten ihre Abhilfema\u00dfnahmen fortsetzen, die eingereichten SPRS-Daten \u00fcberpr\u00fcfen, Pr\u00fcfungsnachweise aufbewahren und feststellen, welche Systeme Informationen zu Bundesauftr\u00e4gen (FCI) oder Kontrollierten nicht klassifizierten Informationen (CUI) verarbeiten.<\/li>\n<li>Unternehmen sind weiterhin f\u00fcr die Richtigkeit der Compliance-Erkl\u00e4rungen verantwortlich, und unbegr\u00fcndete Angaben k\u00f6nnen zu vertraglichen oder verwaltungsrechtlichen Haftungsanspr\u00fcchen sowie zu einer Haftung nach dem False Claims Act (FCA) f\u00fchren.<\/li>\n<\/ul>\n<\/div>\n<p>Am 13. Juli 2026 ver\u00f6ffentlichte das Verteidigungsministerium der Vereinigten Staaten eine Mitteilung mit dem Titel \u201eForging the Arsenal of Freedom\u201c (dt. \u201eDie Waffen der Freiheit schmieden\u201c), in der es die sofortige Aussetzung der Anforderungen der Phase II der Cybersecurity Maturity Model Certification (CMMC) ank\u00fcndigte. Wenn Sie Kunden aus der Verteidigungsindustrie (DIB) \u2013 also dem Netzwerk von Unternehmen, die das US-amerikanische Verteidigungsministerium beliefern \u2013 betreuen, mussten Sie diese Woche vermutlich schon mehrfach auf diese Frage antworten: \u201eHei\u00dft das etwa, die Compliance-Pflicht ist vorbei?\u201c<\/p>\n<p>Das hei\u00dft es nicht.<\/p>\n<p>Eine CMMC Reform Task Force hat nun 60 Tage Zeit, um einen Bericht vorzulegen, der auf dem Feedback basiert, das im Rahmen einer \u00f6ffentlichen Informationsanfrage (RFI) gesammelt wurden, dem formellen Verfahren der US-Regierung zur Einholung von Stellungnahmen der Industrie, bevor sie eine Vorschrift \u00e4ndert. Allerdings sind Berichte wie dieser oft recht lang, und ein genaues Datum ist nicht garantiert.<\/p>\n<p>M\u00f6chten Sie lieber eine visuelle Zusammenfassung? Sehen Sie sich unser Video \u201e<a href=\"https:\/\/www.ninjaone.com\/videos\/msp-growth\/cmmc-phase-2-is-paused-heres-what-msps-should-tell-their-clients-right-now\/\">CMMC Phase II ausgesetzt: Was bedeutet das f\u00fcr MSPs?<\/a>\u201c an, um weitere Informationen zu erhalten.<\/p>\n<h2>Deshalb hat das Ministerium CMMC Phase II ausgesetzt<\/h2>\n<p>Als Grund nennt das Ministerium laut Pressemitteilung die Richtlinie von Verteidigungsminister Pete Hegseth zum \u201eAcquisition Transformation System\u201c (ATS), die den raschen Aufbau von Kapazit\u00e4ten sowie geringere Compliance-Kosten f\u00fcr kleine, mittlere und nicht-traditionelle Unternehmen in den Vordergrund stellt. In der Pressemitteilung werden Daten der Small Business Administration (SBA) angef\u00fchrt, aus denen hervorgeht, dass Compliance-Kosten Unternehmen aus dem DIB verdr\u00e4ngten. Chief Information Officer (CIO) des Verteidigungsministeriums, Kirsten A. Davies, wird mit genau dieser Aussage w\u00f6rtlich zitiert.<\/p>\n<p>Dahinter steckt auch eine einfache mathematische Aufgabe. Den meisten Sch\u00e4tzungen zufolge, die seit der Ank\u00fcndigung kursieren, ben\u00f6tigten weit \u00fcber 100.000 Unternehmen eine Bewertung durch Dritte, die von rund 100 akkreditierten Gutachtern durchgef\u00fchrt werden musste, wodurch es nahezu unm\u00f6glich wurde, den urspr\u00fcnglichen Zeitplan einzuhalten.<\/p>\n<h2>Das \u00e4ndert sich durch die Aussetzung<\/h2>\n<p>Phase II wird ausgesetzt. Dies ist die Voraussetzung f\u00fcr zertifizierte Bewertungen durch Dritte im Rahmen einer C3PAO (einer CMMC Third-Party Assessment Organization, also einer akkreditierten externen Stelle) oder f\u00fcr eine \u00dcberpr\u00fcfung durch das DIBCAC (das Defense Industrial Base Cybersecurity Assessment Center, die dem Ministerium eigene Bewertungsstelle). Auch alle anstehenden oder zuk\u00fcnftigen CMMC-Meilensteine werden vorerst ausgesetzt.<\/p>\n<p>Bis dahin wird das Ministerium die Einhaltung der Vorschriften weiterhin durch Selbstbewertungen gem\u00e4\u00df NIST SP 800-171 Rev. 2 (dem US-Standard, in dem die 110 Sicherheitsma\u00dfnahmen zum Schutz sensibler Verteidigungsdaten aufgef\u00fchrt sind) sowie durch, wie es in der Mitteilung hei\u00dft, \u201eausgew\u00e4hlte, von der Regierung geleitete Bewertungen\u201c sicherstellen. Diese werden wahrscheinlich gr\u00f6\u00dftenteils auf der Ebene der Hauptauftragnehmer angesiedelt sein, also weiter oben in der Lieferkette als bei den meisten MSP-Kunden. Es ist eher als Erinnerung daran zu verstehen, dass das Ministerium nach wie vor befugt ist, hinter die Kulissen zu schauen, und nicht so sehr als neues Pr\u00fcfungsprogramm.<\/p>\n<h2>Diese Anforderungen gelten weiterhin<\/h2>\n<p>Die Anforderungen an die Selbstbewertung in Phase I gelten weiterhin in vollem Umfang: FAR (Federal Acquisition Regulation) 52.204-21, die grundlegende Sicherheitsma\u00dfnahmen f\u00fcr Informationen im Rahmen von Bundesvertr\u00e4gen (FCI) regelt, sowie DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, die Sicherheitsma\u00dfnahmen f\u00fcr kontrollierte nicht klassifizierte Informationen (CUI), die Meldung von Cybervorf\u00e4llen und die Umsetzung aller 110 Kontrollma\u00dfnahmen gem\u00e4\u00df NIST SP 800-171 vorschreibt. In der Pressemitteilung hei\u00dft es ausdr\u00fccklich, dass die Aussetzung die Verpflichtung der Unternehmen zum Schutz von Bundesdaten nicht aufhebt.<\/p>\n<p>Ebenfalls unver\u00e4ndert: Eintr\u00e4ge zur Bewertung im Supplier Performance Risk System (SPRS), j\u00e4hrliche Best\u00e4tigungen, Anforderungen gem\u00e4\u00df den International Traffic in Arms Regulations (ITAR), Abhilfema\u00dfnahmenpl\u00e4ne, Systemsicherheitspl\u00e4ne und die Weitergabe von Anforderungen an Subunternehmer. CUI selbst ist eine weit gefasste Kategorie, und ITAR ist eine von vielen Normen, die darunter fallen. CMMC hat versucht, all diese Anforderungen in einer einzigen Zertifizierung zusammenzufassen, und genau diese Zusammenfassung wurde nun ausgesetzt. Die zugrunde liegenden Anforderungen gelten weiterhin alle.<\/p>\n<h2>Hierin besteht das Compliance-Risiko<\/h2>\n<p>Durch die Aussetzung entf\u00e4llt zwar ein \u00dcberpr\u00fcfungsschritt, die zugrunde liegende Verpflichtung bleibt jedoch bestehen. Was vorerst wegf\u00e4llt, ist die dritte Partei, die Ihre Arbeit \u00fcberpr\u00fcft h\u00e4tte, bevor ein Problem aufgetreten w\u00e4re.<\/p>\n<p>Eine ungenaue Selbsteinsch\u00e4tzung oder eine unbegr\u00fcndete Bekr\u00e4ftigung kann dennoch zu vertraglichen und verwaltungsrechtlichen Risiken sowie zu Risiken im Zusammenhang mit dem \u201eFalse Claims Act\u201c (FCA) f\u00fchren \u2013 einem US-Gesetz, das ein Unternehmen und h\u00e4ufig auch die Person, die die Erkl\u00e4rung unterzeichnet hat, pers\u00f6nlich haftbar macht, wenn sie wissentlich staatliche Programme betrogen haben. In Vertr\u00e4gen wird diese Anforderung bereits von den Hauptauftragnehmern an die Subunternehmer weitergegeben, und diese Klausel wird sich wahrscheinlich von der Vorlage eines abgeschlossenen Pr\u00fcfberichts zu einer Formulierung wandeln, die eher lautet: \u201eReichen Sie Ihre Selbsterkl\u00e4rung ein, und wir behalten uns das Recht vor, Sie zu einem sp\u00e4teren Zeitpunkt zu pr\u00fcfen.\u201c Eine Falschangabe, insbesondere nach der Annahme staatlicher Mittel, kann zivil- und strafrechtliche Konsequenzen nach sich ziehen. Es ist bereits \u00f6ffentlich bekannt, dass mehrere DIB-Unternehmen aufgrund von Compliance-Behauptungen, die sich als unbegr\u00fcndet erwiesen haben, nach dem \u201eFalse Claims Act\u201c strafrechtlich verfolgt wurden.<\/p>\n<h2>Praktische Schritte f\u00fcr MSPs<\/h2>\n<ul>\n<li>Treiben Sie die Wartungspl\u00e4ne weiter voran; diese Nachricht ist kein Grund, sie auszusetzen.<\/li>\n<li>Vergewissern Sie sich, dass die SPRS-Werte und die j\u00e4hrlichen Best\u00e4tigungen weiterhin die tats\u00e4chliche Situation Ihrer Kunden widerspiegeln.<\/li>\n<li>Best\u00e4tigen Sie den Umfang, beispielsweise. welche Kundensysteme mit CUI oder FCI in Verbindung stehen und welche davon Sie direkt verwalten.<\/li>\n<li>Halten Sie die Nachweise auf dem neuesten Stand, einschlie\u00dflich Pr\u00fcfpfade, Aufzeichnungen zur Patch-Compliance und Zugriffsprotokolle, f\u00fcr den Fall, dass eine \u00dcberpr\u00fcfung durch den Hauptauftragnehmer ansteht.<\/li>\n<li>Machen Sie Ihren Kunden deutlich, dass \u201eausgesetzt\u201c nicht dasselbe ist wie \u201egekl\u00e4rt\u201c.<\/li>\n<\/ul>\n<h2>So unterst\u00fctzt NinjaOne Compliance mit CMMC- und FedRAMP<\/h2>\n<p>FedRAMP (das \u201eFederal Risk and Authorization Management Program\u201c, das regelt, welche Softwareplattformen f\u00fcr den Umgang mit Bundesdaten zugelassen sind) ist nicht dasselbe Programm wie CMMC, und die genannte Aussetzung bezieht sich nicht darauf. Wenn Sie einem Pr\u00fcfer jedoch zeigen, dass Ihre Plattform bereits auf einer von FedRAMP zugelassenen Infrastruktur l\u00e4uft, vereinfacht dies in der Regel das Gespr\u00e4ch. NinjaOne ist die einzige RMM-Plattform (Remote Monitoring and Management), die derzeit auf dem Markt f\u00fcr \u201eFedRAMP Moderate\u201c zugelassen ist.<\/p>\n<p>Im Grunde genommen unterst\u00fctzt NinjaOne MSPs dabei, die in NIST SP 800-171 geforderten technischen Kontrollma\u00dfnahmen umzusetzen und nachzuweisen: automatisierte Patches, rollenbasierte Zugriffskontrolle (RBAC), Multi-Faktor-Authentifizierung (MFA) sowie eine zentralisierte Berichterstellung f\u00fcr alle von Ihnen verwalteten Kundenumgebungen.<\/p>\n<p>Jedes Unternehmen der Verteidigungsindustrie (DIB) ist weiterhin gesetzlich verpflichtet, auf Anfrage seine Compliance-Nachweise vorzulegen: Protokolle, Pr\u00fcfpfade und die Selbstbescheinigung, auf der seine SPRS-Bewertung basiert. Dies gilt unabh\u00e4ngig davon, ob ein externer Pr\u00fcfer zur \u00dcberpr\u00fcfung vor Ort erscheint oder nicht. Genau deshalb ist eine Plattform, die darauf ausgelegt ist, diese Nachweise stets auf dem neuesten Stand und abrufbar zu halten, gerade jetzt so wichtig.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Am 13. Juli 2026 ver\u00f6ffentlichte das Verteidigungsministerium der Vereinigten Staaten eine Mitteilung mit dem Titel \u201eForging the Arsenal of Freedom\u201c (dt. \u201eDie Waffen der Freiheit schmieden\u201c), in der es die sofortige Aussetzung der Anforderungen der Phase II der Cybersecurity Maturity Model Certification (CMMC) ank\u00fcndigte. Wenn Sie Kunden aus der Verteidigungsindustrie (DIB) \u2013 also dem Netzwerk [&hellip;]<\/p>\n","protected":false},"author":265,"featured_media":847806,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4373,4368],"tags":[12424],"class_list":["post-852574","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-msp-wachstum","category-sicherheit","tag-im-fokus"],"acf":[],"modified_by":"Mara Schulz","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/852574","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/users\/265"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/comments?post=852574"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/852574\/revisions"}],"predecessor-version":[{"id":852592,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/852574\/revisions\/852592"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media\/847806"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media?parent=852574"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/categories?post=852574"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/tags?post=852574"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}