{"id":848718,"date":"2026-08-03T07:43:20","date_gmt":"2026-08-03T07:43:20","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=848718"},"modified":"2026-08-11T03:22:05","modified_gmt":"2026-08-11T03:22:05","slug":"cosa-comporta-per-gli-msp-la-sospensione-della-fase-2-del-cmmc","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/cosa-comporta-per-gli-msp-la-sospensione-della-fase-2-del-cmmc\/","title":{"rendered":"Cosa comporta per gli MSP la sospensione della fase 2 del CMMC"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Punti chiave<\/h2>\n<ul>\n<li>Il Dipartimento della Guerra ha sospeso i requisiti della fase 2 del CMMC, ma le organizzazioni devono comunque conformarsi alla norma NIST SP 800-171, al DFARS e agli altri obblighi federali in materia di sicurezza gi\u00e0 in vigore.<\/li>\n<li>La sospensione sospende i requisiti di certificazione C3PAO, ma non elimina le autovalutazioni, la comunicazione dei punteggi SPRS, le dichiarazioni annuali n\u00e9 i requisiti di protezione delle informazioni non classificate controllate (CUI).<\/li>\n<li>Gli MSP dovrebbero proseguire le attivit\u00e0 di correzione, verificare la validit\u00e0 delle richieste inviate tramite SPRS, conservare le prove a fini di audit e confermare quali sistemi trattano informazioni relative ai contratti federali (FCI) o CUI.<\/li>\n<li>Le organizzazioni continuano ad essere responsabili della correttezza delle dichiarazioni di conformit\u00e0, e affermazioni prive di fondamento possono comportare responsabilit\u00e0 contrattuali, amministrative o ai sensi del False Claims Act (FCA).<\/li>\n<\/ul>\n<\/div>\n<p>Il 13 luglio 2026, il Department of War (DoW) ha pubblicato un comunicato, intitolato \u201cForging the Arsenal of Freedom\u201d, in cui annunciava la sospensione immediata dei requisiti della fase 2 del CMMC (Cybersecurity Maturity Model Certification). Se assisti clienti che operano nel settore della difesa (DIB), ovvero la rete di aziende che rifornisce il Dipartimento della Difesa, probabilmente ti \u00e8 stata posta una variante di questa domanda per tutta la settimana: \u00abQuesto significa che devo smettere di preoccuparmi della conformit\u00e0?\u00bb<\/p>\n<p>No.<\/p>\n<p>Una task force incaricata della riforma del CMMC ha ora 60 giorni di tempo per presentare una relazione, avvalendosi dei feedback raccolti tramite una richiesta pubblica di informazioni (RFI), la procedura formale adottata dal governo per raccogliere i pareri del settore prima di modificare una norma. Tuttavia, revisioni come questa tendono a protrarsi nel tempo, per questo una data esatta non \u00e8 garantita.<\/p>\n<p>Preferisci una sintesi visiva? Guarda il nostro video tutorial \u201c<a href=\"https:\/\/www.ninjaone.com\/videos\/msp-growth\/cmmc-phase-2-is-paused-heres-what-msps-should-tell-their-clients-right-now\/\">Cosa comporta per gli MSP la sospensione della fase 2 del CMMC<\/a>\u201d per ulteriori dettagli.<\/p>\n<h2>Perch\u00e9 il Dipartimento ha sospeso la fase 2 del CMMC<\/h2>\n<p>La motivazione addotta dal Dipartimento, secondo il comunicato, \u00e8 la direttiva \u201cAcquisition Transformation System\u201d (ATS), del Segretario Pete Hegseth, che privilegia la rapidit\u00e0 nell&#8217;acquisizione delle capacit\u00e0 e la riduzione dei costi di conformit\u00e0 per le piccole e medie imprese e per quelle non tradizionali. Il comunicato cita i dati della Small Business Administration (SBA), secondo cui i costi di conformit\u00e0 stavano spingendo le aziende ad abbandonare il DIB. Kirsten A. Davies, Chief Information Officer (CIO) del DoW, \u00e8 stata citata direttamente mentre sosteneva questa tesi.<\/p>\n<p>Dietro a tutto questo si nasconde anche un problema di matematica pi\u00f9 semplice. Secondo la maggior parte delle stime diffuse dopo l&#8217;annuncio, ben oltre 100.000 aziende necessitavano di una valutazione da parte di soggetti terzi, a fronte di circa 100 valutatori accreditati, situazione che rendeva praticamente impossibile rispettare la tempistica originaria.<\/p>\n<h2>Cosa comportano le modifiche alle sospensioni<\/h2>\n<p>La fase 2 \u00e8 sospesa. Questo \u00e8 il requisito per le valutazioni certificate da parte di terzi effettuate tramite un C3PAO (un&#8217;organizzazione terza che si occupa della valutazione CMMC, ovvero un ente esterno accreditato) o per una revisione da parte del DIBCAC (Defense Industrial Base Cybersecurity Assessment Center, l&#8217;organo di valutazione interno al Dipartimento). Anche tutte le tappe fondamentali del CMMC in corso o future sono state sospese.<\/p>\n<p>Nel frattempo, il Dipartimento continuer\u00e0 a garantire il rispetto delle norme attraverso le autovalutazioni previste dalla norma NIST SP 800-171 Rev 2 (lo standard federale che elenca i 110 controlli di sicurezza necessari per proteggere i dati sensibili in ambito della difesa) e quelle che il comunicato definisce \u201cvalutazioni selezionate condotte dal governo\u201d. Probabilmente queste finiranno per lo pi\u00f9 a livello di appaltatore principale, un livello pi\u00f9 alto nella catena di fornitura rispetto alla maggior parte dei clienti MSP. Sembra pi\u00f9 un promemoria del fatto che il Dipartimento ha ancora l&#8217;autorit\u00e0 di andare a fondo della questione, piuttosto che un nuovo programma di audit.<\/p>\n<h2>I requisiti ancora in vigore<\/h2>\n<p>I requisiti di autovalutazione della fase 1 sono ancora pienamente in vigore: FAR (Federal Acquisition Regulation) 52.204-21, che disciplina le misure di protezione di base delle informazioni relative ai contratti federali (FCI), e il DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, che richiede la protezione delle informazioni non classificate controllate (CUI), la segnalazione degli incidenti informatici e l&#8217;attuazione di tutti i 110 controlli previsti dalla norma NIST SP 800-171. Il comunicato afferma chiaramente che la sospensione &#8220;non esonera le aziende dall&#8217;obbligo di proteggere i dati federali&#8221;.<\/p>\n<p>Rimangono inalterati anche: Le voci di punteggio nel Supplier Performance Risk System (SPRS), le attestazioni annuali, i requisiti dell&#8217;International Traffic in Arms Regulations (ITAR), i piani di ripristino, i piani di sicurezza dei sistemi e i flowdown ai subappaltatori. Le CUI fanno parte di una categoria ampia, e l\u2019ITAR \u00e8 uno dei tanti standard a esse correlati. Il CMMC ha cercato di raggruppare tutti questi elementi in un&#8217;unica certificazione, ed \u00e8 proprio questo raggruppamento ad essere stato sospeso. I requisiti sottostanti sono tutti ancora in vigore.<\/p>\n<h2>Nei casi in cui sussiste un rischio di non conformit\u00e0<\/h2>\n<p>La sospensione ha eliminato una fase di verifica, ma non ha eliminato l&#8217;obbligo correlato. Ci\u00f2 che al momento non c&#8217;\u00e8 pi\u00f9 \u00e8 quella terza parte che avrebbe controllato il tuo lavoro prima che i problemi emergessero.<\/p>\n<p>Un&#8217;autovalutazione inesatta o un&#8217;affermazione priva di fondamento possono comunque comportare rischi contrattuali, amministrativi e ai sensi del False Claims Act (FCA), una legge federale che ritiene un&#8217;azienda, e spesso anche la persona che ha apposto la propria firma, personalmente responsabile per aver consapevolmente frodato i programmi governativi. I contratti gi\u00e0 trasferiscono questo requisito dai committenti ai subappaltatori, ed \u00e8 probabile che tale clausola passi dal richiedere la presentazione di un audit completato a qualcosa di pi\u00f9 simile a: \u201cPresenta la tua autodichiarazione; ci riserviamo il diritto di effettuare una verifica in un secondo momento\u201d. Fornire informazioni false, soprattutto dopo aver ricevuto finanziamenti pubblici, pu\u00f2 comportare conseguenze civili e penali. \u00c8 ormai di dominio pubblico che diverse societ\u00e0 del settore DIB siano state perseguite ai sensi del False Claims Act per dichiarazioni di conformit\u00e0 che non hanno retto a un esame approfondito.<\/p>\n<h2>Misure concrete per gli MSP<\/h2>\n<ul>\n<li>Porta avanti i piani di correzione; questa notizia non \u00e8 un motivo per sospenderli.<\/li>\n<li>Verifica che i punteggi SPRS e le valutazioni annuali rispecchino ancora la situazione reale del tuo cliente.<\/li>\n<li>Verifica l&#8217;ambito di applicazione, ad esempio quali sistemi dei clienti entrano in contatto con CUI o FCI e quali di questi sono gestiti direttamente.<\/li>\n<li>Mantieni aggiornate le prove, incluse le tracce di audit, i record di conformit\u00e0 alle patch e i log di accesso, nel caso in cui dovessi rendere necessaria una verifica da parte dell&#8217;appaltatore principale.<\/li>\n<li>Spiega chiaramente ai clienti che sospeso non significa risolto.<\/li>\n<\/ul>\n<h2>In che modo NinjaOne supporta la conformit\u00e0 alle normative CMMC e FedRAMP<\/h2>\n<p>FedRAMP (Federal Risk and Authorization Management Program, che stabilisce quali piattaforme software siano autorizzate a trattare i dati federali) e CMMC sono due programmi diffferenti, e questa sospensione non riguarda FedRAMP. Tuttavia, dimostrare a un valutatore che la tua piattaforma \u00e8 gi\u00e0 in funzione su un&#8217;infrastruttura autorizzata FedRAMP tende a semplificare la conversazione. NinjaOne \u00e8 l&#8217;unica piattaforma RMM (monitoraggio e gestione da remoto) attualmente disponibile sul mercato ad aver ottenuto l&#8217;autorizzazione FedRAMP di livello &#8220;Moderate&#8221;.<\/p>\n<p>In sostanza, NinjaOne aiuta gli MSP a implementare e dimostrare i controlli tecnici richiesti dalla norma NIST SP 800-171: automazione delle patch, controllo degli accessi basato sui ruoli (RBAC), autenticazione a pi\u00f9 fattori (MFA) e reportistica centralizzata per tutti gli ambienti dei clienti gestiti.<\/p>\n<p>Ogni azienda che fa parte della base industriale della difesa rimane legalmente tenuta a presentare, su richiesta, la propria documentazione di conformit\u00e0: log, tracce di audit e l&#8217;autocertificazione alla base del proprio punteggio SPRS, indipendentemente dal fatto che un valutatore esterno si presenti o meno per effettuare la verifica. \u00c8 proprio per questo che, adesso, \u00e8 fondamentale disporre di una piattaforma progettata per mantenere aggiornate e pronte queste prove.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 13 luglio 2026, il Department of War (DoW) ha pubblicato un comunicato, intitolato \u201cForging the Arsenal of Freedom\u201d, in cui annunciava la sospensione immediata dei requisiti della fase 2 del CMMC (Cybersecurity Maturity Model Certification). Se assisti clienti che operano nel settore della difesa (DIB), ovvero la rete di aziende che rifornisce il Dipartimento [&hellip;]<\/p>\n","protected":false},"author":265,"featured_media":847807,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4374,4367],"tags":[12483],"class_list":["post-848718","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crescita-msp","category-sicurezza","tag-featured"],"acf":[],"modified_by":"Sergio Oricci","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/265"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=848718"}],"version-history":[{"count":7,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718\/revisions"}],"predecessor-version":[{"id":852432,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718\/revisions\/852432"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/847807"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=848718"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=848718"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=848718"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}