{"id":848718,"date":"2026-08-03T07:43:20","date_gmt":"2026-08-03T07:43:20","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=848718"},"modified":"2026-08-03T07:48:07","modified_gmt":"2026-08-03T07:48:07","slug":"sospensione-di-cmmc-phase-ii","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/it\/blog\/sospensione-di-cmmc-phase-ii\/","title":{"rendered":"Cosa comporta per gli MSP la sospensione di CMMC Phase II"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Punti chiave<\/h2>\n<ul>\n<li>Il Dipartimento della Guerra ha sospeso i requisiti del CMMC Phase II, ma le organizzazioni devono comunque conformarsi alla norma NIST SP 800-171, al DFARS e agli altri obblighi federali in materia di sicurezza gi\u00e0 in vigore.<\/li>\n<li>La sospensione sospende i requisiti di certificazione C3PAO, ma non elimina le autovalutazioni, la comunicazione dei punteggi SPRS, le dichiarazioni annuali n\u00e9 i requisiti di protezione delle informazioni non classificate controllate (CUI).<\/li>\n<li>Gli MSP dovrebbero proseguire le attivit\u00e0 di correzione, verificare la validit\u00e0 delle richieste inviate tramite SPRS, conservare la documentazione di audit e confermare quali sistemi trattano informazioni relative ai contratti federali (FCI) o informazioni classificate (CUI).<\/li>\n<li>Le organizzazioni continuano ad essere responsabili della correttezza delle dichiarazioni di conformit\u00e0, e le affermazioni prive di fondamento possono comportare responsabilit\u00e0 contrattuali, amministrative o ai sensi del False Claims Act (FCA).<\/li>\n<\/ul>\n<\/div>\n<p>Il 13 luglio 2026, il Department of War (DoW &#8211; Dipartimento della Guerra) ha pubblicato un comunicato, intitolato \u201cForging the Arsenal of Freedom\u201d (Costruire l&#8217;arsenale della libert\u00e0), in cui annunciava la sospensione immediata dei requisiti del CMMC (Cybersecurity Maturity Model Certification) Phase II. Se assisti clienti che operano nel settore della difesa (DIB), ovvero la rete di aziende che rifornisce il Dipartimento della Difesa, probabilmente ti \u00e8 stata posta una variante di questa domanda per tutta la settimana: \u00abQuesto significa che la conformit\u00e0 \u00e8 finita?\u00bb<\/p>\n<p>No.<\/p>\n<p>Una task force incaricata della riforma del CMMC ha ora 60 giorni di tempo per presentare una relazione, avvalendosi dei riscontri raccolti tramite una richiesta pubblica di informazioni (RFI), la procedura formale adottata dal governo per raccogliere i pareri del settore prima di modificare una norma. Tuttavia, revisioni come questa tendono a protrarsi nel tempo, per questo una data esatta non \u00e8 garantita.<\/p>\n<h2>Perch\u00e9 il Dipartimento ha sospeso il CMMC Phase II<\/h2>\n<p>La motivazione addotta dal Dipartimento, secondo il comunicato, \u00e8 la direttiva del Segretario Pete Hegseth relativa ad \u201cAcquisition Transformation System\u201d (ATS), che privilegia la rapidit\u00e0 nell&#8217;acquisizione delle capacit\u00e0 e la riduzione dei costi di conformit\u00e0 per le piccole e medie imprese e per quelle non tradizionali. Il comunicato cita i dati della Small Business Administration (SBA), secondo cui i costi di conformit\u00e0 stavano spingendo le aziende ad abbandonare il DIB. Kirsten A. Davies, Chief Information Officer (CIO) di DoW, \u00e8 stata citata direttamente mentre sosteneva questa tesi.<\/p>\n<p>Dietro a tutto questo si nasconde anche un problema di matematica pi\u00f9 semplice. Secondo la maggior parte delle stime diffuse dopo l&#8217;annuncio, ben oltre 100.000 aziende necessitavano di una valutazione da parte di soggetti terzi, a fronte di circa 100 valutatori accreditati, rendendo praticamente impossibile rispettare la tempistica originaria.<\/p>\n<h2>Cosa comportano le modifiche alle sospensioni<\/h2>\n<p>La fase II \u00e8 sospesa. Questo \u00e8 il requisito per le valutazioni certificate da parte di terzi effettuate tramite un C3PAO (un&#8217;organizzazione terza che si occupa della valutazione CMMC, ovvero un ente esterno accreditato) o per una revisione da parte del DIBCAC (Defense Industrial Base Cybersecurity Assessment Center, l&#8217;organo di valutazione interno al Dipartimento). Anche tutte le tappe fondamentali del CMMC in corso o future sono state sospese.<\/p>\n<p>Nel frattempo, il Dipartimento continuer\u00e0 a garantire il rispetto delle norme attraverso le autovalutazioni previste dalla norma NIST SP 800-171 Rev 2 (lo standard federale che elenca i 110 controlli di sicurezza necessari per proteggere i dati sensibili in ambito della difesa) e quelle che il comunicato definisce \u201cvalutazioni selezionate condotte dal governo\u201d. Probabilmente questi finiranno per lo pi\u00f9 a livello di appaltatore principale, a un livello pi\u00f9 alto nella catena di fornitura rispetto alla maggior parte dei clienti MSP. Sembra pi\u00f9 un promemoria del fatto che il Dipartimento della Guerra ha ancora l&#8217;autorit\u00e0 di andare a fondo della questione, piuttosto che un nuovo programma di revisione contabile.<\/p>\n<h2>I requisiti ancora in vigore<\/h2>\n<p>I requisiti di autovalutazione della Phase I sono ancora pienamente in vigore: FAR (Federal Acquisition Regulation) 52.204-21, che disciplina le misure di protezione di base delle informazioni relative ai contratti federali (FCI), e il DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, che richiede la protezione delle informazioni non classificate soggette a controllo (CUI), la segnalazione degli incidenti informatici e l&#8217;attuazione di tutti i 110 controlli previsti dalla norma NIST SP 800-171. Il comunicato afferma chiaramente che la sospensione &#8220;non esonera le aziende dall&#8217;obbligo di proteggere i dati federali&#8221;.<\/p>\n<p>Rimangono inalterati anche: le voci di punteggio nel Supplier Performance Risk System (SPRS), le attestazioni annuali, i requisiti dell&#8217;International Traffic in Arms Regulations (ITAR), i piani di ripristino, i piani di sicurezza dei sistemi e i flowdown ai subcontractor. La CUI \u00e8 di per s\u00e9 una categoria ampia, e l\u2019ITAR \u00e8 uno dei tanti standard che ne fanno parte. Il CMMC ha cercato di raggruppare tutti questi elementi in un&#8217;unica certificazione, ed \u00e8 proprio questo raggruppamento ad essere stato sospeso. I requisiti sottostanti sono tutti ancora in vigore.<\/p>\n<h2>Nei casi in cui sussiste un rischio di non conformit\u00e0<\/h2>\n<p>La sospensione ha eliminato una fase di verifica, ma non ha eliminato l&#8217;obbligo sottostante. Ci\u00f2 che al momento non c&#8217;\u00e8 pi\u00f9 \u00e8 quella terza parte che avrebbe controllato il tuo lavoro prima che i problemi emergessero.<\/p>\n<p>Un&#8217;autovalutazione inesatta o un&#8217;affermazione priva di fondamento possono comunque comportare rischi contrattuali, amministrativi e ai sensi del False Claims Act (FCA), una legge federale che ritiene un&#8217;azienda, e spesso anche la persona che ha apposto la propria firma, personalmente responsabile per aver consapevolmente frodato i programmi governativi. I contratti gi\u00e0 trasferiscono questo requisito dai committenti ai subappaltatori, ed \u00e8 probabile che tale clausola passi dal richiedere la presentazione di una verifica completata a qualcosa di pi\u00f9 simile a: \u201cPresenta la tua autodichiarazione; ci riserviamo il diritto di effettuare una verifica in un secondo momento\u201d. Fornire informazioni false, soprattutto dopo aver ricevuto finanziamenti pubblici, pu\u00f2 comportare conseguenze civili e penali. \u00c8 ormai di dominio pubblico che diverse societ\u00e0 del settore DIB siano state perseguite ai sensi del False Claims Act per dichiarazioni di conformit\u00e0 che non hanno retto a un esame approfondito.<\/p>\n<h2>Misure concrete per gli MSP<\/h2>\n<ul>\n<li>Porta avanti i piani di bonifica; questa notizia non \u00e8 un motivo per sospenderli.<\/li>\n<li>Verifica che i punteggi SPRS e le valutazioni annuali rispecchino ancora la situazione reale del tuo cliente.<\/li>\n<li>Verifica l&#8217;ambito di applicazione, ad esempio quali sistemi client entrano in contatto con CUI o FCI e quali di questi sono gestiti direttamente.<\/li>\n<li>Mantieni aggiornate le prove, inclusi i percorsi di audit, i registri di conformit\u00e0 delle patch e i registri di accesso, nel caso in cui dovessi rendere necessaria una verifica da parte dell&#8217;appaltatore principale.<\/li>\n<li>Spiega chiaramente ai clienti che sospeso non significa risolto.<\/li>\n<\/ul>\n<h2>In che modo NinjaOne supporta la conformit\u00e0 alle normative CMMC e FedRAMP<\/h2>\n<p>FedRAMP (Federal Risk and Authorization Management Program, che stabilisce quali piattaforme software siano autorizzate a trattare i dati federali) non uguale al programma CMMC, e questa sospensione non lo riguarda. Tuttavia, dimostrare a un valutatore che la tua piattaforma \u00e8 gi\u00e0 in funzione su un&#8217;infrastruttura autorizzata FedRAMP tende a semplificare il colloquio. NinjaOne \u00e8 l&#8217;unica piattaforma RMM (monitoraggio e gestione remota) attualmente disponibile sul mercato ad aver ottenuto l&#8217;autorizzazione FedRAMP di livello &#8220;Moderate&#8221;.<\/p>\n<p>In sostanza, NinjaOne aiuta gli MSP a implementare e dimostrare i controlli tecnici richiesti dalla norma NIST SP 800-171: automazione delle patch, controllo degli accessi basato sui ruoli (RBAC), autenticazione a pi\u00f9 fattori (MFA) e reportistica centralizzata per tutti gli ambienti dei clienti gestiti.<\/p>\n<p>Ogni azienda che fa parte della base industriale della difesa rimane legalmente tenuta a presentare, su richiesta, la propria documentazione di conformit\u00e0: registri, tracciati di audit e l&#8217;autocertificazione alla base del proprio punteggio SPRS, indipendentemente dal fatto che un valutatore esterno si presenti o meno per effettuare la verifica. \u00c8 proprio per questo che, in questo momento, \u00e8 fondamentale disporre di una piattaforma progettata per mantenere aggiornata e pronta tale prova.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 13 luglio 2026, il Department of War (DoW &#8211; Dipartimento della Guerra) ha pubblicato un comunicato, intitolato \u201cForging the Arsenal of Freedom\u201d (Costruire l&#8217;arsenale della libert\u00e0), in cui annunciava la sospensione immediata dei requisiti del CMMC (Cybersecurity Maturity Model Certification) Phase II. Se assisti clienti che operano nel settore della difesa (DIB), ovvero la [&hellip;]<\/p>\n","protected":false},"author":265,"featured_media":847807,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4374,4367],"tags":[12483],"class_list":["post-848718","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crescita-msp","category-sicurezza","tag-featured"],"acf":[],"modified_by":"Chiara Cavalletti","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/users\/265"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/comments?post=848718"}],"version-history":[{"count":4,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718\/revisions"}],"predecessor-version":[{"id":848722,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/posts\/848718\/revisions\/848722"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media\/847807"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/media?parent=848718"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/categories?post=848718"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/it\/wp-json\/wp\/v2\/tags?post=848718"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}