/
/

Wat de opschorting van CMMC fase II betekent voor MSP’s

door Paul Redding   |  
vertaald door Claudia Vanhove
CMMC fase II

Directe samenvatting

Deze blogpost van NinjaOne biedt een uitgebreide basislijst met CMD-commands en een deep dive duik in Windows-commands met meer dan 70 essentiële cmd-commands voor zowel beginners als gevorderden. Het legt praktische opdrachtpromptcommando’s uit voor file management, directory navigation, network troubleshooting, disk operations en automatisering met echte voorbeelden om de productiviteit te verbeteren. Of u nu fundamentele cmd-commands leert of geavanceerde Windows CLI-tools onder de knie krijgt, deze gids helpt u de Command Prompt effectiever te gebruiken.

[belangrijkste punten]

Op 13 juli 2026 publiceerde het ministerie van Oorlog een persbericht, getiteld “Forging the Arsenal of Freedom”, waarin werd aangekondigd dat de vereisten van fase II van de Cybersecurity Maturity Model Certification (CMMC) met onmiddellijke ingang werden opgeschort. Als u klanten ondersteunt binnen de Amerikaanse defensie-industrie – het netwerk van bedrijven die aan het ministerie van Oorlog leveren – heeft u deze vraag waarschijnlijk de hele week al in verschillende varianten te horen gekregen: “Betekent dit dat het gedaan is met compliance?”

Dat is niet het geval.

Een werkgroep voor de CMMC-hervorming heeft nu 60 dagen de tijd om verslag uit te brengen, op basis van de feedback die is verzameld via een openbare Request for Information (RFI), de formele procedure die de overheid hanteert om input uit de sector te verzamelen voordat zij een regel wijzigt. Dit soort reviews duurt echter vaak vrij lang en die exacte datum is niet gegarandeerd.

Liever een visueel overzicht? Bekijk onze videotutorial: Wat de opschorting van CMMC fase II betekent voor MSP’s voor meer informatie.

Waarom het ministerie CMMC fase II heeft opgeschort

De reden die het ministerie volgens het persbericht aanvoert, is de richtlijn van minister Pete Hegseth inzake het Acquisition Transformation System (ATS), waarin prioriteit wordt gegeven aan snelle capaciteitsopbouw en lagere compliance-kosten voor kleine, middelgrote en niet-traditionele bedrijven. In het persbericht wordt verwezen naar gegevens van de Small Business Administration (SBA) waaruit blijkt dat de compliance-kosten bedrijven uit de DIB dreigden te verdrijven. Kirsten A. Davies, Chief Information Officer (CIO) van het ministerie van Oorlog, wordt letterlijk geciteerd terwijl ze dit standpunt uiteenzet.

Hier zit ook een eenvoudiger wiskundig probleem achter. Volgens de meeste schattingen die sinds de aankondiging de ronde doen, hadden ruim 100.000 bedrijven een beoordeling door een derde partij nodig, terwijl er slechts ongeveer 100 geaccrediteerde beoordelaars beschikbaar waren, waardoor het vrijwel onmogelijk was om de oorspronkelijke termijn te halen.

Wat er verandert door de opschorting

Fase II is opgeschort. Dit is de vereiste voor gecertificeerde beoordelingen door derden via een C3PAO (een CMMC Third-Party Assessment Organization, een geaccrediteerd extern bureau) of een beoordeling door DIBCAC (het Defense Industrial Base Cybersecurity Assessment Center, de eigen beoordelingsafdeling van het ministerie). Ook alle lopende of toekomstige CMMC-mijlpalen staan momenteel op pauze.

In de tussentijd zal het ministerie de compliance blijven handhaven via zelfevaluaties op basis van NIST SP 800-171 Rev 2 (de federale norm waarin de 110 beveiligingsmaatregelen zijn opgenomen die vereist zijn om gevoelige defensiegegevens te beschermen) en wat in het persbericht wordt aangeduid als “bepaalde door de overheid geleide beoordelingen”. Deze zullen waarschijnlijk vooral bij de hoofdaannemer terechtkomen, verderop in de toeleveringsketen dan bij de meeste MSP-klanten. Het komt eerder over als een herinnering dat het ministerie nog steeds de bevoegdheid heeft om zaken grondig te onderzoeken, dan als een nieuw auditprogramma.

De voorschriften die nog steeds van kracht zijn

De vereisten voor zelfevaluatie in fase I zijn nog steeds volledig van kracht: FAR (Federal Acquisition Regulation) 52.204-21, betreffende de basisbeveiliging van federale contractinformatie (FCI), en DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, waarin de beveiliging van CUI, de melding van cyberincidenten en de implementatie van alle 110 NIST SP 800-171-maatregelen worden voorgeschreven. In het persbericht wordt duidelijk gesteld dat de opschorting “geen afbreuk doet aan de verplichting voor bedrijven om federale gegevens te beschermen.”

Wat ook onveranderd blijft: SPRS-scores (Supplier Performance Risk System), jaarlijkse compliance-verklaringen, vereisten van de International Traffic in Arms Regulations (ITAR), herstelplannen, beveiligingsplannen voor systemen en eisen die aan onderaannemers moeten worden doorgegeven. CUI is op zich al een brede categorie en ITAR is een van de vele normen die daaronder vallen. CMMC probeerde al deze elementen in één enkele certificering onder te brengen en juist die bundeling is nu opgeschort. De vereisten die daaraan ten grondslag liggen, gelden wel nog steeds allemaal.

Het risico wat betreft compliance

Door de opschorting is een verificatiestap weggevallen, maar de onderliggende verplichting is nog steeds actief. Wat er nu voorlopig weg is, is de derde partij die uw werk zou hebben gecontroleerd voordat er een probleem aan het licht kwam.

Een onjuiste zelfevaluatie of een ongefundeerde verklaring kan nog steeds leiden tot contractuele en administratieve risico’s, evenals risico’s in het kader van de False Claims Act (FCA) – een federale wet die een bedrijf, en vaak ook de persoon die de verklaring heeft ondertekend, persoonlijk aansprakelijk stelt voor het willens en wetens bedriegen van overheidsprogramma’s. In contracten wordt deze eis nu al doorgegeven van hoofdaannemers aan onderaannemers en die clausule zal waarschijnlijk veranderen van het voorleggen van een voltooide audit naar iets in de trant van: “Dien uw zelfevaluatie in en wij behouden ons het recht voor om later een audit uit te voeren.” Het verstrekken van onjuiste informatie, met name na het ontvangen van overheidsmiddelen, kan civielrechtelijke en strafrechtelijke gevolgen hebben. Het is al algemeen bekend dat meerdere DIB-bedrijven op grond van de False Claims Act zijn vervolgd vanwege beweringen over compliance die niet standhielden.

Praktische stappen voor MSP’s

  • Zorg ervoor dat plannen om tekortkomingen te verhelpen doorgaan. Dit nieuws is geen reden om ze op te schorten.
  • Controleer of de SPRS-scores en de jaarlijkse compliance-verklaring nog steeds een getrouwe weergave zijn van de werkelijke situatie van uw klant.
  • Geef aan wat de reikwijdte is, bijvoorbeeld welke klantsystemen in aanraking komen met CUI of FCI en welke daarvan u rechtstreeks beheert.
  • Zorg ervoor dat het bewijsmateriaal up-to-date blijft, met inbegrip van audittrajecten, documentatie over patch compliance en toegangslogboeken, voor het geval er een controle door de hoofdaannemer plaatsvindt.
  • Maak klanten duidelijk dat ‘opgeschort’ niet hetzelfde is als ‘geschrapt’.

Hoe NinjaOne CMMC- en FedRAMP-compliance ondersteunt

FedRAMP (het Federal Risk and Authorization Management Program, dat bepaalt welke softwareplatforms zijn goedgekeurd voor de verwerking van federale gegevens) is niet hetzelfde programma als CMMC. Deze opschorting heeft daar dan ook geen invloed op. Als u een beoordelaar echter laat zien dat uw platform al op door FedRAMP goedgekeurde infrastructuur draait, maakt dat het gesprek doorgaans een stuk eenvoudiger. NinjaOne is het enige RMM-platform (Remote Monitoring and Management) op de markt dat momenteel een FedRAMP Moderate-certificering heeft.

In wezen helpt NinjaOne MSP’s bij het implementeren en aantonen van de technische beveiligingsmaatregelen die NIST SP 800-171 voorschrijft: automatisering van patches, op rollen gebaseerde toegangscontrole, meervoudige authenticatie en gecentraliseerde rapportage voor alle door u beheerde klantomgevingen.

Elk bedrijf binnen de defensie-industrie blijft wettelijk verplicht om op verzoek zijn compliance-gegevens voor te leggen: logboeken, audits en de zelfevaluatie waarop de SPRS-score is gebaseerd, ongeacht of er al dan niet een externe beoordelaar langskomt om dit te controleren. Dat is precies waarom een platform dat is ontwikkeld om dat bewijs actueel en direct beschikbaar te houden op dit moment zo belangrijk is.

FAQs

Het ministerie heeft voor de CMMC-hervormingswerkgroep een beoordelingsperiode van 60 dagen vastgesteld, maar de beoordeling van de regelgeving kan langer duren dan aanvankelijk gepland, afhankelijk van de feedback van belanghebbenden en beleidswijzigingen.

Organisaties moeten doorgaan met het versterken van hun beveiligingsmaatregelen, het bijhouden van documentatie en het aanpakken van tekortkomingen op het gebied van compliance, aangezien toekomstige certificeringseisen wellicht zullen worden herzien in plaats van afgeschaft.

Organisaties moeten bewijsmateriaal blijven bijhouden, zoals beveiligingsbeleid, toegangsbeoordelingen, rapporten over patch compliance, audittrails, validatiegegevens van back-ups en documentatie over de systeembeveiliging.

Organisaties kunnen nog steeds worden verplicht om aan te tonen dat zij compliance waarborgen tijdens overheidscontroles, klantenaudits, contractvernieuwingen of onderzoeken in verband met beveiligingsverplichtingen.

MSP’s kunnen klanten helpen bij het handhaven van beveiligingsnormen, het documenteren van compliance, het automatiseren van technische controles en het bijhouden van wijzigingen in de regelgeving, om zo de inspanningen rond implementatie in de toekomst te verminderen.

Dit vindt u misschien ook leuk

Klaar om de moeilijkste delen van IT te vereenvoudigen?