[belangrijkste punten]
Op 13 juli 2026 publiceerde het ministerie van Oorlog een persbericht, getiteld “Forging the Arsenal of Freedom”, waarin werd aangekondigd dat de vereisten van fase II van de Cybersecurity Maturity Model Certification (CMMC) met onmiddellijke ingang werden opgeschort. Als u klanten ondersteunt binnen de Amerikaanse defensie-industrie – het netwerk van bedrijven die aan het ministerie van Oorlog leveren – heeft u deze vraag waarschijnlijk de hele week al in verschillende varianten te horen gekregen: “Betekent dit dat het gedaan is met compliance?”
Dat is niet het geval.
Een werkgroep voor de CMMC-hervorming heeft nu 60 dagen de tijd om verslag uit te brengen, op basis van de feedback die is verzameld via een openbare Request for Information (RFI), de formele procedure die de overheid hanteert om input uit de sector te verzamelen voordat zij een regel wijzigt. Dit soort reviews duurt echter vaak vrij lang en die exacte datum is niet gegarandeerd.
Liever een visueel overzicht? Bekijk onze videotutorial: Wat de opschorting van CMMC fase II betekent voor MSP’s voor meer informatie.
Waarom het ministerie CMMC fase II heeft opgeschort
De reden die het ministerie volgens het persbericht aanvoert, is de richtlijn van minister Pete Hegseth inzake het Acquisition Transformation System (ATS), waarin prioriteit wordt gegeven aan snelle capaciteitsopbouw en lagere compliance-kosten voor kleine, middelgrote en niet-traditionele bedrijven. In het persbericht wordt verwezen naar gegevens van de Small Business Administration (SBA) waaruit blijkt dat de compliance-kosten bedrijven uit de DIB dreigden te verdrijven. Kirsten A. Davies, Chief Information Officer (CIO) van het ministerie van Oorlog, wordt letterlijk geciteerd terwijl ze dit standpunt uiteenzet.
Hier zit ook een eenvoudiger wiskundig probleem achter. Volgens de meeste schattingen die sinds de aankondiging de ronde doen, hadden ruim 100.000 bedrijven een beoordeling door een derde partij nodig, terwijl er slechts ongeveer 100 geaccrediteerde beoordelaars beschikbaar waren, waardoor het vrijwel onmogelijk was om de oorspronkelijke termijn te halen.
Wat er verandert door de opschorting
Fase II is opgeschort. Dit is de vereiste voor gecertificeerde beoordelingen door derden via een C3PAO (een CMMC Third-Party Assessment Organization, een geaccrediteerd extern bureau) of een beoordeling door DIBCAC (het Defense Industrial Base Cybersecurity Assessment Center, de eigen beoordelingsafdeling van het ministerie). Ook alle lopende of toekomstige CMMC-mijlpalen staan momenteel op pauze.
In de tussentijd zal het ministerie de compliance blijven handhaven via zelfevaluaties op basis van NIST SP 800-171 Rev 2 (de federale norm waarin de 110 beveiligingsmaatregelen zijn opgenomen die vereist zijn om gevoelige defensiegegevens te beschermen) en wat in het persbericht wordt aangeduid als “bepaalde door de overheid geleide beoordelingen”. Deze zullen waarschijnlijk vooral bij de hoofdaannemer terechtkomen, verderop in de toeleveringsketen dan bij de meeste MSP-klanten. Het komt eerder over als een herinnering dat het ministerie nog steeds de bevoegdheid heeft om zaken grondig te onderzoeken, dan als een nieuw auditprogramma.
De voorschriften die nog steeds van kracht zijn
De vereisten voor zelfevaluatie in fase I zijn nog steeds volledig van kracht: FAR (Federal Acquisition Regulation) 52.204-21, betreffende de basisbeveiliging van federale contractinformatie (FCI), en DFARS (Defense Federal Acquisition Regulation Supplement) 252.204-7012, waarin de beveiliging van CUI, de melding van cyberincidenten en de implementatie van alle 110 NIST SP 800-171-maatregelen worden voorgeschreven. In het persbericht wordt duidelijk gesteld dat de opschorting “geen afbreuk doet aan de verplichting voor bedrijven om federale gegevens te beschermen.”
Wat ook onveranderd blijft: SPRS-scores (Supplier Performance Risk System), jaarlijkse compliance-verklaringen, vereisten van de International Traffic in Arms Regulations (ITAR), herstelplannen, beveiligingsplannen voor systemen en eisen die aan onderaannemers moeten worden doorgegeven. CUI is op zich al een brede categorie en ITAR is een van de vele normen die daaronder vallen. CMMC probeerde al deze elementen in één enkele certificering onder te brengen en juist die bundeling is nu opgeschort. De vereisten die daaraan ten grondslag liggen, gelden wel nog steeds allemaal.
Het risico wat betreft compliance
Door de opschorting is een verificatiestap weggevallen, maar de onderliggende verplichting is nog steeds actief. Wat er nu voorlopig weg is, is de derde partij die uw werk zou hebben gecontroleerd voordat er een probleem aan het licht kwam.
Een onjuiste zelfevaluatie of een ongefundeerde verklaring kan nog steeds leiden tot contractuele en administratieve risico’s, evenals risico’s in het kader van de False Claims Act (FCA) – een federale wet die een bedrijf, en vaak ook de persoon die de verklaring heeft ondertekend, persoonlijk aansprakelijk stelt voor het willens en wetens bedriegen van overheidsprogramma’s. In contracten wordt deze eis nu al doorgegeven van hoofdaannemers aan onderaannemers en die clausule zal waarschijnlijk veranderen van het voorleggen van een voltooide audit naar iets in de trant van: “Dien uw zelfevaluatie in en wij behouden ons het recht voor om later een audit uit te voeren.” Het verstrekken van onjuiste informatie, met name na het ontvangen van overheidsmiddelen, kan civielrechtelijke en strafrechtelijke gevolgen hebben. Het is al algemeen bekend dat meerdere DIB-bedrijven op grond van de False Claims Act zijn vervolgd vanwege beweringen over compliance die niet standhielden.
Praktische stappen voor MSP’s
- Zorg ervoor dat plannen om tekortkomingen te verhelpen doorgaan. Dit nieuws is geen reden om ze op te schorten.
- Controleer of de SPRS-scores en de jaarlijkse compliance-verklaring nog steeds een getrouwe weergave zijn van de werkelijke situatie van uw klant.
- Geef aan wat de reikwijdte is, bijvoorbeeld welke klantsystemen in aanraking komen met CUI of FCI en welke daarvan u rechtstreeks beheert.
- Zorg ervoor dat het bewijsmateriaal up-to-date blijft, met inbegrip van audittrajecten, documentatie over patch compliance en toegangslogboeken, voor het geval er een controle door de hoofdaannemer plaatsvindt.
- Maak klanten duidelijk dat ‘opgeschort’ niet hetzelfde is als ‘geschrapt’.
Hoe NinjaOne CMMC- en FedRAMP-compliance ondersteunt
FedRAMP (het Federal Risk and Authorization Management Program, dat bepaalt welke softwareplatforms zijn goedgekeurd voor de verwerking van federale gegevens) is niet hetzelfde programma als CMMC. Deze opschorting heeft daar dan ook geen invloed op. Als u een beoordelaar echter laat zien dat uw platform al op door FedRAMP goedgekeurde infrastructuur draait, maakt dat het gesprek doorgaans een stuk eenvoudiger. NinjaOne is het enige RMM-platform (Remote Monitoring and Management) op de markt dat momenteel een FedRAMP Moderate-certificering heeft.
In wezen helpt NinjaOne MSP’s bij het implementeren en aantonen van de technische beveiligingsmaatregelen die NIST SP 800-171 voorschrijft: automatisering van patches, op rollen gebaseerde toegangscontrole, meervoudige authenticatie en gecentraliseerde rapportage voor alle door u beheerde klantomgevingen.
Elk bedrijf binnen de defensie-industrie blijft wettelijk verplicht om op verzoek zijn compliance-gegevens voor te leggen: logboeken, audits en de zelfevaluatie waarop de SPRS-score is gebaseerd, ongeacht of er al dan niet een externe beoordelaar langskomt om dit te controleren. Dat is precies waarom een platform dat is ontwikkeld om dat bewijs actueel en direct beschikbaar te houden op dit moment zo belangrijk is.
