/
/

O que a suspensão da Fase II da CMMC significa para os MSPs?

por Paul Redding
Impacto da suspensão da fase 2 da CMMC para MSPs

Resumo instantâneo

Esta postagem do blog NinjaOne oferece uma lista abrangente de comandos CMD básicos e um mergulho profundo nos comandos do Windows, com +70 comandos CMD essenciais para usuários iniciantes e avançados. Explicamos sobre comandos práticos de prompt de comando para gerenciamento de arquivos, navegação em diretórios, solução de problemas de rede, operações de disco e automação, tudo com exemplos reais para maximizar a produtividade. Seja para aprender comandos básicos CMD ou dominar ferramentas avançadas de CLI do Windows, este guia ajuda você a usar o prompt de comando com mais eficiência.

Pontos principais

  • O Departamento de Guerra suspendeu os requisitos da Fase II da CMMC, mas as organizações ainda devem cumprir a norma NIST SP 800-171, o DFARS e outras obrigações federais de segurança vigentes.
  • A suspensão interrompe temporariamente a exigência de certificação por terceiros (C3PAO), mas não elimina as autoavaliações, a divulgação dos resultados do Sistema de Risco de Desempenho de Fornecedores (SPRS), as declarações anuais nem os requisitos de proteção de Informações Não Classificadas Controladas (CUI).
  • A recomendação é que MSPs continuem com os esforços de correção, validem as informações enviadas ao SPRS, armazenem evidências de auditoria e confirmem quais sistemas processam Informações de Contratos Federais (FCI) ou Informações Não Classificadas Controladas (CUI).
  • As organizações continuam responsáveis pela precisão das declarações de conformidade, e alegações não fundamentadas podem resultar em responsabilização contratual, administrativa ou nos termos da False Claims Act (FCA).

Em 13 de julho de 2026, o Departamento de Guerra (DoW) divulgou um comunicado intitulado “Forging the Arsenal of Freedom” (Forjando o Arsenal da Liberdade), anunciando a suspensão imediata dos requisitos da Fase II da Certificação do Modelo de Maturidade em Cibersegurança (CMMC). Se você presta suporte a clientes que integram a Base Industrial de Defesa (DIB) — a rede de empresas fornecedoras do Departamento de Guerra —, provavelmente já ouviu alguma versão dessa pergunta ao longo da semana: “Será que isso significa o fim da conformidade?”

Não é verdade.

Existe um Grupo de Trabalho para a Reforma da CMMC, que tem 60 dias para apresentar seu relatório com base nas contribuições coletadas por meio de uma Solicitação Pública de Informações (RFI) — o processo formal do governo para coletar opiniões do setor antes de alterar uma norma. No entanto, revisões deste tipo costumam ser longas, e a data específica para a conclusão da reforma não está garantida.

Por que o Departamento de Guerra suspendeu a Fase II da CMMC?

A justificativa apresentada pelo Departamento, conforme o comunicado, é a diretiva do Secretário Pete Hegseth relativa ao Sistema de Transformação de Aquisições (ATS), que prioriza a rapidez na obtenção de capacidade e a redução dos custos de conformidade para empresas pequenas, médias e não tradicionais. O comunicado cita dados da Administração de Pequenas Empresas (SBA) que mostram que os custos de conformidade estavam levando as empresas a abandonarem a Base Industrial de Defesa (DIB). A diretora de tecnologia da informação (CIO) do DoW, Kirsten A. Davies, é citada diretamente defendendo essa posição.

Há também um problema matemático mais simples por detrás de tudo isso. De acordo com a maioria das estimativas divulgadas desde o anúncio, bem mais de 100 mil empresas precisavam da avaliação terceirizada, mas havia apenas cerca de 100 avaliadores credenciados, o que tornava praticamente impossível cumprir o prazo original.

O que muda com a suspensão?

A Fase II está suspensa. Trata-se da exigência de avaliações certificadas por terceiros por meio de uma C3PAO (organização avaliadora terceirizada da CMMC, empresa externa credenciada) ou para uma análise realizada pelo DIBCAC (Centro de Avaliação de Segurança Cibernética da Base Industrial de Defesa — o órgão de avaliação do próprio DoW). Demais marcos da CMMC pendentes ou futuros também estão suspensos.

Enquanto isso, o Departamento continuará a garantir o cumprimento das normas por meio das autoavaliações da norma NIST SP 800-171 Rev. 2 (a norma federal que enumera os 110 controles de segurança necessários para proteger dados confidenciais de defesa) e do que o comunicado denomina “avaliações específicas conduzidas pelo governo”. Essas avaliações provavelmente recairão principalmente sobre os contratantes principais, que se situam em um nível mais alto na cadeia de suprimentos do que a maioria dos clientes de MSPs. Isso mais parece um lembrete de que o Departamento ainda tem autoridade para examinar a fundo a situação do que um novo programa de auditoria.

Requisitos ainda vigentes

Os requisitos de autoavaliação da Fase I continuam em pleno vigor: ainda é preciso manter a conformidade com o FAR (Regulamento Federal de Aquisições) 52.204-21, que abrange a proteção básica de Informações de Contratos Federais (FCI), e o DFARS (Suplemento ao Regulamento Federal de Aquisições de Defesa) 252.204-7012, que exige a proteção de Informações Não Classificadas Controladas (CUI), a notificação de incidentes cibernéticos e a implementação dos 110 controles da norma NIST SP 800-171. O comunicado afirma claramente que a suspensão “não isenta as empresas da obrigação de proteger os dados federais”.

Também não foram afetados: registros de pontuação no Sistema de Risco de Desempenho de Fornecedores (SPRS), declarações anuais, requisitos do Regulamento Internacional de Tráfico de Armas (ITAR), planos de correção, planos de segurança do sistema e repasse de requisitos aos subcontratados. CUI é uma categoria ampla, e o ITAR é uma das muitas normas que se enquadram nela. A CMMC tentou agrupar todos esses requisitos numa única certificação, e foi esse agrupamento que foi suspenso. Os requisitos subjacentes continuam todos em vigor.

Onde existe risco de não conformidade?

A suspensão eliminou uma etapa de verificação, mas não eliminou a obrigação subjacente. O que não existe mais, por enquanto, é a exigência de que uma organização terceira verificasse seu trabalho antes mesmo de haver qualquer problema.

Autoavaliações imprecisas ou declarações sem fundamento ainda podem gerar riscos contratuais, administrativos e relacionados à Lei de Reivindicações Falsas (FCA) — uma lei federal que responsabiliza a empresa e, muitas vezes, pessoalmente, a pessoa que aprovou a declaração, por fraudar conscientemente programas governamentais. Os contratos já repassam essa exigência das empresas principais aos subcontratados, e é provável que essa cláusula passe de exigir a apresentação de uma auditoria concluída para algo mais próximo de: “Envie sua autodeclaração, e nos reservamos o direito de realizar uma auditoria posterior”. Fornecer informações falsas nessa declaração, especialmente após receber recursos do governo, pode acarretar consequências civis e criminais. Já é de conhecimento público que várias empresas da DIB foram processadas com base na Lei de Reivindicações Falsas por alegações de conformidade que não se sustentaram.

Medidas práticas para MSPs

  • Continue avançando com os planos de remediação; essa notícia não é motivo para suspendê-los.
  • Verifique se as pontuações no SPRS e as declarações anuais continuam refletindo o ambiente real do seu cliente.
  • Confirme o escopo, identificando quais sistemas do cliente processam CUI ou FCI e quais deles são gerenciados diretamente por você.
  • Mantenha evidências atualizadas, incluindo trilhas de auditoria, registros de conformidade de patches e logs de acesso, para o caso de ocorrer uma revisão por parte do contratante principal.
  • Explique claramente aos clientes que “suspenso” não é o mesmo que “resolvido”.

Como NinjaOne auxilia na conformidade com a CMMC e o FedRAMP?

O FedRAMP (Programa Federal de Gestão de Riscos e Autorizações, que determina quais plataformas de software são aprovadas para lidar com dados federais) não é o mesmo programa que a CMMC, e essa suspensão não o afeta. Mesmo assim, demonstrar a um avaliador que sua plataforma já opera numa infraestrutura autorizada pelo FedRAMP tende a simplificar o processo. Atualmente, NinjaOne é a única plataforma de RMM (monitoramento e gerenciamento remoto) com autorização FedRAMP Moderate disponível no mercado.

Em essência, NinjaOne ajuda MSPs a operacionalizar e comprovar os controles técnicos exigidos pela norma NIST SP 800-171: automação de patches, controle de acesso baseado em funções (RBAC), autenticação multifatorial (MFA) e geração centralizada de relatórios em todos os ambientes de clientes que você gerencia.

Todas as empresas da base industrial de defesa continuam legalmente responsáveis por apresentar, mediante solicitação, seus registros de conformidade: logs, trilhas de auditoria e a autodeclaração subjacente à pontuação no SPRS — independentemente de um avaliador terceirizado comparecer para inspecionar ou não. É justamente por isso que uma plataforma projetada para manter essas evidências sempre atualizadas e prontas importa mais do que nunca.

FAQs

O Departamento estabeleceu um período de revisão de 60 dias para a Força-Tarefa de Reforma da CMMC, mas as revisões regulatórias podem se estender além do prazo inicial, dependendo do feedback das partes interessadas e de revisões na política.

As organizações devem continuar reforçando os controles de segurança, mantendo a documentação e corrigindo as lacunas de conformidade, pois os requisitos futuros de certificação podem ser revisados, mas não serão eliminados.

As organizações devem continuar mantendo evidências como políticas de segurança, análises de acesso, relatórios de conformidade de patches, registros de auditoria, logs de validação de backup e documentação de segurança do sistema.

As organizações ainda podem ser obrigadas a comprovar a conformidade durante análises governamentais, auditorias de clientes, renovações de contratos ou investigações relacionadas a obrigações de segurança.

MSPs podem ajudar os clientes a manter os padrões mínimos de segurança, documentar as atividades de conformidade, automatizar controles técnicos e acompanhar as atualizações regulatórias, a fim de reduzir esforços futuros de implementação.

Recomendados para você

Pronto para simplificar as partes mais difíceis da TI?