Registro Federal, Volume 89 Edição 199 (Martes, Outubro) 15, 2024 ). [Volume do Registo Federal 89, Número 199 (Martes, Outubro) 15, 2024 )] [Regras e regulamentos] [Páginas 83092 - 83237 ] Do Registo Federal Online via o Escritório de Publicações do Governo [ www.gpo.gov ] [FR Doc No: 2024 - 22905 ] Departamento de Defesa. ----------------------------------------------------------------------- Programa de Certificação do Modelo de Maturidade de Segurança Cibernética (CMMC); Regra Final.
Registo Federal / Vol. 89 Não. 199 / terça-feira, outubro 15, 2024 / Regras e regulamentos -----------------------------------------------------------------------. DEPARTAMENTO DE DEFENSA Escritório do Secretário. [Identidade do documento: DoD- 2023 - SO- 0063 ] RIN 0790 - AL 49.
Certificação do Modelo de Maturidade de Segurança Cibernética (CMMC). AGÊNCIA: Escritório do Departamento de Defesa Oficial- Principal de Informação (CIO), Departamento de Defesa (DoD). -----------------------------------------------------------------------. RESUMEN: Com esta regra final, o DoD estabelece o Programa de Certificação do Modelo de Maturidade de Segurança Cibernética (CMMC) para verificar se os contratantes implementaram as medidas de segurança necessárias para salvaguardar a Informação Federal de Contrato (FCI) e a Informação Controlada Não Classificada (CUI). Os mecanismos discutidos nesta regra permitirám ao Departamento confirmar que um contratante ou subcontratante de defesa implementou os requisitos de segurança para um nível CMMC especificado e está mantendo esse estado (nível de significação e tipo de avaliação) durante o período de desempenho do contrato. Esta regra será atualizada conforme necessário, usando o processo de elaboração de regras apropriado, para abordar as normas de segurança cibernética em evolução, requisitos, ameaças e outras alterações relevantes. DATAS: Esta regra entra em vigor em Dezembro 16, 2024. A incorporação por referência de certo material listado nesta regra é aprovada pelo Diretor do Registo Federal a partir de Dezembro 16, 2024.
PARA OUTRAS INFORMAÇÕES CONTACTO: Sra. Diane Knight, Escritório do Departamento de Investigação do Departamento de Investigação no [email protected] ou 202 - 770 - 9100. INFORMAÇÃO COMPLEMENTAR. Histórico do Programa Os começos do CMCC começam com o mês de Novembro 2010, Ordem Executiva (E.O.) 13556,\ 1 \ Informação Não Classificada Controlada. A intenção desta Ordem era "estabelecer um programa aberto e uniforme para gerenciar informações [não classificadas] que requerem controle de salvaguarda ou difusão". 100 As marcas diferentes para esta informação existiam em todo o ramo executivo. Esta abordagem ad hoc, específica da agência criou ineficiência e confusão, levou a um sistema de patchwork que não conseguiu proteger adequadamente informações que requerem proteção e compartilhamento de informações desnecessariamente restrito. -----------------------------------------------------------------------------------------.
\ 1 \ www. federalregister.gov/ citation/ 75 - FR- 68675 (Novembro) 4, 2010 ). --------------------------------------------------------------------------- Como resultado, o E.O. estabeleceu o Programa CUI para padronizar a forma como o ramo executivo trata informações que requerem controle de proteção ou difusão (excluindo informações que estão classificadas em E.O. 13526, Informações de Segurança Nacional Classificada \ 2 \ ou qualquer ordem antecessora ou sucessora; ou o Ato de Energia Atómica de 1954,\ 3 \ conforme emendado). ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- \ 2 \ www. federalregister.gov/ citation/ 75 - FR- 707 (Dezembro) 29, 2009 ). \ 3 \ www.govinfo.gov/link/uscode/ 42 / 2011, e seguintes. -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------.
Em 2019, DoD anunciou o desenvolvimento do CMC para se afastar de um modelo de segurança ``auto- certificação''. Foi concebido pela primeira vez pelo Escritório do Subsecretário de Defesa para Aquisição e Sustentação (OUSD(A&S)) para garantir o setor da Base Industrial de Defesa (DIB) contra ameaças de cibersegurança em evolução. Em setembro 2020, o DoD publicou o 48 CFR CMCC regra final interina, Defesa Federal Aquisition Regulation Supplement (DFARS): Avaliando a Implementação do Contratante dos Requisitos de Cibersegurança (Caso DFARS) 2019 - D 041 85 FR 48513, Setembro 9, 2020 ),\ 4 \ que implementou a visão do DoD para o Programa CMC inicial e delineou as características básicas do framework (modelo de práticas e processos em níveis, avaliações necessárias e implementação através de contratos) para proteger a FCI e a CUI. O 48 CFR CMCC regra final intercalar tornou-se eficaz em 30 Novembro 2020, estabelecendo um período de cinco anos de entrada em fase. Em resposta a aproximadamente 750 comentários públicos sobre o 48 CFR CMMC regra final interina, em março 2021 O Departamento iniciou uma revisão interna da implementação do CMCC. \ 4 \ www. federalregister.gov/ documents/ 2020 / 09 / 29 / 2020 - 21123 /defesa-federal-aquisição-regulação-suplemento-avaliação-contrator-implementação-de-. ------------------------------------------------------------------------------------------------------------ Em Novembro 2021, o Departamento anunciou o Programa CMCC revisado, uma estrutura atualizada do programa e requisitos projetados para alcançar os objetivos principais da revisão interna:.
Proteger informações sensíveis para habilitar e proteger o guerreiro Forçar os padrões de cibersegurança DIB a enfrentar ameaças em evolução Garantir a responsabilização ao minimizar barreiras ao cumprimento dos requisitos do DoD Perpetue uma cultura colaborativa de cibersegurança e ciberresiliência Manter a confiança pública através de padrões profissionais e éticos elevados O Programa CMMC revisto possui três características principais: Modelo de nível: CMMC requer que as empresas confiadas com informações de contratos federais e informações não classificadas controladas implementem padrões de segurança cibernética em níveis progressivamente avançados, dependendo do tipo e sensibilidade da informação. O programa também descreve o processo para exigir proteção da informação fluída para os subcontratantes. Requisito de avaliação: as avaliações do CMCC permitem que o Departamento verifique a implementação de padrões de segurança cibernética claros. Implementação gradual: uma vez que as regras do CMMC se tornem eficazes, certos contratantes do DoD que manipulam FCI e CUI serão necessários para alcançar um nível específico do CMMC como condição de adjudicação do contrato. Os requisitos do CMMC serão implementados usando um 4 - plano de implementação de fases durante um período de três anos. Estado atual do Programa CMMC. Separado deste processo de elaboração de regras, o DoD tem uma regra de aquisição proposta ( 48 Parte CFR 204 Regra de aquisição CMC) para alterar o Suplemento da Regra Federal de Aquisições da Defesa (DFARS) para abordar considerações e requisitos relacionados à aquisição relacionados a esta regra de programa ( 32 Parte CFR 170 Regra do Programa CMMC). O 48 Parte CFR 204 A regra de aquisição do CMC também implementa parcialmente uma seção da Lei de Autorização de Defesa Nacional para o Ano Fiscal 2020 direcionando o Secretário de Defesa para desenvolver um quadro consistente e abrangente para melhorar a cibersegurança para a base industrial de defesa dos Estados Unidos.\ 5 \ O 48 Parte CFR 204 A regra de aquisição do CMMC, quando finalizada, permitirá ao DoD exigir um nível específico do CMMC em uma solicitação ou contrato. Quando os requisitos do CMMC são aplicados a uma solicitação, os agentes de contratação não vão fazer a concessão, exercer uma opção ou prolongar o período de desempenho de um contrato, se o oferente ou contratante não tiver os resultados de passagem de uma avaliação de certificação atual ou auto- avaliação para o nível requerido do CMMC, e uma afirmação de conformidade contínua com os requisitos de segurança no Sistema de Risco de Desempenho do Fornecedor (SPRS) \ 6 \ para todos os sistemas de informação que processam, armazenam ou transmitem FCI ou CUI durante o desempenho do contrato. Além disso, os requisitos de certificação CMMC apropriados fluirão para subcontratantes em todos os níveis quando.
o subcontratante processa, armazena ou transmite FCI ou CUI. Deve ser notado que o Departamento pode incluir requisitos CMC em contratos adjudicados antes de 48 Parte CFR 204 A regra de aquisição do CMCC torna-se eficaz, mas fazer isso exigirá modificação bilateral do contrato após negociações. ----------------------------------------------------------------------------------------------------------- \ 5 \ www. federalregister.gov/ documents/ 2024 / 08 / 15 / 2024 - 18110 /defesa-federal- aquisição- regulação-suplemento-avaliação-contrator-implementação- de. \ 6 \ www.sprs. csd.disa.mil/ sob o número de controle OMB 0750 - 0004. --------------------------------------------------------------------------- Até o momento, o DoD confiou na representação do oferente que os requisitos de segurança do National Institute of Standards and Technology (NIST) Special Publication (SP) 800 - 171, ``Proteção de Informações Não Classificadas Controladas em Sistemas e Organizações Não Federais'' foram cumpridas, conforme descrito por 48 CFR 252.204 - 7008. Em alguns casos, o DoD verificou a implementação do contratante do NIST SP 800 - 171 através da avaliação pelo Centro de Avaliação de Cibersegurança da Base Industrial da Defesa (DIBCAC). Como parte desta responsabilidade, DCMA DIBCAC avalia empresas DIB para garantir que estão cumprindo os padrões de cibersegurança contratuais e para garantir que os contratantes tenham a capacidade de proteger a CUI para os contratos do governo que são adjudicados. DCMA DIBCAC conduz NIST SP 800 - 171 avaliações em apoio de 48 CFR 252.204 - 7012 (cláusula DFARS) 252.204 - 7012 ), Protegendo Informações de Defesa Cobertas e Relatórios de Incidentes Cibernéticos,\ 7 \ e 48 CFR 252.204 - 7020 (cláusula DFARS) 252.204 - 7020 ), NIST SP 800 - 171 Requisitos de avaliação doD.\ 8 \ O processo de priorização DCMA DIBCAC é projetado para ajustar conforme as prioridades cibernéticas do DoD evoluem com base em ameaças contínuas. DCMA DIBCAC coleta e analisa dados sobre os contratantes do DoD para incluir: -------------------------------------------------------------------------------------------.
\ 7 \ www. aquisição. gov/ dfars/ 252.204 - 7012 -guardando-coberto-defesa- informação-e-ciber-incidente-relatório. \ 8 \ www. aquisição. gov/ dfars/ 252.204 - 7020 - nist- sp- 800 - 171 Requisitos de avaliação-dod. --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- Missão de programas críticos, tecnologias e infraestrutura e os contratantes (prime ou nível inferior) que suportam as capacidades DoD. Ameaças cibernéticas, vulnerabilidades ou incidentes. Pedidos de liderança doD. Até o momento, o DCMA DIBCAC avaliou 357 entidades incluindo os principais contratantes principais do DoD. De acordo com NIST SP 800 - 171, intitulada "Proteger informações não classificadas controladas em sistemas e organizações não federais", Revisão 2, Fevereiro 2020 (inclui atualizações a partir de janeiro 28, 2021 ) (NIST SP 800 - 171 R 2 ), os contratantes devem descrever em um Plano de Segurança do Sistema (SSP) \ 9 \ como os requisitos de segurança são preenchidos ou como as organizações planejam atender aos requisitos e endereçar ameaças conhecidas e antecipadas. No caso de as empresas não poderem estabelecer o cumprimento completo, devem desenvolver planos de ação que descrevam como os requisitos de segurança não implementados serão cumpridos e como quaisquer mitigações planejadas serão implementadas. Embora um limite de tempo explícito para a mitigação não seja especificado no NIST SP 800 - 171 R 2, os contratantes que não cumprem razoavelmente os requisitos aplicáveis podem estar sujeitos a remédios contratuais padrão. A fase de avaliação do Programa CMMC no plano, conforme descrito em Sec. 170.3, não impede que as entidades procurem imediatamente uma avaliação de certificação CMC antes do 48 Parte CFR 204 Regra de aquisição CMC sendo finalizada e a cláusula sendo adicionada a contratos DoD novos ou existentes. --------------------------------------------------------------------------------------------------------.
\ 9 \ Obrigatório desde novembro 2016, NIST SP 800 - 171 R 2 requisito de segurança 3.12.4 as organizações dos estados devem ``desenvolver, documentar e atualizar periodicamente os planos de segurança do sistema que descrevem os limites do sistema, os ambientes de operação do sistema, como os requisitos de segurança são implementados, e as relações com ou conexões com outros sistemas.'' ------------------------------------------------------------------------------------------ O Departamento estima 8350 entidades médias e grandes serão necessárias para atender ao nível CMC 2 C 3 Requisitos de avaliação de PAO como condição de adjudicação do contrato. Nível CMC 2 os requisitos se aplicarám a todos os contratantes que processam, armazenam ou transmitem CUI, e fornecerão ao DoD um meio para avaliar que os requisitos de salvaguarda CUI prescritos no 32 Parte CFR 2002 foram atendidos. Estimativas doD 135 Organização de Avaliação de Terceiros PDMC (C) 3 Avaliações de certificação lideradas pelo PAO) serão concluídas no primeiro ano, 673 C 3 Avaliações de certificação PAO no ano 2, 2,252 C 3 Avaliações de certificação PAO no ano 3, e 4,452 C 3 Avaliações de certificação PAO no ano quatro. Qualquer componente doD pode solicitar DCMA DIBCAC para iniciar uma avaliação e estes pedidos terão prioridade no processo de programação da avaliação. Uma vez identificado para avaliação, o DCMA DIBCAC determina a data de avaliação e notifica a empresa para iniciar o processo de pré- avaliação. Normalmente, o planejamento e agendamento ocorre 3 para 6 meses antes de uma avaliação DCMA DIBCAC para permitir que DCMA DIBCAC e o tempo da empresa DIB preparem, contudo, as prioridades identificadas do DoD podem acelerar a execução de uma avaliação. Como discutido em mais detalhes no texto regulamentar, os resultados da avaliação são reportados ao DoD, incluindo os principais stakeholders via SPRS e disponibilizados à empresa DIB. Por favor, veja o site DCMA DIBCAC em www. dcma.mil/ DIBCAC/ que inclui links para os documentos de pré- avaliação; uma versão publicamente disponível do banco de dados de avaliação; FAQs; um vídeo informativo; um link para o Adquisition Integrated Enterprise Environment (PIEE), o aplicativo principal de aquisição- a- pagamento para o DoD; um link para o SPRS onde os escores de avaliação são publicados; e links para outros materiais de referência. Como discutido mais detalhadamente mais tarde no texto regulatório, todos os requisitos que são marcados como NÃO MET são identificados em um Plano de Actio.