Planurile DoD pentru sesiuni de consultare CMMC pe fondul întrebărilor privind revizuirea
Revizuirea CMMC ar putea duce la „totul, de la o reformă completă, la ajustări mici ici și colo”, a declarat CIO DoD, Kirsten Davies, după prima întâlnire a echipei de revizuire. Potrivit federalnewsnetwork.com, Pentagonul dorește să avanseze rapid cu revizuirea programului de Certificare a Modelului de Maturitate în Cybersecuritate, dar multe întrebări persistă cu privire la modul în care oficialii din domeniul apărării pot aborda diferit problemele de conformitate pentru IMM-uri, în raport cu necesitatea de a impune cerințele de securitate cibernetică.
👉 Prima întâlnire a echipei și obiectivele revizuirii
Echipa de revizuire CMMC s-a întâlnit pentru prima dată joi, 16 iulie, iar Kirsten Davies a declarat jurnaliștilor, în aceeași zi, în urma unei vizite la fabrica Kform, un mic producător din domeniul apărării situat în Sterling, Virginia. Davies a fost însoțită în tur de Administratorul pentru Afaceri Mici, Kelly Loeffler, și de Subsecretarul pentru Achiziții și Susținere al Apărării, Michael Duffey. Davies a menționat că considerațiile legate de IMM-uri au fost esențiale în decizia de suspendare a cerințelor de evaluare terță parte CMMC și lansarea unei revizuiri „de sus în jos” a programului. Scopul este de a aborda preocupările legate de costuri și conformitate, pe care Davies, Loeffler și Duffey le-au identificat ca fiind obstacole în competiția micilor companii pentru contractele de apărare.
„Am luat această măsură deoarece datele, inclusiv rapoartele din partea Administrației pentru Afaceri Mici, fac un singur lucru foarte clar: progresul cerințelor noastre de conformitate crea costuri prohibitive și poveri inacceptabile pentru baza industrială de apărare”, a spus Davies. DoD a publicat o cerere de informații cu privire la revizuirea CMMC. De asemenea, oficialii vor organiza sesiuni de consultare în întreaga țară pentru a obține feedback de la contractorii din domeniul apărării, „în special micile afaceri, și de la operatorii și directorii de securitate cibernetică care servesc aceste companii”, a adăugat Davies. „Vrem să auzim din partea bazei industriale de apărare, vrem să auzim chiar și din partea Cyber, de la evaluatorii înșiși, pentru a auzi ce idei au pentru a crește și susține din nou securitatea cibernetică și reziliența operațională, dar și pentru a îmbunătăți rapiditatea, inovația și livrarea capacităților către combatanți”, a afirmat aceasta.
👉 Termenele și perspectiva asupra evaluărilor terță parte
Davies a spus că echipa de revizuire are 60 de zile pentru a aduna feedback și a revizui programul, apoi 15 zile pentru a prezenta un raport cu recomandări pentru ea și Duffey. Această cronologie ar face ca revizuirea CMMC să fie finalizată până la sfârșitul lunii septembrie. „Sperăm că, în scurt timp după aceea, vom putea face public acel raport împreună cu recomandările”, a declarat Davies. În timpul revizuirii, DoD a suspendat cerințele de evaluare terță parte CMMC care erau pe cale să devină standard în multe contracte de apărare începând cu 10 noiembrie.
Davies și alți oficiali au fost foarte critici la adresa abordării CMMC privind evaluările terță parte, numind aceste evaluări ca fiind o „povară, plină de birocrație, cu un punct de vedere la un moment dat asupra modului în care o companie gestionează” datele sensibile. Totuși, Davies nu a spus dacă revizuirea va elimina complet evaluările de terță parte. „Ar putea include totul, de la o reformă completă, la ajustări mici ici și colo”, a adăugat ea. „Dar ceea ce nu vom face este a avea moarte prin o mie de tăieturi și pur și simplu a schimba de dragul schimbării. Vom asculta ce are de spus baza industrială de apărare, în special micile și inovatoarele companii. Și vom încorpora vocea micilor companii pentru a ne asigura că reducem cu adevărat barierele de intrare pentru a face afaceri cu noi.”
Pentru a susține suspendarea în curs, Duffey a emis un memo prin care instruiește ofițerii de program să elimine orice cerințe de certificare CMMC de terță parte din solicitările active. Și, dacă departamentul decide să reformeze programul în urma revizuirii, oficialii ar putea utiliza deviații de clasă sau reguli interimare pentru a schimba rapid direcția, conform lui Sandeep Kathuria, partener la firma de avocatură Saul Ewing. „Am văzut în multe domenii că această administrație poate acționa foarte rapid pentru a face modificări de reglementare”, a spus Kathuria. DoD a început să dezvolte programul CMMC în 2019, în timpul primei administrații Trump, pentru a verifica conformitatea cu cerințele existente de securitate cibernetică. Auditările inspectorului general și alte rapoarte au descoperit că contractorii din domeniul apărării se auto-certificau fals că îndeplinesc cerințele.
„Reglementările sunt în mare măsură bazate pe faptul că auto-certificările nu funcționau, și dovada acestui lucru au fost incidentele semnificative de securitate cibernetică de care departamentul a fost victima diferitelor actori de stat naționali”, a declarat Eric Crusius, partener și președinte al practicii de contracte guvernamentale de la Hunton Andrews Kurth, pentru Federal News Network. Ultima revizuire CMMC vine la cinci ani după ce administrația Biden a lansat propria revizuire a programului, motivată, de asemenea, într-o mare măsură de preocupările legate de conformitatea micilor afaceri.