CST-360: Protecting what matters

תאימות CMMC ושרשרת אספקה ביטחונית

אם החוזים שלכם נוגעים במידע מסווג (CUI), רמת התאימות שלכם הפכה לתנאי לעשיית עסקים.

על השירות

איך אנחנו ניגשים לכך

אנחנו מובילים ספקים לקראת מוכנות ל-CMMC מול NIST SP 800-171 וסעיף DFARS 252.204-7012: מה באמת נמצא בהיקף, היכן ה-CUI זורם בפועל, ובאילו מתוך 110 הבקרות אפשר להציג ראיות כבר היום.

התוצר הוא ערכת המסמכים שמעריך מצפה לה: System Security Plan ממוקד היקף, POA&M כן לגבי הפערים, וציון SPRS שאפשר להגן עליו, לא גיליון אקסל של שאיפות.

CMMC 2.0NIST SP 800-171DFARS 252.204-7012NIST SP 800-172
מה תקבלו5 תוצרים
  • מיפוי היקף CUI: זרימות דאטה, גבול ה-enclave, ומה אפשר להוציא מחוץ להיקף
  • הערכת פערים מול כל 110 הבקרות של NIST SP 800-171
  • מסמך System Security Plan (SSP) ו-POA&M
  • חישוב ציון SPRS וליווי בהגשה
  • הכנה להערכת C3PAO וסיור בראיות

למי זה מיועד

כאן תזהו את עצמכם

ספקים וקבלני משנה ביטחוניים שבחוזים שלהם מופיע סעיף DFARS 252.204-7012 קבלנים ראשיים (primes) שמעבירים את דרישות CMMC לשרשרת האספקה שלהם ספקים ישראליים ואירופיים שמוכרים לשרשרת האספקה של משרד הביטחון האמריקאי יצרנים, חברות הנדסה וספקי תוכנה שמקבלים מידע מסווג (CUI)

איך פרויקט מתנהל

ארבעה שלבים

כל שלב מניב משהו שנשאר אצלכם, בין אם תמשיכו לשלב הבא ובין אם לא.

היקףאנחנו קובעים היכן מידע מסווג (CUI) באמת נכנס, חי ויוצא. רוב עלות ה-CMMC נקבעת כאן: enclave של CUI שממופה בצורה הדוקה יכול להוציא את רוב הסביבה שלכם לגמרי מחוץ להיקף ההערכה.
הערכההערכת פערים בקרה-אחר-בקרה מול כל 110 הפרקטיקות ב-NIST SP 800-171 Revision 2, עם יעדי ההערכה מתוך NIST SP 800-171A. תקבלו ציון נוכחי כן, לא אופטימי.
תיקוןאנחנו מסדרים את סדר התיקונים לפי ערך הנקודות ב-SPRS ומאמץ הנדרש, כדי שהציון יעלה מהר ככל שהתקציב מאפשר. כשבקרה עדיין לא ניתן לעמוד בה, היא נכנסת ל-POA&M עם תאריך ובעלים.
ראיותאנחנו בונים את ה-System Security Plan ואת ערכת המסמכים שמעריך C3PAO ידרוש, ואז עוברים עם הצוות שלכם על השאלות שיישאלו לפני יום ההערכה.

שאלות שאנחנו נשאלים

תשובות ישירות

האם אנחנו צריכים CMMC Level 1 או Level 2?

Level 1 חל אם אתם מטפלים רק במידע חוזי פדרלי (Federal Contract Information); Level 2 חל ברגע שמידע מסווג (CUI) נכנס לתמונה, והוא משקף את 110 הבקרות של NIST SP 800-171. שלב ההיקף קובע את זה, והתשובה קובעת אם אתם זקוקים להערכה עצמית או להערכת C3PAO.

כמה זמן לוקחת מוכנות ל-CMMC?

זה תלוי כמה אפשר להוציא מחוץ להיקף. enclave של CUI שממופה בצורה הדוקה יכול להיות מוכן להערכה תוך מספר חודשים; רשת שטוחה שמטפלת ב-CUI בכל מקום לוקחת הרבה יותר זמן, וזו בדיוק הסיבה שההיקף מגיע ראשון.

אתם יכולים לכתוב עבורנו את ה-SSP וה-POA&M?

כן. אנחנו כותבים את ה-System Security Plan וה-POA&M יחד עם הצוות שלכם, כך שהמסמכים מתארים את הסביבה שאתם באמת מפעילים והאנשים שלכם יכולים להגן עליהם בהערכה.

ציון SPRS נמוך עוצר אותנו מלהגיש הצעות?

ציון הערכה עצמית עדכני ב-SPRS הוא תנאי בהרבה זכיות, וציון נמוך הוא חיסרון תחרותי ולא פסילה אוטומטית. אנחנו נותנים עדיפות לבקרות שמניעות את הציון הכי הרבה ליחידת מאמץ.

שירותים נוספים

לרוב מוגדרים באותו פרויקט

Let's talk

Plan your security

Pick the conversation that fits. We will spend the time on your actual exposure, not on a slide deck.

Security incident? Mark it urgent when you book.