Klarheit über Ihr CMMC-Level, eine Gap-Analyse gegen die 110 Anforderungen aus NIST SP 800-171 und Begleitung bis zur Bewertung, damit Ihre Aufträge im US-Verteidigungsgeschäft abgesichert bleiben.
Ein US-Rahmenwerk mit eigener Terminologie, eigenen Nachweisformaten und festen Vertragsfristen. Bestehende ISO- oder BSI-Zertifizierungen decken einen Teil der Anforderungen ab, ersetzen die Bewertung aber nicht.
CMMC entscheidet darüber, ob Sie für Aufträge des US-Verteidigungsministeriums überhaupt angebotsfähig sind. Wir klären, welches Level für Ihre Verträge gilt, welche der 110 Anforderungen Sie bereits erfüllen und was bis zur Bewertung noch zu tun ist.
Level 1 betrifft Federal Contract Information und wird jährlich selbst bewertet. Level 2 gilt für Controlled Unclassified Information und wird in der Regel von einer C3PAO geprüft. Wir bestimmen anhand Ihrer Vertragsklauseln, was für Sie tatsächlich gilt.
Wir prüfen nicht nur die 110 Anforderungen aus NIST SP 800-171, sondern die darunterliegenden Bewertungsziele aus NIST SP 800-171A, nach denen ein Assessor später tatsächlich bewertet.
Der System Security Plan beschreibt, wie jede Anforderung umgesetzt ist. Der Plan of Action and Milestones hält offene Punkte mit Terminen und Verantwortlichen fest. Beide Dokumente entscheiden maßgeblich über den Ausgang der Bewertung.
Wir gehen die Nachweise mit Ihnen durch, führen eine interne Probebewertung durch und bereiten Ihre Fachbereiche auf die Interviews mit den Assessoren vor.
Mit der bestandenen Bewertung ist CMMC nicht abgeschlossen. Die Zertifizierung gilt drei Jahre, dazwischen ist jährlich zu bestätigen, dass die Anforderungen weiterhin erfüllt sind. Wir zeigen Ihnen, was das im Betrieb bedeutet.