CMMC 2.0 是什麼?台灣供應鏈廠商準備指南
美國國防部供應鏈的資安門檻:等級、法規時程與導入方向
CMMC(Cybersecurity Maturity Model Certification,網路安全成熟度模型認證)是美國國防部(DoD)要求其供應鏈廠商達成的資訊安全要求,用以保護聯邦合約資訊(FCI)與受控非機密資訊(CUI)。凡承接或分包國防相關合約的廠商——包含台灣的零組件與服務供應商——都可能被要求符合合約指定的 CMMC 等級。
一、最新法規時程(重要)
CMMC 已由「計畫」進入「強制執行」階段:
- 32 CFR(計畫規則)已於 2024 年 12 月生效,確立 CMMC 2.0 的架構與評估機制。
- 48 CFR(DFARS 採購規則)已於 2025 年 11 月 10 日生效,正式將 CMMC 要求納入合約條款。
- 自該日起分四階段推行,逐步擴大適用範圍,預計約三年內(至 2028 年前後)全面適用於相關合約。
換言之,CMMC 已不再是「未來要求」,而是正在生效、逐步納入合約的實際門檻,建議相關廠商及早準備。
二、CMMC 2.0 三個等級
CMMC 2.0 由原本五級精簡為三級,要求對應至 NIST SP 800-171 與 800-172:
| 等級 | 對象與依據 | 評估方式 |
|---|---|---|
| 第 1 級 基礎級(Foundational) | 僅處理 FCI;對應 FAR 52.204-21(15 項基本防護) | 年度自我評估 |
| 第 2 級 進階級(Advanced) | 處理 CUI;對應 NIST SP 800-171(14 個要求族、110 項控制) | 依合約:自我評估,或由 C3PAO 第三方評估(優先性採購) |
| 第 3 級 專家級(Expert) | 最高優先級 CUI 專案;對應 NIST SP 800-172 | 由美國政府(DIBCAC)主導評估 |
認證效期一般為三年,並須每年提交資深官員的合規確認(affirmation)。第 2 級允許在嚴格條件下有限度使用行動計畫(POA&M),最高權重要求不得掛帳。
三、先搞懂 FCI 與 CUI
FCI(聯邦合約資訊)
因政府合約而產生或提供、未公開的資訊。需基本防護(第 1 級)。
CUI(受控非機密資訊)
雖非機密,但依法令或政策需要保護與控管散布的資訊。涉及 CUI 即進入第 2 級(含)以上。
釐清合約中是否涉及 CUI、CUI 的資訊流與存放位置,是界定 CMMC 範圍與等級的第一步,也直接影響導入的成本與工時。
四、NIST SP 800-171 的 14 個要求族
第 2 級的 110 項控制對應 NIST SP 800-171 的十四個要求族:
| 1. 存取控制 | 8. 媒體保護 |
| 2. 認知與訓練 | 9. 人員安全 |
| 3. 稽核與可歸責性 | 10. 實體保護 |
| 4. 組態管理 | 11. 風險評估 |
| 5. 識別與驗證 | 12. 安全評估 |
| 6. 事件回應 | 13. 系統與通訊防護 |
| 7. 維護 | 14. 系統與資訊完整性 |
五、導入步驟與評估機制
界定範圍
確認合約要求的等級,盤點 FCI/CUI 的資訊流、系統與資產類別(含專用資產)。
差異分析
依 NIST SP 800-171 進行差異分析,計算 SPRS 分數。
建立文件與控制
撰寫系統安全計畫(SSP)、行動計畫(POA&M),落實技術與管理控制。
自我評估或第三方評估
第 1 級與部分第 2 級自我評估並上傳 SPRS;優先性採購由 C3PAO 執行第三方評估。
取得認證與維持
通過後認證效期三年,每年提交合規確認並持續改善。
六、台灣供應鏈廠商如何準備
對台灣廠商而言,CMMC 有幾項特殊性:法規遵循對象是美國政府/國防部、針對的是 FCI 與 CUI、評估須由美國 C3PAO 執行,且制度仍在滾動調整。因此除了技術面導入,與熟悉美方制度的夥伴合作格外重要。
咨安與美國 RPO(Registered Provider Organization)合作(已與 171COMPLY 簽署合作備忘錄 MoU),結合本地輔導與美方資源,協助台灣廠商釐清等級與範圍、依 NIST SP 800-171 建立制度、準備 SSP/POA&M 與評估,銜接國際供應鏈要求。
常見問題
我們是台灣廠商,也需要 CMMC 嗎?
若貴公司承接或分包美國國防部相關合約、或客戶要求符合 DFARS/CMMC,就可能需要達到合約指定的等級。第一步是確認合約條款要求的等級,以及是否涉及 CUI。
已經有 ISO 27001,對 CMMC 有幫助嗎?
有幫助但不能直接取代。ISO 27001 的管理制度與部分控制可作為良好基礎,但 CMMC 對應的是 NIST SP 800-171/800-172 的特定控制與美方評估機制,仍需依 CMMC 要求補足差異並由指定機構評估。
CMMC 認證要多久、效期多長?
視範圍、等級與現況落差而定。認證效期一般為三年,期間須每年提交合規確認並維持控制運作。建議及早進行差異分析以規劃時程。
需要評估貴公司的 CMMC 等級與範圍,或依 NIST SP 800-171 準備 SSP/POA&M 嗎?咨安與美方 RPO 合作,可協助台灣廠商符合各等級要求。
咨安資訊