CMMC 2.0 是什麼?台灣供應鏈廠商準備指南

美國國防部供應鏈的資安門檻:等級、法規時程與導入方向

CMMC(Cybersecurity Maturity Model Certification,網路安全成熟度模型認證)是美國國防部(DoD)要求其供應鏈廠商達成的資訊安全要求,用以保護聯邦合約資訊(FCI)受控非機密資訊(CUI)。凡承接或分包國防相關合約的廠商——包含台灣的零組件與服務供應商——都可能被要求符合合約指定的 CMMC 等級。


一、最新法規時程(重要)

CMMC 已由「計畫」進入「強制執行」階段:

  • 32 CFR(計畫規則)已於 2024 年 12 月生效,確立 CMMC 2.0 的架構與評估機制。
  • 48 CFR(DFARS 採購規則)已於 2025 年 11 月 10 日生效,正式將 CMMC 要求納入合約條款。
  • 自該日起分四階段推行,逐步擴大適用範圍,預計約三年內(至 2028 年前後)全面適用於相關合約。

換言之,CMMC 已不再是「未來要求」,而是正在生效、逐步納入合約的實際門檻,建議相關廠商及早準備。


二、CMMC 2.0 三個等級

CMMC 2.0 由原本五級精簡為三級,要求對應至 NIST SP 800-171 與 800-172:

等級對象與依據評估方式
第 1 級
基礎級(Foundational)
僅處理 FCI;對應 FAR 52.204-21(15 項基本防護)年度自我評估
第 2 級
進階級(Advanced)
處理 CUI;對應 NIST SP 800-171(14 個要求族、110 項控制)依合約:自我評估,或由 C3PAO 第三方評估(優先性採購)
第 3 級
專家級(Expert)
最高優先級 CUI 專案;對應 NIST SP 800-172由美國政府(DIBCAC)主導評估

認證效期一般為三年,並須每年提交資深官員的合規確認(affirmation)。第 2 級允許在嚴格條件下有限度使用行動計畫(POA&M),最高權重要求不得掛帳。


三、先搞懂 FCI 與 CUI

  • FCI(聯邦合約資訊)

    因政府合約而產生或提供、未公開的資訊。需基本防護(第 1 級)。

  • CUI(受控非機密資訊)

    雖非機密,但依法令或政策需要保護與控管散布的資訊。涉及 CUI 即進入第 2 級(含)以上。

釐清合約中是否涉及 CUI、CUI 的資訊流與存放位置,是界定 CMMC 範圍與等級的第一步,也直接影響導入的成本與工時。


四、NIST SP 800-171 的 14 個要求族

第 2 級的 110 項控制對應 NIST SP 800-171 的十四個要求族:

1. 存取控制8. 媒體保護
2. 認知與訓練9. 人員安全
3. 稽核與可歸責性10. 實體保護
4. 組態管理11. 風險評估
5. 識別與驗證12. 安全評估
6. 事件回應13. 系統與通訊防護
7. 維護14. 系統與資訊完整性

五、導入步驟與評估機制

  1. 界定範圍

    確認合約要求的等級,盤點 FCI/CUI 的資訊流、系統與資產類別(含專用資產)。

  2. 差異分析

    依 NIST SP 800-171 進行差異分析,計算 SPRS 分數。

  3. 建立文件與控制

    撰寫系統安全計畫(SSP)、行動計畫(POA&M),落實技術與管理控制。

  4. 自我評估或第三方評估

    第 1 級與部分第 2 級自我評估並上傳 SPRS;優先性採購由 C3PAO 執行第三方評估。

  5. 取得認證與維持

    通過後認證效期三年,每年提交合規確認並持續改善。


六、台灣供應鏈廠商如何準備

對台灣廠商而言,CMMC 有幾項特殊性:法規遵循對象是美國政府/國防部、針對的是 FCI 與 CUI、評估須由美國 C3PAO 執行,且制度仍在滾動調整。因此除了技術面導入,與熟悉美方制度的夥伴合作格外重要。

咨安與美國 RPO(Registered Provider Organization)合作(已與 171COMPLY 簽署合作備忘錄 MoU),結合本地輔導與美方資源,協助台灣廠商釐清等級與範圍、依 NIST SP 800-171 建立制度、準備 SSP/POA&M 與評估,銜接國際供應鏈要求。


常見問題

我們是台灣廠商,也需要 CMMC 嗎?

若貴公司承接或分包美國國防部相關合約、或客戶要求符合 DFARS/CMMC,就可能需要達到合約指定的等級。第一步是確認合約條款要求的等級,以及是否涉及 CUI。

已經有 ISO 27001,對 CMMC 有幫助嗎?

有幫助但不能直接取代。ISO 27001 的管理制度與部分控制可作為良好基礎,但 CMMC 對應的是 NIST SP 800-171/800-172 的特定控制與美方評估機制,仍需依 CMMC 要求補足差異並由指定機構評估。

CMMC 認證要多久、效期多長?

視範圍、等級與現況落差而定。認證效期一般為三年,期間須每年提交合規確認並維持控制運作。建議及早進行差異分析以規劃時程。

需要評估貴公司的 CMMC 等級與範圍,或依 NIST SP 800-171 準備 SSP/POA&M 嗎?咨安與美方 RPO 合作,可協助台灣廠商符合各等級要求。