• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CISO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CISO精選

CMMC 實施在即 全球國防供應鏈整備以待

2024-11-06
分類 : CISO精選, 專欄
0
A A
0

◤

美國聯邦政府對於常見供應商威脅已經發展出供應鏈資安風險管理(C-SCRM),在供應鏈韌性這必要前提下,企業宜預先完成合規準備並完善資安治理與管理制度。納入 CMMC,除了符合美國國防部的國防供應鏈資安要求外,也恰好為即將進入法制化的美國聯邦採購法規 CUI 規則(FAR CUI Rule,適用所有聯邦政府機構的供應鏈廠商)預做準備。

文/梁日誠


200 梁日誠
◤ 作者梁日誠(CISSP| CISSO| CCISM| CCISA| CCISO| PI| CCP| CCA| AIMP| FIAAIS| FHCA-EU AI Act| CAIE| CDE| CDA| DSFM| CBAE| FHCA-GDPR| GPM-b)現為加拿大 SCC/MC ISO/IEC JTC1/SC42、SC27、ISO/TC22/SC32、IEC/TC65 技術組成員,ISO 42001/ISO 27001/ISO 27701/ISO 22301/ISO 20000-1/IEC 62443-2-1 稽核師及講師,TCIC 環奧國際驗證公司全球營運總經理。

美國國防部(DoD)於 2024 年 10 月 15 日公布了 32 CFR Part 170 CMMC Program 的最終規則(final rule),預計兩個月後正式生效,未來也將搭配 48 CFR Part 204 CMMC Acquisition 規則(2024 年 8 月進入 NPRM),進而確定美國國防供應鏈的「資通安全成熟度模型驗證」(Cybersecurity Maturity Model Certification,CMMC)要求,來強化美國國防暨國家安全。

對於已經是、即將是或未來是美國國防供應鏈的供應商而言,於取得合約前必須先達成 CMMC 合規,才能擠身於美國國防供應鏈。所有階層(all tiers)的供應商也可由利害相關團體的角度,如圖一,綜覽 CMMC Program 規則的主要更新的概貌。

◤ 圖一、美國國防供應鏈廠商之利害相關團體示意圖。
內容目錄 隱藏
供應鏈關係
協力廠商
CMMC 合規夥伴與 CMMC 能力建置

供應鏈關係

CMMC 的主管機關為美國國防部(DoD),DoD CIO(https://dodcio.defense.gov/CMMC/)提供了各項 CMMC 整備所需的資源,包含了如:
‧CMMC 101 Brief、
‧CMMC Program Model Overview、
‧CMMC Level 1 Scoping Guidance、
‧CMMC Level 1 Self-Assessment Guide、
‧CMMC Level 2 Scoping Guidance、
‧CMMC Level 2 Assessment Guide、
‧CMMC Level 3 Scoping Guidance、
‧CMMC Level 3 Assessment Guide、
‧CMMC Hashing Guide 等合規指引文件(2.13 版)

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

其中,CMMC Level 1(Self)更新為 15 個 FCI 的要求(與 FAR 52.204-21 校準),CMMC Level 2(Self、C3PAO)更新為 110 個 CUI 的要求(源自於 NIST SP 800-171 R2),CMMC Level 3(DIBCAC)更新為 134 個 CUI 的要求(包含 Level 2 的 110 個先決要求與源自於 NIST SP 800-172 中選擇的 24 個要求)。最新的 CMMC Model 示意圖如圖二。

◤ 圖二、CMMC Model 示意圖(資料來源:CMMC Model Overview – DoD CIO)

DoD 將各 CMMC Levels 均納入每年由供應商的確證官員(Affirming Official)進行年度確證(Affirmation)的要求,以確保供應商的持續合規。於 CMMC Level 2 Assessment Guide(v2.13)中指出,運作的 Plan of Action 與 32 CFR 170.21 中所述的 CMMC 評鑑 POA&M 的不同,有助於評鑑時的判定與釐清。

於 CMMC Program 規則中,對於 NOT APPLICABLE(N/A,不適用)做出了說明,指出,在 CMMC 評鑑中,標註為不適用(N/A)的評鑑結果表示該項安全要求或評鑑目標在評鑑時不適用,對於每個被標註為不適用的安全要求或評鑑目標,經驗證的評鑑員(Certified Assessor,如:CCA,Lead CCA)須提供一份說明,解釋該要求對該供應商不適用的原因,此外,供應商應在其系統安全計劃(SSP)中記錄該安全要求不適用的原因及理由。

DoD 對於 CMMC 於合約中的要求,採取階段式實施(phased implementation),各階段的實施內容如表一,包含原則執行項目與 DoD 裁量項目。若考量最早的 CMMC Level 2(C3PAO)的可能要求時程,預估將可能出現於 Phase 1 的 2025 年間。

◤ 表一、CMMC 階段式實施時程表

[ 熱門精選:CrowdStrike 全球當機事件:資安長的反思與應對 ]

對於國防供應鏈廠商間的延伸傳遞條款(flow-down)要求,於 CMMC Program 規則中整理於<表二>,CMMC 的延伸傳遞條款要求適用於所有階層(all tiers)的供應商。

◤ 表二、最低延伸傳遞條款要求一覽表

於 CMMC 的範圍(Scoping)與資產類別(categories)領域,更新了 Level 3 的分類方式並納入虛擬桌面基礎建設(Virtual Desktop Infrastructure,VDI)成為範圍外(Out-of-Scope)資產的條件:若以 VDI 做為客戶端的端點,如果其配置不允許在該端點進行任何 CUI 的處理、儲存或傳輸,而僅限於將鍵盤/視訊/滑鼠的資料發送到 VDI Client,則該端點被視為範圍外資產(簡稱 VDI 條件)。CMMC Levels 與資產類別對應表如表三。

◤ 表三、CMMC Levels 與資產類別對應表

協力廠商

國防供應商在履行合約時,常需要協力廠商(如:ESP、CSP、MSP)的參與,才能順利履約並有效的使用資源,CMMC Program 規則明確的定義了協力廠商並列舉其合規的要求,整理如表四 ESP 範圍要求。

[ 推薦文章:AI 崛起 臺灣產業生態、主權 AI 與資安挑戰 ]

協力廠商的定義如下,ESP:外部服務供應商(External Service Provider)、CSP:雲端服務供應商(Cloud Service Provider,依據 NIST SP800-145 Sept2011 識別)、MSP:管理服務供應商(An ESP(not a CSP)hat provides technical support services to its clients)。

CMMC Program 規則中,更新定義了「安全保護資料」(Security Protection Data,SPD),SPD 是指由安全保護資產(Security Protection Assets, SPA)儲存或處理的資料,SPA 用於保護供應商的環境,SPD 屬於與安全相關的資訊,包括但不限於:營運 SPA 所需的組態資料、由 SPA 生成或接收的日誌文件、與範圍內資產的組態或漏洞狀態相關的資料、以及授予範圍內環境存取權限的密碼。若 ESP 為供應商的 CMMC 評鑑範圍之內,ESP 可選擇適當的 CMMC Level 評鑑來展現或達成或協助供應商合規。

◤ 表四、ESP 範圍要求

CMMC 合規夥伴與 CMMC 能力建置

供應商在尋求 CMMC 合規的道路上,訓練與建置內部人員能力(如,CCP 與 CCA),自行導入 CMMC 是方法之一,也可尋求具備 CMMC 專業能力的人員或機構協助導入,於導入後尋求 C3PAO 的 CMMC Level 2 評鑑或自我評鑑(Level 1(Self)或 Level 2(Self))。C3PAO 由 CMMC 的認證機構(Accreditation Body)所認證,應保持其獨立公正的立場,避免顧問與驗證/評鑑角色的利益衝突。

CMMC Program 中的人員驗證機構 CAICO 則負責專業 CMMC 人員如,PI、CCI、CCP、CCA 等的人員驗證工作。PI 與 CCI 為專業 CMMC 講師,講師於執行工作期間不應擔任顧問角色,CCP 與 CCA 可擔任顧問或評鑑/驗證角色,但於同一供應商時,CCP/CCA 不可同時扮演顧問與評鑑/驗證角色。CMMC Program 對於 CMMC 評鑑人員的能力與資格要求綜整列於表五。若完成 ATP 開辦的 CCP 或 CCA 課程(使用經認可的 APP 教材)且不選擇進行 CCP/CCA 資格驗證的人員,將於 CCP/CCA 考試通過後獲得 CAICO 頒發的專業證書,以展現對應 CCP/CCA 的能力達成。

◤ 表五、CMMC 評鑑人員的能力與資格要求

CMMC 的要求與現行的 DFARS 252.204-7012、7019、7020 同時並行於美國國防產業,供應商對於聯邦法規、國防法規與 CMMC 規則均須等同重視並持續維持合規,才能有效的確保供應商資格及合約的持續有效,近期備受重視的新興國防議題,如:無人機領域、AI 領域等,因具前瞻性,也成為各國競相爭取的專案,CMMC 逐漸成為檯面上的資通安全入場券。由近期筆者參與的 DFARS 評鑑與 CMMC 模擬(Mock)評鑑的經驗觀之,發現美方 Prime 合約商對現有及未來的國防資通安全要求等同重視,除了要求現行的 DFARS 資安合規外,也要求供應商切結將遵循即將實施的 CMMC 要求,始釋出訂單,數家台灣供應商也因此出線入選為美國國防供應鏈的廠商,適當地於合規的風險與機會中取得平衡而獲取商機,確為可喜之事。據此,台灣隨著地緣政治大環境變動,軍工產品生產的品質及後續生命週期中維運服務能力的再提升,實與 CMMC 的合規要求息息相關,也提醒國內業者能及早因應,先馳得點。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: AICMMC供應鏈安全供應鏈管理合規資安
上一篇文章

威盛智能以 AI 為核心推出重型設備安全方案

下一篇文章

亞洲 14 國金融科技協會簽反詐跨境聯防 MOU

相關文章

FHIR 開發者風險藍圖:TW Core
專欄

FHIR 開發者風險藍圖:TW Core

2026-08-16
連資產真相都掌握不住,OT 治理多半只會停在紙面
CISO精選

連資產真相都掌握不住,OT 治理多半只會停在紙面

2026-08-12
專欄

從幣圈到內控:虛擬資產專法通過後,企業要補上的治理能力

2026-08-10
下一篇文章
1200630

亞洲 14 國金融科技協會簽反詐跨境聯防 MOU

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • 打通醫療數位轉型的任督二脈!如何讓你的健保病歷在不同醫院秒讀秒懂?
  • 全球首家 SEMI E187 資安檢測實驗室在臺啟用 半導體設備「進廠前」資安把關落地
  • 金融業迎戰後量子資安 資策會倡「精準遷移」掌握轉型契機
  • 產業領袖攜手於開放運算計畫(OCP)正式啟動 CPO 系統架構倡議
  • 斑馬科技最新智慧自動化解決方案 提升一線工作流程效能

📈 CIO點閱文章週排行

  • 【專訪】台達電子資訊長暨資安長曾立峰:企業架構思維,驅動全球營運

    【專訪】台達電子資訊長暨資安長曾立峰:企業架構思維,驅動全球營運

    0 分享
    分享 0 Tweet 0
  • 【專訪】中國信託商業銀行數位科技處處長王俊權:數據與 AI 治理體系,三層金字塔規模化

    0 分享
    分享 0 Tweet 0
  • AI 進入製造現場 臺灣加速布局智慧製造供應鏈

    0 分享
    分享 0 Tweet 0
  • FDE 前線部署工程師,讓 AI 真正落地的角色

    0 分享
    分享 0 Tweet 0
  • 羅昇整合運算、控制與工業通訊,切入智慧機器人供應鏈

    0 分享
    分享 0 Tweet 0
  • 金融業迎戰後量子資安 資策會倡「精準遷移」掌握轉型契機

    0 分享
    分享 0 Tweet 0
  • FHIR 開發者風險藍圖:TW Core

    0 分享
    分享 0 Tweet 0
  • 改變資料中心效能/功耗的最後一哩路:CPO 全面普及勢不可擋

    0 分享
    分享 0 Tweet 0
  • 全球首家 SEMI E187 資安檢測實驗室在臺啟用 半導體設備「進廠前」資安把關落地

    0 分享
    分享 0 Tweet 0
  • 【專訪】鴻海科技集團 B 事業群總經理姜志雄

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

【金融業】金融犯罪偵測系統的十年演進 ─ HSBC 反洗錢系統的 AI 路徑

從 2021 年的機器學習試驗,到 2026 年引入 代理式 AI,HSBC 的

從 AI 購物管家到頂級體驗 萬事達卡加速布局新消費場景

整理/鄭宜芬 隨著 AI 進一步進入消費決策、購物與支付場景,萬事達卡《2026

改變資料中心效能/功耗的最後一哩路:CPO 全面普及勢不可擋

隨著資料中心持續擴大規模,以及 AI 工作負載變得愈來愈龐大,客戶正尋求更有效率

臺灣主權 AI 訓練語料庫 新增兩千萬 tokens 客語語料

整理/鄭宜芬 為厚植臺灣在地文化與語言的 AI 實力,數位發展部推動的「臺灣主權

當心假冒政府機關詐騙 防護三原則

整理/鄭宜芬 詐騙猖獗,數位發展部資通安全署近日接獲反映,有不法詐騙集團冒用政府

從 Mercedes-Benz 導入 n8n,模擬 AI 情境旅程圖如何把 AI 工作流變成企業價值

以跨客服、品質與研發的多 AI Agent 系統情境模擬,拆解從員工創意到營運成

AI 晶片價值與複雜度攀升 測試角色前移成為良率與量產關鍵

整理/鄭宜芬 隨著製程持續微縮、晶片與封裝架構日益複雜,測試不僅要驗證功能與效能

【簡報包】資安事件應變處理行動指引 化解六大常見資安威脅

整理/鄭宜芬 針對常見資安威脅供應變對策,數位發展部資通安全署 31 日發布「資

沉浸式 AI 病歷表單 ~SMART on FHIR 案例

口述╱孫培然‧彙整╱CIO 編輯室 在繁忙的臨床現場,醫護人員每天花費大量時間在

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音