• 登入
  • 註冊網站會員
CIO Taiwan
  • 活動
  • 影音
  • 趨勢分析
  • CIO 雜誌
  • CSO精選
  • 電子報
  • 下載
  • 聯繫我們
沒有結果
查看所有結果
CIO Taiwan
沒有結果
查看所有結果
首頁 CSO精選

CMMC 實施在即 全球國防供應鏈整備以待

2024-11-06
分類 : CSO精選, 專欄
0
A A
0
CMMC 實施在即 全球國防供應鏈整備以待

Image by pikisuperstar on Freepik

美國聯邦政府對於常見供應商威脅已經發展出供應鏈資安風險管理(C-SCRM),在供應鏈韌性這必要前提下,企業宜預先完成合規準備並完善資安治理與管理制度。納入 CMMC,除了符合美國國防部的國防供應鏈資安要求外,也恰好為即將進入法制化的美國聯邦採購法規 CUI 規則(FAR CUI Rule,適用所有聯邦政府機構的供應鏈廠商)預做準備。

文/梁日誠


200 梁日誠
◤ 作者梁日誠(CISSP| CISSO| CCISM| CCISA| CCISO| PI| CCP| CCA| AIMP| FIAAIS| FHCA-EU AI Act| CAIE| CDE| CDA| DSFM| CBAE| FHCA-GDPR| GPM-b)現為加拿大 SCC/MC ISO/IEC JTC1/SC42、SC27、ISO/TC22/SC32、IEC/TC65 技術組成員,ISO 42001/ISO 27001/ISO 27701/ISO 22301/ISO 20000-1/IEC 62443-2-1 稽核師及講師,TCIC 環奧國際驗證公司全球營運總經理。

美國國防部(DoD)於 2024 年 10 月 15 日公布了 32 CFR Part 170 CMMC Program 的最終規則(final rule),預計兩個月後正式生效,未來也將搭配 48 CFR Part 204 CMMC Acquisition 規則(2024 年 8 月進入 NPRM),進而確定美國國防供應鏈的「資通安全成熟度模型驗證」(Cybersecurity Maturity Model Certification,CMMC)要求,來強化美國國防暨國家安全。

對於已經是、即將是或未來是美國國防供應鏈的供應商而言,於取得合約前必須先達成 CMMC 合規,才能擠身於美國國防供應鏈。所有階層(all tiers)的供應商也可由利害相關團體的角度,如圖一,綜覽 CMMC Program 規則的主要更新的概貌。

◤ 圖一、美國國防供應鏈廠商之利害相關團體示意圖。
內容目錄 隱藏
供應鏈關係
協力廠商
CMMC 合規夥伴與 CMMC 能力建置

供應鏈關係

CMMC 的主管機關為美國國防部(DoD),DoD CIO(https://dodcio.defense.gov/CMMC/)提供了各項 CMMC 整備所需的資源,包含了如:
‧CMMC 101 Brief、
‧CMMC Program Model Overview、
‧CMMC Level 1 Scoping Guidance、
‧CMMC Level 1 Self-Assessment Guide、
‧CMMC Level 2 Scoping Guidance、
‧CMMC Level 2 Assessment Guide、
‧CMMC Level 3 Scoping Guidance、
‧CMMC Level 3 Assessment Guide、
‧CMMC Hashing Guide 等合規指引文件(2.13 版)

[ 加入 CIO Taiwan 官方 LINE 與 Facebook ,與全球 CIO 同步獲取精華見解 ]

其中,CMMC Level 1(Self)更新為 15 個 FCI 的要求(與 FAR 52.204-21 校準),CMMC Level 2(Self、C3PAO)更新為 110 個 CUI 的要求(源自於 NIST SP 800-171 R2),CMMC Level 3(DIBCAC)更新為 134 個 CUI 的要求(包含 Level 2 的 110 個先決要求與源自於 NIST SP 800-172 中選擇的 24 個要求)。最新的 CMMC Model 示意圖如圖二。

◤ 圖二、CMMC Model 示意圖(資料來源:CMMC Model Overview – DoD CIO)

DoD 將各 CMMC Levels 均納入每年由供應商的確證官員(Affirming Official)進行年度確證(Affirmation)的要求,以確保供應商的持續合規。於 CMMC Level 2 Assessment Guide(v2.13)中指出,運作的 Plan of Action 與 32 CFR 170.21 中所述的 CMMC 評鑑 POA&M 的不同,有助於評鑑時的判定與釐清。

於 CMMC Program 規則中,對於 NOT APPLICABLE(N/A,不適用)做出了說明,指出,在 CMMC 評鑑中,標註為不適用(N/A)的評鑑結果表示該項安全要求或評鑑目標在評鑑時不適用,對於每個被標註為不適用的安全要求或評鑑目標,經驗證的評鑑員(Certified Assessor,如:CCA,Lead CCA)須提供一份說明,解釋該要求對該供應商不適用的原因,此外,供應商應在其系統安全計劃(SSP)中記錄該安全要求不適用的原因及理由。

DoD 對於 CMMC 於合約中的要求,採取階段式實施(phased implementation),各階段的實施內容如表一,包含原則執行項目與 DoD 裁量項目。若考量最早的 CMMC Level 2(C3PAO)的可能要求時程,預估將可能出現於 Phase 1 的 2025 年間。

◤ 表一、CMMC 階段式實施時程表

[ 熱門精選:CrowdStrike 全球當機事件:資安長的反思與應對 ]

對於國防供應鏈廠商間的延伸傳遞條款(flow-down)要求,於 CMMC Program 規則中整理於<表二>,CMMC 的延伸傳遞條款要求適用於所有階層(all tiers)的供應商。

◤ 表二、最低延伸傳遞條款要求一覽表

於 CMMC 的範圍(Scoping)與資產類別(categories)領域,更新了 Level 3 的分類方式並納入虛擬桌面基礎建設(Virtual Desktop Infrastructure,VDI)成為範圍外(Out-of-Scope)資產的條件:若以 VDI 做為客戶端的端點,如果其配置不允許在該端點進行任何 CUI 的處理、儲存或傳輸,而僅限於將鍵盤/視訊/滑鼠的資料發送到 VDI Client,則該端點被視為範圍外資產(簡稱 VDI 條件)。CMMC Levels 與資產類別對應表如表三。

◤ 表三、CMMC Levels 與資產類別對應表

協力廠商

國防供應商在履行合約時,常需要協力廠商(如:ESP、CSP、MSP)的參與,才能順利履約並有效的使用資源,CMMC Program 規則明確的定義了協力廠商並列舉其合規的要求,整理如表四 ESP 範圍要求。

[ 推薦文章:AI 崛起 臺灣產業生態、主權 AI 與資安挑戰 ]

協力廠商的定義如下,ESP:外部服務供應商(External Service Provider)、CSP:雲端服務供應商(Cloud Service Provider,依據 NIST SP800-145 Sept2011 識別)、MSP:管理服務供應商(An ESP(not a CSP)hat provides technical support services to its clients)。

CMMC Program 規則中,更新定義了「安全保護資料」(Security Protection Data,SPD),SPD 是指由安全保護資產(Security Protection Assets, SPA)儲存或處理的資料,SPA 用於保護供應商的環境,SPD 屬於與安全相關的資訊,包括但不限於:營運 SPA 所需的組態資料、由 SPA 生成或接收的日誌文件、與範圍內資產的組態或漏洞狀態相關的資料、以及授予範圍內環境存取權限的密碼。若 ESP 為供應商的 CMMC 評鑑範圍之內,ESP 可選擇適當的 CMMC Level 評鑑來展現或達成或協助供應商合規。

◤ 表四、ESP 範圍要求

CMMC 合規夥伴與 CMMC 能力建置

供應商在尋求 CMMC 合規的道路上,訓練與建置內部人員能力(如,CCP 與 CCA),自行導入 CMMC 是方法之一,也可尋求具備 CMMC 專業能力的人員或機構協助導入,於導入後尋求 C3PAO 的 CMMC Level 2 評鑑或自我評鑑(Level 1(Self)或 Level 2(Self))。C3PAO 由 CMMC 的認證機構(Accreditation Body)所認證,應保持其獨立公正的立場,避免顧問與驗證/評鑑角色的利益衝突。

CMMC Program 中的人員驗證機構 CAICO 則負責專業 CMMC 人員如,PI、CCI、CCP、CCA 等的人員驗證工作。PI 與 CCI 為專業 CMMC 講師,講師於執行工作期間不應擔任顧問角色,CCP 與 CCA 可擔任顧問或評鑑/驗證角色,但於同一供應商時,CCP/CCA 不可同時扮演顧問與評鑑/驗證角色。CMMC Program 對於 CMMC 評鑑人員的能力與資格要求綜整列於表五。若完成 ATP 開辦的 CCP 或 CCA 課程(使用經認可的 APP 教材)且不選擇進行 CCP/CCA 資格驗證的人員,將於 CCP/CCA 考試通過後獲得 CAICO 頒發的專業證書,以展現對應 CCP/CCA 的能力達成。

◤ 表五、CMMC 評鑑人員的能力與資格要求

CMMC 的要求與現行的 DFARS 252.204-7012、7019、7020 同時並行於美國國防產業,供應商對於聯邦法規、國防法規與 CMMC 規則均須等同重視並持續維持合規,才能有效的確保供應商資格及合約的持續有效,近期備受重視的新興國防議題,如:無人機領域、AI 領域等,因具前瞻性,也成為各國競相爭取的專案,CMMC 逐漸成為檯面上的資通安全入場券。由近期筆者參與的 DFARS 評鑑與 CMMC 模擬(Mock)評鑑的經驗觀之,發現美方 Prime 合約商對現有及未來的國防資通安全要求等同重視,除了要求現行的 DFARS 資安合規外,也要求供應商切結將遵循即將實施的 CMMC 要求,始釋出訂單,數家台灣供應商也因此出線入選為美國國防供應鏈的廠商,適當地於合規的風險與機會中取得平衡而獲取商機,確為可喜之事。據此,台灣隨著地緣政治大環境變動,軍工產品生產的品質及後續生命週期中維運服務能力的再提升,實與 CMMC 的合規要求息息相關,也提醒國內業者能及早因應,先馳得點。


(本文授權非營利轉載,請註明出處:CIO Taiwan)

標籤: AICMMC供應鏈安全供應鏈管理合規資安
上一篇文章

威盛智能以 AI 為核心推出重型設備安全方案

下一篇文章

亞洲 14 國金融科技協會簽反詐跨境聯防 MOU

相關文章

Owennini1200
專欄

醫學工程跨域整合成功案例

2026-02-01
myLLM Studio:AI Agent 雲地整合系統核心模組
專欄

授人以魚不如授人以漁:企業 IT 的自主開發革命

2026-01-31
AI 智能代理邁進實際部署漫長之路
專欄

AI 智能代理邁進實際部署漫長之路

2026-01-21
下一篇文章
1200630

亞洲 14 國金融科技協會簽反詐跨境聯防 MOU

2026 Elite Vendor

追蹤我們的 Facebook

近期文章

  • Arm Flexible Access 擴大升級 驅動更多企業加速晶片開發
  • 洛克威爾自動化以前瞻自主化發展五階段 助在地企業掌握製造新動能
  • 華碩號召百家 ISV 夥伴結盟 強化一站式商用解決方案布局
  • AI 需求擴大 聯發科持續布局資料中心 ASIC、Wi-Fi 8 與車用
  • 精誠資訊攜手輔大發表全台首創 AI 智能選課推薦系統

📈 CIO點閱文章週排行

  • 3413351

    【專訪】秀傳醫療體系副資訊長鐘苡菱

    0 分享
    分享 0 Tweet 0
  • AI 基本法通過後應知道的要事

    0 分享
    分享 0 Tweet 0
  • 北醫與勤業眾信布局 BioBridge+ 支持生醫新創成果轉譯

    0 分享
    分享 0 Tweet 0
  • CIO Taiwan 揭曉 2026 Elite Vendor 台灣企業最信賴的科技夥伴名單公布

    0 分享
    分享 0 Tweet 0
  • Lightmatter 發表 Guide 光源引擎 以 VLSP 技術升級 AI CPO 雷射架構

    0 分享
    分享 0 Tweet 0
  • 【專訪】和碩聯合科技新產品發展事業處暨人工智慧發展處副總經理蕭安助

    0 分享
    分享 0 Tweet 0
  • 以提示工程生成策略執行戰術(平衡計分卡使用)

    0 分享
    分享 0 Tweet 0
  • 強化資安、數位監理與創新 金管會 2026 年金融數位治理布局

    0 分享
    分享 0 Tweet 0
  • 屏科大打造全台首座 AI 畜牧場 以企業級運算平台開啟養殖經驗數位傳承新模式

    0 分享
    分享 0 Tweet 0
  • IT 治理真空的四種致命陷阱

    0 分享
    分享 0 Tweet 0

數位及平面

  • CIO Taiwan 網站
  • CIO 雜誌紙本
  • CIO 雜誌 HYREAD 版
  • CIO 雜誌 Zinio 版

關注社群

  • Line 加入好友
  • Facebook 粉絲頁

合作夥伴

  • CIO 協進會

關於我們

  • 公司介紹及工作機會
  • 隱私權政策

旗訊科技股份有限公司|統編:84493719|台北市 100 中正區杭州南路一段 15-1 號 19 樓|TEL: 886-2-23214335
Copyright © Flag Information Co.,Ltd. All Rights Reserved.

CIO Taiwan 歡迎你回來!

可用 使用者名稱 或 Email 登入

忘記密碼 註冊

歡迎註冊 CIO Taiwan 網站會員

請設定 Email 及 使用者名稱(使用者名稱不接受中文、將來無法更改)

欄位皆為必填 登入

找回密碼

請輸入 使用者名稱 或 Email 以重設密碼

登入
  • 登入
  • 註冊
沒有結果
查看所有結果
  • 活動
  • 影音
  • 最新文章
  • 產業速報
  • 新聞速寫
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 專欄
  • 精選文章
  • 原生現場
  • 供應商視野
  • 線上調查
  • CIO 雜誌
  • 電子報
  • 下載
  • 聯繫我們

© 2020 CIO Taiwan 版權所有

7/28 活動延期通知

因高雄市政府於7/28早上宣布全日停班停課,因此「智慧醫療研討會高雄場」活動延期舉辦。主辦單位將另行公告研討會相關訊息,歡迎報名參加!

您已閒置超過 3 分鐘了,為您推薦其他文章!點擊空白處、ESC 鍵或關閉回到網頁

46343

強化資安、數位監理與創新 金管會 2026 年金融數位治理布局

文/鄭宜芬 金融監督管理委員會 29 日舉行 2026 年新春記者會,主任委員彭

5646

永聯物流開發獲凱德重金投資 今年將擴大全臺最大智慧物流園區

文/鄭宜芬 永聯物流開發(Ally Logistic Property, ALP

Web3 攻擊演化:社交工程與技術漏洞的雙重威脅

文/蔡孟凌 在過去的專欄中,我探討了監管、人工智慧與虛擬資產投資所面臨的風險與挑

120063001066

【專訪】新呈工業董事長陳泳睿

AI 驅動三軸轉型 線束產業新契機 「轉型ㄟ哀,不轉擔死」,在市場波動、淨零法規

564353135

跨院、跨國、兼顧隱私 衛福部啟動「高算力中心暨跨國聯邦學習平台」

文/鄭宜芬 衛生福利部為響應 AI 新十大建設,聚焦智慧應用、關鍵技術、數位基磐

364364

資策會攜中科院布局 AI 打造國防可信任生態系

文/鄭宜芬 為深化我國人工智慧與資通安全關鍵技術研發能量,資訊工業策進會 27

365413651

數位實力鏈結全球 數發部、外交部首開雙首長會議推動總和外交

文/鄭宜芬 數位發展部部長林宜敬與外交部部長林佳龍 20 日首度召開雙部長會議,

授人以魚不如授人以漁:企業 IT 的自主開發革命

多數企業都有 ERP 系統,但世事多變,使用者對資訊的需求永遠在變。若凡事都得排

2026 代理式 AI 的崛起與 CIO 的下一步

代理式 AI是具備自動駕駛能力的飛機,雖然它們能自主飛行(處理流程),但 CIO

Ciotaiwan logo 600 white

文章分類

  • 產業速報
  • 專欄
  • 影音
  • 風雲人物
  • CXO分享
  • 產業瞭望
  • 原生現場
  • 精選文章
  • 趨勢分析
  • 供應商視野
  • 新聞速寫
  • 下載
  • Sponsors

熱門標籤

  • 最新文章
  • 雲端運算
  • 人工智慧
  • 數位轉型
  • 製造業
  • 物聯網
  • 資料與分析
  • 資安
  • 區塊鏈
  • 5G
  • 儲存
  • 基礎架構

活動

  • CIO價值學院 四堂課
  • 智慧醫療研討會 台北/高雄場
  • 金融科技高峰會 春季/秋季場
  • 製造業CIO論壇 台北/台中/高雄場
  • 商業服務科技論壇
  • 亞太CIO論壇
  • CISO資安學院 金融/醫療/新竹場
  • CIO Insight 調查

影音

  • 影音