CMMC 준수 체크리스트: CMMC 2.0 준수에 꼭 필요한 가이드
레벨 2 인증을 위한 모든 110개 통제, 인증 수준 및 증거 요구 사항을 포함하는 단계별 CMMC 2.0 준수 체크리스트입니다.
2026년을 위한 CMMC 준수 체크리스트는 NIST SP 800-171의 110개 통제(control)만 고려해서는 안 됩니다. 2026년 11월 10일부터 2단계(Phase 2) 집행이 의무화됨에 따라, 국방산업기반(Defense Industrial Base) 전반의 조직은 C3PAO 평가가 도착하기 전에 인증 수준, 도메인 요구사항, 그리고 증빙 의무를 명확히 파악해야 합니다.
TL;DR: A CMMC compliance checklist for 2026 must account for more than the 110 controls in NIST SP 800-171. With Phase 2 enforcement mandatory from November 10, 2026, organizations across the Defense Industrial Base need a clear picture of their certification level, domain requirements, and evidence obligations before a C3PAO assessment arrives.
연방 정부와 거래를 하는 조직은 종종 민감한 데이터를 생성하거나 처리합니다. 이러한 데이터를 안전하게 보호하기 위해 국방부(DoD)는 Cybersecurity Maturity Model Certification (CMMC)을 만들었습니다. CMMC 프레임워크는 국방산업기반(Defense Industrial Base, DIB)의 기업과 국방부(DoD) 계약을 추진하는 기업에 대해 의무 적용됩니다.
CMMC는 2021년에 2.0 버전으로 업데이트되었으며, 32 CFR Part 170에 성문화되어 2024년 12월 16일부터 시행되었습니다. 이를 DFARS를 통해 실행 가능하게 만든 조달 규정은 2025년 11월 10일부터 효력을 발휘했습니다.
CMMC 2.0 준수는 자발적인 표준이 아니라 DoD 계약 적격성의 조건입니다. DFARS 252.204-7021의 적용을 받는 조직은 계약 수여 전에 요구되는 인증 수준을 충족해야 합니다.
이 CMMC 준수 체크리스트는 2.0 버전에 대한 핵심 요구사항을 다루며, 조직이 인증을 향한 여정을 시작하는 데 도움이 될 수 있습니다.
CMMC 2.0이란?
CMMC 2.0(Cybersecurity Maturity Model Certification)은 방산업체가 통제되지 않은 기밀 정보(Controlled Unclassified Information, CUI)를 보호하는 데 필요한 사이버보안 통제를 구현했는지 확인하기 위한 DoD의 프레임워크입니다. DFARS 252.204-7021 (2025년 11월 10일부터 시행)은 자발적인 표준이 아니라 계약 수여의 조건입니다.
CMMC 프레임워크 전반의 범위를 규정하는 두 가지 용어가 있습니다. 이 둘의 구분에 따라 귀사에 적용되는 인증 수준이 결정됩니다.
- CUI (Controlled Unclassified Information): 이는 정부가 생성하거나 보유하는 정보이거나, 정부를 대신하여 어떤 기관이 생성하거나 보유하는 정보로서, 정부의 법률·규정·정책이 보호 또는 공개 통제 조치를 사용해 해당 기관이 처리하도록 요구하거나 허용하는 정보를 말합니다.
- FCI (Federal Contract Information): 이는 대중에 공개하기 위한 것이 아닌 정보로서, 정부와의 계약에 따라 정부에 제품 또는 서비스를 개발하거나 제공하기 위해 정부를 위해 제공되거나 생성되는 정보이지만, 정부가 대중에게 제공하는 정보는 포함하지 않습니다.
두 가지 데이터 유형의 구분이 중요한 이유는, 조직이 3단계 인증 구조 중 어디에 위치하는지가 결정되기 때문입니다.
누가 CMMC 인증을 받아야 하나요?
CMMC는 주로 DIB 내의 조직에 적용됩니다. DIB에는 미 육·해·공군을 위한 장비와 역량 생산에 관여하는 30만 개가 넘는 기업과 대학이 포함됩니다.
- 주계약업체: 계약이 수여되기 전에 CMMC 요구사항을 준수하고 공급망이 적용 가능한 인증 수준을 충족하도록 보장해야 합니다.
- 하도급업체: 하도급업체는 자체적으로 인증을 독립적으로 획득해야 합니다. 인증은 프라임(주계약업체)로부터 승계될 수 없습니다.
- 공학 및 기술 인력: DoD 계약 하에서 FCI 또는 CUI를 취급하는 경우 CMMC 요구사항의 적용을 받습니다.
- 공급망 및 R&D(연구개발) 관련 기관: DoD 프로그램에 참여하고 규제 대상 데이터를 처리하는 경우, 적절한 인증 수준을 달성해야 합니다.
요구되는 CMMC 수준은 DoD가 각 Request for Information(RFI)및 Request for Proposals(RFP)에서 지정합니다.
CMMC 준수의 목적은 무엇인가요?
CMMC 준수는 DIB(Defense Industrial Base) 계약업체가 공급망 전반에 걸쳐 하청업체로 유통되는 데이터를 포함하여 CUI를 안전하게 처리하도록 보장하기 위해 존재합니다.
이 프레임워크는 계약 수주 전에 단순히 완료해야 하는 체크리스트에 그치지 않습니다. 조직이 민감한 정부 정보를 관리하고 보호하며 책임 있게 처리하는 방법에 대해 지속적인 기준을 정립합니다.
- 적절한 사이버보안 모범 사례를 통해 민감한 정보를 보호하며, 종종 CMMC 통제 항목 목록과 일치하는 "신뢰하되 검증" 모델을 활용합니다
- 진화하는 위협 환경에 발맞추기 위해 기존 사이버보안 모범 사례를 지속적으로 강화합니다
- 조직 전반에 걸쳐 책임성을 보장하여 오류를 식별하고 해결할 수 있도록 합니다
- DoD 요구 사항을 준수할 수 있도록 지원합니다
- 사이버보안과 사이버 복원력을 우선하는 협력적인 문화를 조성합니다
- 최고 수준의 전문성, 윤리, 투명성을 통해 대중의 신뢰를 유지하십시오
CMMC는 NIST SP 800-171 및 NIST SP 800-172과 일치하므로, 인증을 받고자 하는 조직은 해당 표준을 숙지하고 컴플라이언스 프로그램을 시작하기 전에 전체 관리(통제) 항목 목록을 신중하게 검토해야 합니다.
CMMC 컴플라이언스 수준
귀하의 CMMC 인증 수준은 귀하의 조직이 입찰하고 보유할 수 있는 어떤 DoD 계약에 해당하는지 결정합니다. CMMC 2.0은 서로 다른 요구사항을 가진 3가지 수준을 정의합니다.
1단계, 기초
해당 데이터가 국가 안보에 필수적이지 않은, FCI를 취급하지만 CUI는 취급하지 않는 조직에 적용됩니다. 인증에는 에서 도출된 17가지 사이버보안 실천사항을 준수해야 합니다 FAR 52.204-21를 연례 자체평가를 통해 입증해야 합니다. FCI를 보유한 모든 DIB 조직은 최소한 Level 1을 달성해야 합니다.
Level 2, Advanced
CUI를 취급하는 조직에 적용됩니다. 인증에는 에 명시된 110가지 보안 실천사항 전체를 구현해야 합니다 NIST SP 800-171 Rev 2를 이행하고, C3PAO의 3년 주기 평가를 받아야 합니다. 일부 Level 2 조직은 프로그램의 민감도에 따라 3년 주기의 자체평가 자격을 얻을 수 있습니다. Level 2는 대부분의 DIB 조직이 운영되는 수준입니다.
Level 3, Expert
CUI가 고도지속위협(Advanced Persistent Threats, APTs)으로부터 위험에 처할 수 있는 고우선순위 DoD 프로그램에 참여하는 조직에 적용됩니다. 인증에는 NIST SP 800-171의 110가지 실천사항 전체를 구현하는 것뿐만 아니라 NIST SP 800-172의 추가적인 강화 실천사항을 이행해야 하며, C3PAO가 아니라 정부가 직접 수행하는 3년 주기 평가를 받아야 합니다. Level 3를 위한 전제조건은 Level 2 인증입니다.
다음이 CMMC 레벨 2 제어 요구 사항을 AC 및 AU 도메인 전반에 걸쳐 어떻게 매핑하는지 확인하세요: Netwrix Auditor.
CMMC 도메인 및 실천사항
CMMC 2.0은 NIST SP 800-171에서 파생된 14개 도메인 전반에 걸쳐 모든 사이버보안 요구사항을 구성합니다. 레벨 2에서 요구되는 110개의 제어(컨트롤) 각각은 이 도메인 중 하나에 해당합니다. 각 도메인 내에서 요구되는 실천사항은 인증 수준에 따라 확장됩니다.
레벨 2에서의 14개 도메인과 각 도메인의 제어(컨트롤) 개수는 다음과 같습니다.
- 접근 통제(AC): 22개 제어
- 인식 및 교육(AT): 3개 제어
- 감사 및 책임성(AU): 9가지 통제
- 구성 관리 (CM): 9가지 통제
- 식별 및 인증(IA): 11가지 통제
- 사고 대응(IR): 3가지 통제
- 유지보수(MA): 6가지 통제
- 매체 보호 (MP): 9개 제어
- 인적 보안 (PS): 2개 제어
- 물리적 보호 (PE): 6개 제어
- 위험 평가 (RA): 3개 제어
- 보안 평가 (CA): 4개 제어
- 시스템 및 통신 보호(System and Communications Protection, SC): 16개 통제
- 시스템 및 정보 무결성(System and Information Integrity, SI): 7개 통제
액세스 제어(Access Control)는 Level 2에서 가장 많은 통제를 포함하며, C3PAO 평가 중 가장 면밀한 검토를 받습니다.
시스템 및 통신 보호(System and Communications Protection)는 주로 FIPS 검증 암호화 요구사항 때문에 조건부 인증 상태와 가장 흔히 연관되는 영역입니다.
시정 계획을 수립하는 조직은 모든 CUI 시스템에서 개별 사용자 추적성을 관리하는 감사 및 책임성(Audit and Accountability)과 함께 이 두 영역을 우선순위로 두어야 합니다.
CMMC Level 2 인증을 준비하고 완료하는 방법
아래의 7단계는 실제 준수(컴플라이언스) 프로그램이 운영되는 방식을 반영합니다. 범위 설정부터 내부 준비까지의 전 과정이 포함되며, 각 단계는 이전 단계에 기반해 진행됩니다.
범위 설정이 확정되기 전에 통제(control) 구현부터 서두르는 조직은, 흔히 자신이 수집한 증거가 올바른 평가 범위(assessment boundary)에 매핑되지 않는다는 사실을 반복적으로 발견하게 됩니다.
1단계: CUI 환경의 범위 설정하기
이후의 모든 단계는 범위 설정(scoping) 단계의 정확성에 달려 있습니다. 먼저 실제 CUI 데이터 흐름을 파악(매핑)하세요. 즉, CUI가 환경에 유입되는 위치, 조직 내부에서 어떻게 이동하는지, 그리고 어디에서 빠져나가는지를 확인합니다.
DoD CMMC Scoping Guide Level 2 는 다섯 가지 자산 범주를 정의합니다. CUI Assets, Security Protection Assets, Contractor Risk Managed Assets, Specialized Assets, Out-of-Scope Assets입니다. 범위 지정(스코핑) 오류는 평가 실패의 가장 흔한 원인 중 하나로 자주 언급됩니다.
기업 전체 범위를 적용할지, 아니면 CUI 엔클레이브(CUI enclave)를 정의할지에 대한 선택이 인증 비용과 구현 복잡도 모두에 가장 큰 영향을 미칩니다.
엔클레이브 스코핑은 평가 범위를 CUI를 직접 처리하는 시스템으로 제한합니다. 이는 비용과 노력을 크게 줄일 수 있지만, 엔클레이브와 더 넓은 환경 사이에서 데이터가 어떻게 흐르는지에 대해 엄격한 통제를 요구합니다.
2단계: 격차 평가를 수행하고 SPRS 기준선(베이스라인)을 설정합니다
범위가 확정되면, NIST SP 800-171 의 110개 보안 요구사항 전체를, DoD CMMC Assessment Guide Level 2 에서 제시하는 평가 목적의 전체 세트에 비추어 평가하십시오.
이렇게 하면 SPRS 점수가 생성되며, 이 점수는 SPRS에 제출해야 합니다. 점수는 실제 보안 태세를 정확하게 반영해야 합니다. 부풀려진 점수는 낮지만 정확한 점수보다 법적 노출 위험이 더 큽니다.
이 단계에서 요구되는 핵심 증빙 산출물에는 최신 정책 라이브러리, 네트워크 아키텍처 다이어그램, 자산 목록(인벤토리), 격차 분석 보고서, 그리고 SPRS 제출 확인이 포함됩니다.
3단계: SSP와 POA&M을 구축하세요
시스템 보안 계획(System Security Plan, SSP)은 C3PAO가 평가 로드맵으로 사용하는 핵심 문서입니다. SSP가 없거나 최신 상태가 아니면, 평가가 시작되기 전에 종료될 수 있습니다.
SSP는 범위, 평가 경계, 운영 환경, 적용되지 않는 요구사항, 구현 방법, 외부 연결, 그리고 업데이트 주기를 포함한 모든 필수 섹션을 다루어야 합니다.
110개 통제 각각에 대해 지정된 통제 담당자를 지정하고, SSP가 최종 확정되기 전에 확인 담당자(Affirming Official)를 지정합니다.
POA&M 문서는 아직 완전히 구현되지 않은 통제를 문서화합니다. 이를 좌우하는 두 가지 제약이 있습니다. 첫째, 조건부 인증 상태(Conditional certification status)를 받으려면 평가 점수가 최소 80% 이상이어야 합니다. 둘째, 종료(종결) 기한은 180일이며 연장은 제공되지 않습니다.
4단계: 평가자들이 가장 집중하는 곳부터 시작하여 110개 통제를 구현합니다
4개 도메인이 가장 높은 평가 심사(스크루틴)와 가장 흔한 증빙 요구사항 미충족(실패) 사례를 보유합니다.
- Access Control (AC): 주요 요구사항에는 문서화된 정기 액세스 검토가 포함된 역할 기반 접근 제어, 최소 권한 원칙의 적용 별도의 비(非)특권 계정을 사용한 조치, 관리되는 제어 지점을 통해 이루어지는 모든 원격 접근에 대한 다단계 인증, 그리고 모바일 기기에서의 CUI 암호화가 포함됩니다.
- 감사 및 책임성(AU): 주요 요구 사항에는 모든 CUI 시스템의 감사 로그 관리 를 중앙에서 수행하고, 수행된 모든 작업에 대해 개인 사용자 수준의 추적 가능성, 권위 있는 소스와의 시간 동기화, 그리고 감사 데이터의 무단 변경으로부터의 보호가 포함됩니다.
- 구성 관리(CM): 가장 흔히 누락되는 C3PAO 산출물인 문서화된 기준(baseline) 구성을 생성합니다. 핵심 요구 사항에는 인정된 벤치마크에 대해 기준을 강제 적용하고, 보안 영향 분석을 포함하는 정식 변경 관리, 그리고 소프트웨어 실행을 위한 deny-all/permit-by-exception 정책이 포함됩니다.
- 사고 대응(IR): 사고 대응 의 핵심 요구 사항에는 전체 사고 라이프사이클을 포괄하는 문서화된 IR 계획, 테이블탑 훈련을 통해 검증된 IR 역량, 그리고 복구 역량이 검증된 보안이 적용된 테스트 백업이 포함됩니다.
나머지 10개 도메인은 개별적으로는 상대적으로 덜 엄격하게 검토되지만, 누적 포인트 가중치에 기여합니다. 경계선 점수는 인사 보안, 물리적 보호, 유지보수와 같은 상대적으로 검토가 덜한 도메인에서 해결되지 않은 격차로 인해 80% POA&M 임계값 아래로 떨어질 수 있습니다.
5단계: 모든 통제를 평가 준비가 된 증거에 매핑하기
C3PAO 평가는 구두 설명이나 의도에 대한 문서가 아니라 검증 가능한 증거에 의존합니다. 증거는 모든 도메인에 걸쳐 정책, 구성, 모니터링, 운영 기록의 4개 계층을 아우러야 합니다.
모든 산출물(아티팩트)은 DoD가 정의한 전체 기록 보존 기간 동안 보관해야 하며, 현재는 CMMC Status Date로부터 최소 6년으로 해석됩니다.
접근 제어(Access Control) 도메인의 세 가지 예시가 증거 기준을 보여줍니다.
- 3.1.1 (승인된 사용자로만 시스템 접근을 제한): 구현은 역할 기반 접근 제어 지정 그룹과 자동화된 권한 해지(프로비저닝 해제)로 수행합니다. 필요한 산출물(아티팩트)은 접근 검토 보고서와 그룹 구성원 변경 로그입니다.
- 3.1.5 (최소 권한 적용): 구현은 필요 시점(just-in-time) 권한 상승 으로 하며, 지속적인 관리자 계정이 없어야 합니다. 필요한 산출물은 권한 있는 액세스 요청 로그와 세션 녹화입니다.
- 3.1.12 (원격 액세스 세션 모니터링): 구현은 MFA가 적용된 VPN과 전체 세션 로깅으로 합니다. 필요한 산출물은 VPN 로그와 MFA 이벤트 기록입니다.
C3PAO 평가가 시작되기 전에 이 4단계 증거 패턴을 14개 모든 도메인에 적용하세요.
6단계: C3PAO를 참여시키기 전에 수행하는 내부 사전 평가
모든 평가 목적에 대해 C3PAO 방법을 그대로 반영한 내부 준비도 평가를 수행하세요. 모든 SSP 제어(통제) 진술에 추적 가능하고 날짜가 명시된 증거가 있는지 확인합니다. 또한 제어 담당자가 준비 없이도 평가자를 전체 증거 체인을 따라가며 설명할 수 있는지 확인하세요.
모든 110개 통제 항목을 아티팩트, 파일 위치, 저장된 기록에 매핑하는 증거 인덱스를 작성한 다음, 현재 보안 상태를 반영하도록 SSP, POA&M 및 SPRS 점수를 업데이트하세요.
7단계: C3PAO와 계약을 진행하고 평가를 완료하세요
에서 공인 C3PAO를 선택한 다음 Cyber AB Marketplace 평가 일정을 예약하세요. 계약(참여)이 시작되기 전에 SSP와 증거 인덱스를 공유하십시오. 평가자들은 두 자료를 로드맵으로 사용합니다.
평가는 일반적으로 3~5일 정도 소요됩니다. 평가자는 문서를 검토하고 통제 책임자와 인터뷰하며, 110개의 평가 목표에 대해 구성(설정)을 테스트합니다. 통제 항목은 Met(충족), Not Met(미충족), Not Applicable(해당 없음)로 평가됩니다.
점수가 80% 이상이면 C3PAO가 CMMC 인증서를 발급하고 이를 DoD에 제출합니다. SPRS 점수를 업데이트하고, 3년마다 재평가하는 기간 사이에는 매년 연간 확인(affirmations)을 제출하세요.
Netwrix가 CMMC 컴플라이언스를 지원하는 방법
CMMC 레벨 2 인증은 본질적으로 증거 생성 및 보관의 문제입니다. 대부분의 조직이 부족한 것은 Access Control 및 Audit and Accountability 도메인 전반에서 지속적으로 날짜가 명시되고 출처가 식별되며 감사에 바로 사용할 수 있는(감사 준비가 된) 산출물을 안정적으로 생산하는 신뢰할 수 있는 메커니즘입니다.
Netwrix Auditor는 어떤 레벨 2 평가에서든 가장 증거 집약적인 두 도메인을 해결합니다. CMMC에 대한 사전 구축된 컴플라이언스 매핑을 통해 AD 그룹 멤버십 변경 로그, 특권 활동 트레일, 원격 액세스 모니터링 증거를 생성합니다. 또한 30분 이내에 배포할 수 있습니다.
Netwrix Privilege Secure 는 전체 세션 기록이 포함된 just-in-time 특권 액세스를 제공하여, 평가에서 가장 흔히 문제 제기되는 AC 도메인의 최소 권한(least privilege) 제어를 직접적으로 해결합니다.
Netwrix 1Secure 파일 서버, SharePoint Online, Microsoft 365 전반에서 자동화된 민감 데이터 검색 및 분류를 통해 범위 수립(scoping) 단계를 지원하며, 초기부터 범위 수립 팀에게 검증 가능한 CUI 인벤토리를 제공합니다.
데모를 요청하세요 Netwrix가 환경 전반에서 CMMC Level 2 통제 요구사항에 어떻게 매핑되는지 확인해 보세요.
Netwrix Auditor가 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 전후 값(변경 전/후)을 기록합니다. 무료 평가판을 다운로드하세요
Netwrix Privilege Secure는 상시 관리자 계정을 자동으로 해제되는 just-in-time 권한 세션으로 대체합니다. 무료 체험판을 다운로드하세요
CMMC 준수 체크리스트에 대한 자주 묻는 질문
공유하기