Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心清单

CMMC 合规检查清单:CMMC 2.0 合规的必备指南

CMMC 合规检查清单:CMMC 2.0 合规的必备指南

涵盖所有110项控制、认证级别及二级认证证据要求的逐步CMMC 2.0合规检查清单。

面向 2026 年的 CMMC 合规检查清单,必须考虑的不仅是 NIST SP 800-171 中的 110 项控制措施。随着 2026 年 11 月 10 日起强制执行第 2 阶段(Phase 2),国防工业基础(Defense Industrial Base)各机构在 C3PAO 评估到来之前,需要清楚了解自身的认证等级、域(domain)要求以及证据义务。

TL;DR: A CMMC compliance checklist for 2026 must account for more than the 110 controls in NIST SP 800-171. With Phase 2 enforcement mandatory from November 10, 2026, organizations across the Defense Industrial Base need a clear picture of their certification level, domain requirements, and evidence obligations before a C3PAO assessment arrives.

当组织与联邦政府开展业务时,往往会创建或处理敏感数据。为确保这些数据安全,国防部(DoD)制定了《网络安全成熟度模型认证》(Cybersecurity Maturity Model Certification,CMMC)。CMMC 框架要求国防工业基础(Defense Industrial Base,DIB)中的企业以及寻求 DoD 合同的企业必须遵从。

CMMC 于 2021 年更新为 2.0 版本,并被写入 32 CFR Part 170,该修订于 2024 年 12 月 16 日生效。通过 DFARS 将其落地的采购规则自 2025 年 11 月 10 日起生效。

CMMC 2.0 合规是 DoD 合同资格的条件,而非自愿性标准。适用于 DFARS 252.204-7021 的组织必须在合同授予前满足其所需的认证等级。

本 CMMC 合规检查清单涵盖 2.0 版本的关键要求,可帮助贵组织开启迈向认证的道路。

CMMC 2.0 是什么?

CMMC 2.0(Cybersecurity Maturity Model Certification)是 DoD 用于核实国防承包商是否已实施所需网络安全控制的框架,以保护受控非密信息(Controlled Unclassified Information,CUI)。通过 DFARS 252.204-7021(自 2025 年 11 月 10 日起生效)落地执行,它是合同授予的条件,而非自愿性标准。

CMMC 整个框架的范围由两个术语来界定。两者之间的区别决定了哪一认证等级适用于贵组织。

  • CUI (Controlled Unclassified Information): 这是政府创建或持有的信息,或是某一实体代表政府创建或持有的信息;并且政府的法律、法规或政策要求或允许机构使用保护或披露控制措施来处理这类信息。
  • FCI (Federal Contract Information):这是指不打算公开发布的信息,在与政府签订合同、为向政府开发或交付产品或服务的过程中,为政府提供或生成的信息;但不包括政府向公众提供的信息。

这两种数据类型之间的区别之所以重要,是因为它决定了贵组织在三层认证结构中的位置。

谁需要获得 CMMC 认证?

CMMC 主要适用于 DIB 之内的组织。DIB 包括超过 300,000 家企业和大学,参与为美国武装部队生产设备和能力相关事项。

  • 总承包商: 在合同授予之前,必须遵守 CMMC 要求,并确保其供应链符合适用的认证等级。
  • 分包商: 必须独立地获得自身的认证。认证不能通过总承包商(prime)转承继承。
  • 工程与技术人员: 若其在 DoD 合同下处理 FCI 或 CUI,则需遵守 CMMC 要求。
  • 供应链和研发(R&D)机构: 如果它们参与 DoD 项目并处理受监管数据,则必须达到相应的认证级别。

所需的 CMMC 级别由 DoD 在每份 Request for Information(RFI)和 Request for Proposals(RFP)中指定。

CMMC 合规的目标是什么?

CMMC 合规的存在是为了确保 DIB 承包商能够安全地处理 CUI,包括在整个供应链中流向分包商的数据。

该框架并不只是一个在合同授予之前需要完成的清单。它为组织如何管理、保护并对敏感的政府信息负责建立了持续的标准。

  • 通过适当的网络安全实践保护敏感信息,通常采用与 CMMC 控制项清单相一致的“信任但要验证”模型
  • 持续加强现有的网络安全实践,以跟上不断演变的威胁态势
  • 确保整个组织都具备问责机制,从而能够识别并解决错误
  • 促进符合 DoD 要求
  • 营造一种协作文化,将网络安全和网络韧性置于优先位置
  • 以最高标准的专业精神、道德与透明度维护公众信任

CMMC 与 NIST SP 800-171NIST SP 800-172 保持一致,因此寻求认证的组织应先熟悉这些标准,并在启动合规计划之前仔细审查完整的控制项清单。

CMMC 合规等级

您的 CMMC 认证级别决定贵组织有资格投标并承接哪些 DoD 合同。CMMC 2.0 定义了三个等级,每个等级都有不同的要求。

1级,基础

适用于处理 FCI 但不处理 CUI 的组织,并且这些数据并不对国家安全至关重要。认证要求遵循从 下述条款衍生的 17 项网络安全实践 FAR 52.204-21,通过年度自我评估来证明。任何持有 FCI 的 DIB 组织都必须至少达到 Level 1。

Level 2,Advanced

适用于处理 CUI 的组织。认证要求落实 NIST SP 800-171 Rev 2 中规定的全部 110 项安全实践,并接受由 C3PAO 进行的三年期评估。部分 Level 2 组织可能会根据项目敏感度获得三年期自我评估资格。Level 2 是大多数 DIB 组织开展工作的等级。

Level 3,Expert

适用于参与高优先级 DoD 项目的组织,在这些项目中,CUI 面临来自高级持续性威胁(APTs)的风险。认证要求落实全部 110 项 NIST SP 800-171 实践,并额外实施 NIST SP 800-172 中的增强实践;同时还需接受由政府直接开展的三年期评估,而非由 C3PAO 执行。Level 2 认证是 Level 3 的前提条件。

查看 Netwrix Auditor 如何映射到AC和AU域的CMMC第2级控制要求。

CMMC 域与实践

CMMC 2.0 将源自 NIST SP 800-171 的 14 个域中的所有网络安全要求进行组织。达到 2 级所需的 110 项控制中的每一项都归属于这些域之一。每个域中要求的实践会随着认证级别而调整。

以下为 14 个域以及其在 2 级下的控制项数量。

  1. 访问控制(AC):22 项控制
  2. 意识与培训(AT):3 项控制
  3. 审计与责任(AU):9 项控制
  4. 配置管理(CM):9 项控制
  5. 标识与认证(IA):11 项控制
  6. 事件响应(IR):3 项控制
  7. 维护(MA):6 项控制
  8. 介质保护(MP):9 项控制措施
  9. 人员安全(PS):2 项控制措施
  10. 物理保护(PE):6 项控制措施
  11. 风险评估(RA):3 项控制措施
  12. 安全评估(CA):4 项控制措施
  13. 系统和通信保护(SC):16 项控制
  14. 系统和信息完整性(SI):7 项控制

访问控制(Access Control)在 2 级中包含的控制项数量最多,并且在 C3PAO 评估期间受到最多审查。

系统和通信保护(System and Communications Protection)是最常与“有条件认证”状态相关的领域,主要原因是对符合 FIPS 验证的加密提出了要求。

制定整改计划的组织应当将这两个领域与审计与责任(Audit and Accountability)并列作为优先事项;审计与责任负责在所有 CUI 系统中对单个用户进行可追溯性管理。

如何准备并完成 CMMC Level 2 认证

下面的七个步骤体现了真实合规计划的运行方式:从范围界定到内部就绪。每一步都建立在前一步的基础之上。

有些组织会跳过前面的环节,在尚未确认范围界定(scoping)之前就先开展控制实施(control implementation),结果往往会发现:他们的证据无法对应到正确的评估边界(assessment boundary)。

步骤 1:界定您的 CUI 环境范围

后续每一步都取决于范围界定(scoping)阶段的准确性。首先要绘制实际的 CUI 数据流:CUI 进入您环境的位置、在内部如何流转,以及它从哪里退出。

DoD CMMC Scoping Guide Level 2 定义了五类资产:CUI Assets、Security Protection Assets、Contractor Risk Managed Assets、Specialized Assets 和 Out-of-Scope Assets。范围界定(scoping)错误是导致评估失败的最常见原因之一。

选择对整个企业进行范围界定(scoping),还是定义一个 CUI enclave,对认证成本和实施复杂度的影响最大。

对 enclave 进行范围界定(scoping)会将评估边界限制为直接处理 CUI 的系统。这可以显著降低成本与工作量,但需要对 enclave 与更广泛环境之间的数据流动方式实施严格的控制。

步骤 2:开展差距评估,并建立您的 SPRS 基线

在范围确认后,请评估您对 NIST SP 800-171 中全部 110 项安全要求的实施情况,并与 DoD CMMC Assessment Guide Level 2 中的全部评估目标一一对照。

这会生成你的 SPRS 分数,并且必须提交给 SPRS。该分数必须准确反映实际安全态势。与“较低但准确”的分数相比,“虚高”的分数会带来更大的法律风险敞口。

在此阶段所需的关键证据材料包括:当前的策略库、网络架构图、资产清单、差距评估报告,以及 SPRS 提交确认。

步骤 3:构建你的 SSP 和 POA&M

系统安全计划(System Security Plan,SSP)是 C3PAO 用作评估路线图的主要文件。缺失或过期的 SSP 可能导致评估在开始之前就被终止。

SSP 必须覆盖所有强制性章节,包括范围、评估边界、运行环境、不适用的要求、实施方法、外部连接以及更新频率。

为110个控制项中的每一个指定指定的控制负责人,并在SSP最终定稿之前指定“确认官(Affirming Official)”。

POA&M文件记录尚未完全实施的控制项。它受两项限制约束:要符合“Conditional certification status(条件式认证状态)”的资格,评估得分必须至少达到80%;而结项截止期限为180天,且不提供延期。

第4步:先从评估人员最关注的地方开始,实施110个控制项

有四个领域承受最高水平的评估审查,并且最常出现证据要求未满足的情况。

  • Access Control (AC): 关键要求包括基于角色的访问控制,并配有已记录的定期访问审查;最小特权原则的落实 通过使用独立的非特权账户来实现;对通过受管理的控制点进行的所有远程访问实施多因素认证;并对移动设备上的CUI进行加密。
  • 审计与责任(AU): 关键要求包括对所有 CUI 系统进行集中式 审计日志管理、确保每项操作都可追溯到具体用户、与权威源进行时间同步,以及保护审计数据免受未经授权的篡改。
  • 配置管理(CM): 生成最常见缺失的 C3PAO 产物——已记录的基线配置。关键要求包括:将基线强制与公认的基准进行对照、包含安全影响分析的正式变更控制,以及用于软件执行的“拒绝全部/例外允许”(deny-all/permit-by-exception)策略。
  • 事件响应(IR): 事件响应 事件响应 的关键要求包括:覆盖完整事件生命周期的文档化 IR 计划、通过桌面推演测试验证的 IR 能力,以及具备经验证的恢复能力的安全且可测试的备份。

其余十个领域的单项审查力度较低,但会累积贡献点数权重。若存在尚未处理的差距,边缘分数可能会因人员安全、物理防护或维护等审查力度较低的领域而跌破 80% 的 POA&M 阈值。

步骤 5:将每项控制映射到可用于评估的证据

C3PAO 评估依赖可验证的证据,而不是口头说明或意图文件。证据必须覆盖所有领域中的四个层面:政策、配置、监控和运行记录。

所有证据材料应按 DoD 定义的完整记录保留期限保存;目前的解读是自 CMMC Status Date 起至少六年。

三个访问控制(Access Control)领域示例说明了证据标准。

  • 3.1.1(将系统访问限制为授权用户): 实施方式是 基于角色的访问控制(role-based access control),并使用命名组和自动化的取消配置。所需的证据材料包括访问审查报告以及组成员变更日志。
  • 3.1.5(强制最小特权): 实现为 即时(just-in-time)权限提升,且不设持久的管理员账户。所需的凭证/证据包括特权访问请求日志和会话录屏。
  • 3.1.12(监控远程访问会话): 实现为启用 MFA 的 VPN,并进行完整的会话日志记录。所需的凭证/证据包括 VPN 日志和 MFA 事件记录。

在你的 C3PAO 评估开始之前,将这种“四层证据”模式应用到全部 14 个域。

第 6 步:与 C3PAO 对接之前的内部预评估

针对所有评估目标,开展一项与 C3PAO 方法相呼应的内部就绪度评估。验证每一条 SSP 控制声明都具备可追溯、带日期标记的证据。确认控制负责人无需准备即可引导评估人员完成完整的证据链说明。

编制证据索引,将所有 110 项控制措施映射到工件、文件位置和已存储的记录;然后更新 SSP、POA&M 和 SPRS 评分,以反映当前态势。

步骤 7:邀请您的 C3PAO 并完成评估

Cyber AB Marketplace 中选择一家具备授权的 C3PAO,并安排您的评估。在参与开始之前分享您的 SSP 和证据索引——评估人员会将两者作为他们的路线图。

评估通常需要三到五天。评估人员会审查文档、采访控制措施负责人,并根据 110 项评估目标对配置进行测试。控制措施将被评定为“符合(Met)”“不符合(Not Met)”或“不适用(Not Applicable)”。

如果您的评分达到或超过 80%,C3PAO 将签发 CMMC 证书并提交给 DoD。更新您的 SPRS 评分,并在每次三年期复评之间的每一年提交年度确认(affirmations)。

Netwrix 如何支持 CMMC 合规

CMMC 2 级认证本质上是一个证据生成与留存问题。多数组织缺少的是一种可靠机制,能够持续在访问控制(Access Control)以及审计与责任(Audit and Accountability)这两个领域中,产出带日期标识、可归属来源、可直接用于审计的证据产物。

Netwrix Auditor 解决 Level 2 评估中最证据密集的两个领域。它会生成 AD 组成员变更日志、特权活动轨迹以及远程访问监控证据,并提供已预先构建好的与 CMMC 的合规映射。部署时间少于 30 分钟。

Netwrix Privilege Secure 提供具有完整会话录制的 just-in-time 特权访问,直击评估中最常被质疑的 AC 领域最小权限(least privilege)控制。

Netwrix 1Secure 通过在文件服务器、SharePoint Online 和 Microsoft 365 上自动发现与分类敏感数据,支持范围界定(scoping)阶段;从一开始就为范围界定团队提供可验证的 CUI 清单。

申请演示 以查看 Netwrix 如何将 CMMC Level 2 控制要求映射到您整个环境中。

Netwrix Auditor 会记录混合 Microsoft 环境中访问与变更事件的前后值。下载免费试用版

Netwrix Privilege Secure 会将长期存在的管理员账户替换为即用即授(just-in-time)的特权会话,并在到期时自动撤销。下载免费试用版

有关 CMMC 合规检查清单的常见问题

分享到