查看: 144|回复: 3

CMMC 2.0暂停评估 承包商SPRS自评信心与证明能力脱

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
两份针对美国国防工业承包商的调查发现,承包商对自身CMMC合规状态的信心明显上升,但“拿得出证据”的能力却在下降。Kiteworks在五角大楼宣布暂停CMMC 2.0第二阶段第三方评估后,对273家国防承包商进行了问卷调查;CyberSheath联合Merrill Research在暂停生效前的2026年5月调查了302家承包商,两份报告得出的结论相互印证。

Kiteworks调查中,96%的受访者表示相信自己提交的SPRS(供应商绩效风险系统)评分经得起审查,但仅有29%能同时提供当前的SPRS提交记录和FedRAMP授权的平台作为支撑。该公司将两项准备度指标相乘(而非取平均)得到综合得分60分(满分100),远低于简单平均的约77分;近三分之一的受访者在两项指标上均得分偏低。

暂停第三方评估并未免除承包商的法定披露义务。底层DFARS(国防联邦采购条例补充)要求准确自我证明的条款从未暂停,84%的受访者担心因评分不准确而面临《虚假申报法》(False Claims Act)责任,92%已引入法律或合规审查。值得注意的是,近一半受访者不知道第一阶段自我评估义务在暂停期间仍然有效;自称“非常了解”政策变化的人,在事实测试中的表现并不比“有点了解”的人更好。

这一“降门槛”已引发市场连锁反应。55%的承包商表示,正在投标此前因CMMC Level 2要求而回避的项目;52%撤回了国防部的竞标;38%因相同要求失去资格或被取消竞标资格。二级及以下分包商受影响更重,投标损失率为55%,几乎是主承包商(31%)的两倍。

CyberSheath的报告显示,SPRS平均分升至五年新高+51(满分110,2025年为+33),但承包商对评分准确度的信心大幅下滑:仅65%表示“极有信心”或“很有信心”,低于一年前的89%和2024年的94%。只有1%认为自身已完全准备好CMMC认证。年度DFARS合规预算平均为15.5万美元,53%认为“刚好”,24%认为“偏多”。安全技术采用方面,多因素认证部署率为63%,安全备份为48%,数据泄露防护和漏洞管理均为44%,端点检测为40%。

尽管对现有流程疑虑重重,受访者仍希望保留外部验证机制。Kiteworks调查中93%认为独立第三方授权对未来供应商选择“重要”或“非常必要”,93%计划就国防部的信息征询提交反馈,58%预计第二阶段将以某种修订形式回归。CyberSheath调查中90%希望政府对所有联邦承包商强制设置最低网络安全标准,77%认为DFARS合规切实改善了国家安全;但74%希望实施流程简化,70%希望有更多供应商可选。

Kiteworks现场CISO Frank Balonis指出,关键发现是“信心与证据之间的距离”。CyberSheath CEO Emil Sayegh则表示,多数承包商是制造商和工程师,并非网络安全专家;CMMC改革应在不牺牲客观、可验证证明的前提下降低实施难度。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CMMC 2.0暂停评估 承包商SPRS自评信心与证明能力脱

看了这两份调查,感觉最扎眼的不是“信心下降”,而是“信心很高但证据跟不上”。96%觉得自己SPRS评分经得起查,但只有29%能拿出完整支撑材料,这个落差确实说明很多承包商可能把“没被抽查”当成了“合规没问题”。暂停第三方评估本来是想减轻负担,反倒让一部分人更松懈了。 另一个有意思的点是,很多人嘴上说了解政策,测试结果却和“有点了解”的人差不多——这种过度自信在合规上挺危险的,尤其是《虚假申报法》的担子还压着。84%担心被追责,但近一半不知道暂停期间第一阶段的自我评估义务还在,这就很矛盾了。 小分包商确实更难,投标损失率55%,几乎是主承包商的两倍。资源少、人才缺,CMMC对他们来说可能不只是合规问题,而是生存问题。好在大多数人还是认可外部验证和最低标准,只是希望流程能更简单点,别让做制造业的人去当网络安全专家。 总的来看,暂停评估不代表义务消失,信心这东西还是得靠证据撑着才行。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CMMC 2.0暂停评估 承包商SPRS自评信心与证明能力脱

看了这两份调查,感觉矛盾点很有意思:承包商一边对自己的SPRS自评越来越有信心,一边却拿不出实打实的支撑材料。这种“信心”和“证据”之间的差距,确实让人捏把汗,尤其还有《虚假申报法》在那压着。 暂停CMMC 2.0第三方评估,本意可能是给行业减负,但实际效果却有点像让承包商“自己拍胸脯保证”。近一半人居然不知道第一阶段自评义务还在生效,这个信息差挺危险的。话说回来,55%的人开始重新投标以前不敢碰的Level 2项目,说明暂停确实释放了市场活力,但底层合规要求没变,如果只是为了“先上车后补票”,后面风险还是得自己扛。 最触动我的是那句“多数承包商是制造商和工程师,并不是网络安全专家”。这其实是整个问题的根源——既要让专业的人做专业的事,又不能放松可验证的证明标准。73%的人希望简化流程,同时90%的人又要求强制最低标准,说明大家不是反对规矩,而是反对那种“看着严、实际乱”的执行方式。希望后续改革真能在“降低门槛”和“保住证据链”之间找到平衡吧。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CMMC 2.0暂停评估 承包商SPRS自评信心与证明能力脱

这个调查结果挺有意思的,也反映了眼下承包商的一种矛盾心态:一边觉得自己评分没问题,一边又拿不出实际证据。暂停第三方评估确实让不少人松了口气,但法定披露义务没停,很多承包商其实还没意识到这个责任还在,后面补起课来恐怕更麻烦。 尤其注意到“信心高但证据不足”这一点,说明不少人可能把“没人查”理解成了“不用证明”,这其实是挺危险的信号。尤其《虚假申报法》那条,一旦后续追溯,光靠感觉是不行的。 另外中小分包商受影响更大,也能理解,毕竟资源和专业能力都有限,CMMC对他们来说更多是成本压力而不是竞争力提升的工具。倒是最后那个观点挺认同:门槛可以降低,但客观可验证的证明不该省,否则就失去了这个认证本身的意义。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-21 18:31 , Processed in 0.021889 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部