
Contexto: O Departamento de Defesa encerrou basicamente o programa de Certificação do Modelo de Maturidade em Segurança Cibernética, suspendendo os requisitos da segunda fase.
O Departamento de Defesa encerrou basicamente o programa de Certificação do Modelo de Maturidade em Segurança Cibernética, suspendendo os requisitos da segunda fase. O DO estará manter em vigor a Fase 1, que exige autoavaliações sobre como as empresas protegem informações controladas não classificadas nos seus sistemas.
Mas o DO disse na segunda-feira que está suspendendo a Fase 2, que deveria começar em 10 de novembro e exige certificações de terceiros. O DO também esbalançando uma revisão do CM MC para garantir que ele esteja alinhado com as iniciativas de aquisição do secretário de Defesa Pete Hegseth, que prioriza a velocidade e reduz as barreiras para novos participantes.
As diretivas do Sistema de Transformação de Aquisições também visam substituir a conformidade burocrática pelo que o DO chama de “medidas de segurança cibernética escaláveis e resilientes”. O programa CM MC começou durante a primeira administração Trump e foi revisto e simplificado durante a administração Biden.
O CM MC foi concebido como um padrão de segurança cibernética e da cadeia de suprimentos para a base industrial de defesa. Conforme a declaração do DO na segunda-feira, o departamento está respondendo às reclamações de que o CM MC estava aumentando os custos de conformidade e acrescentando encargos burocráticos.
O Small Business Administration também informou que a conformidade com o CM MC fez com que algumas empresas deixassem a base industrial de defesa, o que o DO disse estar atrasando as entregas de capacidades críticas aos operadores. "Em apoio à diretriz do secretário Pete Hegseth para reduzir as barreiras de conformidade para pequenas e médias empresas, estamos hoje suspendendo os requisitos da Fase II do CM MC e iniciando um estudo de 60 dias sobre o futuro deste programa", disse a diretora de informações do DO, Distem Davis.
Davis disse que a segurança cibernética é a resiliência operacional são prioridades críticas. “Acreditamos que o DIA pode alcançar ambos, enquanto reduzimos a burocracia governamental desnecessária”, disse ela. A Fase 3 do CM MC, que deveria começar em novembro de 2027, é a Fase 4 para implementação total também estão todas suspensas.
Entretanto, o departamento disse que se basearia em “autoavaliações e avaliações selecionadas lideradas pelo governo”. O anúncio do DO dizia que Davis tomou a decisão. “A decisão do CIO garante que manteremos uma linha de base de segurança rigorosa, ao mesmo tempo que removemos custos paralisantes e mantemos os inovadores é a concorrência crescendo na cadeia de fornecimento de defesa”, disse Michael Buffer, subsecretário de defesa para aquisição e sustentação.
O DO também formou uma Força-Tarefa de Reforma do CM MC para conduzir uma revisão do programa de certificação. Parte de sua função será revisar os comentários em respostas a um pedido de informações publicado pelo DO na segunda-feira. O departamento deseja feedback das empresas sobre fatores de custos, encargos administrativos vinculados à conformidade com CM MC e quais controles de segurança NISTO 800-171 proporcionam redução significativa de riscos.
O DO também quer saber como as empresas gestão usando ferramentas comerciais de segurança cibernética e serviços gerenciados, e como o departamento pode reconhecer esses em um quadro de conformidade em vez de exigir avaliações separadas. As respostas ao REI devem ser enviadas até 14 de agosto.
Fonte original:
DOD suspends CMMC Phase 2, launches 60-day ‘reform’ review
Categorias: Tecnologia, Cibersegurança
Marcador: Notícias
ARNews Notícias. Preenchendo a necessidade de informações confiáveis. Todos os direitos reservados.
Texto gerado por IA.