top of page
Writer's pictureDelta One

미 국방부 사이버보안 CMMC 규정 시행

사이버보안은 미 국방부의 최우선 과제이다. 방위산업의 근간을 어지럽히고 뒤흔드는 사이버 공격이 더욱더 빈번해지고 정교해짐에 따라, 미 국방부는 미 국방부에 납품하는 모든 방산업체의 사이버보안을 강화하기 위한 노력의 일환으로 CMMC 프로그램을 도입했다.


2019년, 미 국방부는 사이버보안 요건을 방산업체의 자율적인 준수에 맡겨 왔던 방식에서 벗어나 제3자 인증 또는 미 정부 인증 방식으로 전환하겠다고 발표했다. 이 방식의 전환이 CMMC 시행이다. 이후 많은 우여곡절을 거친 끝에 입법 절차를 마치고, 2024년12월16일 드디어 CMMC 프로그램은 정식 규정이 되었다 (32 CFR Part 170).


CMMC는 계층형 모델이다. 방산기업은 기밀이 아닌 민감한 정보를 민감함의 수준에 따라 점진적으로 높은 수준의 사이버보안 표준을 구현해야 한다.


CMMC는 방산업체와 그 협력업체에 공유되는 연방계약정보(FCI)와 통제 대상인 평문 정보(CUI)를 보호하기 위해 설계된 프로그램이다. 등급에 따른 보안 요건과 평가 요건은 다음과 같다.


CMMC

등급

보안 요건의 출처 및 개수

평가 요건

조치계획(POA&M) 요건

확약 요건

레벨 1


(자체평가)

  • FAR 조항 52.204-21에 의해 요구되는 15개

  • 평가 희망 기업(OSA)에서 매년 실시

  • SPRS에 결과 입력

  • 허용되지 않음

  • 각 평가 후

  • SPRS에 게시

레벨 2


(자체평가)

  • DFARS 252.204-7012에 의해 요구되는 110 NIST SP 800-171 R2

  • OSA에서 3년마다 실시

  • SPRS에 결과 입력

  • 3년 유효 (§ 170.4에 정의된 CMMC 유효일로부터)

  • § 170.21(a)(2) 정의에 따라 허용/ 180일 이내에 완료되어야 함

  • 최종 CMMC 상태는 조건부 CMMC 상태 날짜로부터 3년간 유효

  • 각 평가 후 및 매년

  • 매년 확약하지 않을 경우 평가 만료

  • SPRS에 게시

레벨 2


(C3PAO 평가)

  • DFARS 조항 252.204-7012에 의해 요구되는 110 NIST SP 800-171 R2

  • C3PAO에서 3년마다 실시

  • CMMC Enterprise Mission Assurance Support Service(eMASS)에 결과 입력

  • CMMC 상태는 § 170.4에 정의된 CMMC 상태 날짜로부터 3년간 유효

  • § 170.21(a)(2)에 정의된 대로 허용되며 180일 이내에 마감되어야 함

  • 최종 CMMC 상태는 조건부 CMMC 상태 날짜로부터 3년간 유효

  • 각 평가 후 및 매년

  • 매년 확약하지 않으면 평가 만료 못하면 평가 만료.

  • SPRS에 게시

레벨 3


미 국방부 평가(DIBCAC)

  • DFARS 조항 252.204-7012에 의해 요구되는 110 NIST SP 800-171 R2

  • § 170.14(c)(4)의 표 1 참조. NIST SP 800-172 (2021/2월)에서 선택된 24개

  • C3PAO에 의한 레벨 2 사전 평가 필수

  • DIBCAC에서 3년마다 실시

  • CMMC eMASS에 결과 입력

  • CMMC 상태는 § 170.4에 정의된 CMMC 상태 날짜로부터 3년간 유효

  • § 170.21(a)(3)에 정의된 대로 허용되며 180일 이내에 마감되어야 함

  • 최종 CMMC 상태는 조건부 CMMC 상태 날짜로부터 3년간 유효

  • 각 평가 후 및 그 이후 매년

  • 매년 확인하지 못하면 평가 만료.

  • 레벨 2(C3PAO) 확약도 매년 계속 완료해야 함

  • SPRS에 게시


 CMMC 프로그램의 시행은 CMMC의 계약 반영에 관한 규정(48 CFR) 개정이 발표된 날로부터 60일 후, 3년에 걸쳐 4단계로 점진적으로 시행될 예정이다.

출처: 상동

이 점진적인 시행 계획 아래에는 단서 조항이 붙어 있다 - 일부 조달의 경우에는 계획된 단계 이전에 CMMC 요건을 부과할 수 있다는 것.


결론적으로, 시간이 많지 않다. 계획된 시행 일정에 의존하지 말고 당장 준비해야 한다. 사이버보안은 미국 조달시장 진입을 위해서라기보다 회사의 생존을 위해서도 반드시 필요한 요건임을 인식하고 회사의 사이버보안 요건을 강화할 필요가 있다.

3 views0 comments

Recent Posts

See All

CMMC 최종 규칙 발표

2024년 10월 11일, 사이버 보안 성숙도 모델 인증(CMMC) 최종 규칙이 발표되었다. 연방관보에는 10월 15일 게재될 예정이다. CMMC는 연방계약정보(FCI) 및 대외비밀에 해당하는 CUI를 취급하는 방위기업들이 적절한 수준으로...

Comments


bottom of page