Pentagon'dan CMMC Faz 2'ye Durdurma: Sektör Tepkileri ve Gelecek Senaryoları Siber Güvenlik

Pentagon'dan CMMC Faz 2'ye Durdurma: Sektör Tepkileri ve Gelecek Senaryoları

Pentagon, CMMC Faz 2'nin üçüncü taraf denetim şartını askıya aldı. Sektör, CUI koruma yükümlülüklerinin devam ettiğini ve reformun küçük işletmeleri k

Pentagon (ABD Savunma Bakanlığı), CMMC (Siber Güvenlik Olgunluk Modeli Sertifikasyonu) Faz 2 kapsamındaki üçüncü taraf değerlendirme zorunluluğunu askıya aldı. Bu kararın arkasında, denetçi ekosisteminin talebi karşılayamaması ve uyumluluk maliyetlerinin küçük ve orta ölçekli firmaları savunma sanayi tabanından uzaklaştırması endişeleri yatıyor. Yeni oluşturulan CMMC Reform Görev Gücü, 60 gün boyunca programı gözden geçirecek, sektör geri bildirimlerini toplayacak ve Eylül ortasına kadar tavsiyelerini raporlayacak. Ancak bu duraklama yalnızca bağımsız doğrulamayı kapsıyor; Faz 1 öz değerlendirme yükümlülükleri, SPRS puan teslimleri ve DFARS 252.204-7012 kapsamında kontrollü sınıflandırılmamış bilgilerin (CUI) korunmasına ilişkin temel yasal zorunluluk tamamen yürürlükte kalmaya devam ediyor.

Sektör profesyonelleri, bu duraklamanın üçüncü taraf CMMC denetimlerini durdurduğu ancak CUI'yi koruma yasal yükümlülüğünü ortadan kaldırmadığı konusunda hemfikir. Uyarıyorlar ki, doğrulama olmadan yapılan öz değerlendirme, False Claims Act (Yanlış İddialar Yasası) kapsamında risk oluşturuyor. Geçmişteki davalar bunu net bir şekilde gösteriyor: Aerojet Rocketdyne 9 milyon dolar, Raytheon 8,4 milyon dolar, Penn State 1,25 milyon dolar ve MORSE Corp 4,6 milyon dolar tazminat ödedi. Bu şirketler, kendi bildirdikleri puanlarla denetçilerin buldukları arasındaki fark nedeniyle cezalandırıldı. Uzmanlar, çözümün değerlendirmelerin kapsamını daraltmak, otomatikleştirmek veya büyük ölçüde olduğu gibi korumak arasında bölünmüş durumda.

NR Labs GRC Mühendislik Lideri Abdie Mohamed, durumu şöyle değerlendiriyor: 'Faz 1 hâlâ geçerli. CUI ile çalışıyorsanız, hâlâ 110 NIST 800-171 gereksinimine karşı kendinizi değerlendiriyor ve bu puanı SPRS'ye gönderiyorsunuz. DFARS 252.204-7012 sözleşmelerinizde duruyor. Ve eğer mükemmel bir 110 bildirirseniz, ancak hükümet daha sonra denetlediğinde gerekli özeni göstermediğiniz ortaya çıkarsa, bu False Claims Act riski doğurur. Bakanlığın neden durakladığını anlıyorum. 100.000'den fazla şirket için yaklaşık 100 yetkili C3PAO var ve bu matematik hiçbir zaman işe yaramayacaktı. Endişem geçiş dönemi, çünkü tek başına öz değerlendirme yeterli olmadı. Üçüncü taraf denetimi sizi sorumlu tutar ve az önce sıraladığım tüm anlaşmalar, şirketin kendi uyumluluğunu onaylamasıyla başladı. C3PAO'lar için de zor bir an; Kasım ayında denetimlerin zorunlu hale gelmesi beklentisiyle işlerini kurdular, şimdi aynı saatte bekliyorlar: CMMC Reform Görev Gücü'nün yaklaşık 60 gün içinde rapor vermesini. Raporun Eylül ortasında gelmesi bekleniyor. Tahminim, farklı bir CMMC şekli ortaya çıkacağı ve programın tamamen silinmesinin beni şaşırtacağı yönünde. DoW'ın işaret ettiği her şey denetçi matematiği ve küçük işletmeler üzerindeki yüktü ve kimse doğrulamanın var olması gerektiğini sorgulamadı. Umudum, bağımsız doğrulamanın resimde kalmasıdır.'

Vigilant CEO'su Chris Nyhuis ise farklı bir bakış açısı sunuyor: 'Bu popüler olmayabilir, ancak CMMC Faz II'yi askıya almak doğru bir karar ve gecikmişti. Güvenli bir şekilde hız, artık bir güvenlik gereksinimidir, lüks değil. Düşmanlarımız günler içinde hareket ediyor. Küçük bir savunma tedarikçisinin teklif vermeden önce bir yıl ve altı haneli rakamlar harcayarak üçüncü taraf denetimini geçmesi gerekiyorsa, misyonu korumuyor, yavaşlatıyoruz. DoD gerçek sorunu adlandırdı: denetim rejimi, küçük, hızlı, yenilikçi atölyeleri savunma sanayi tabanından fiyatlandırıyordu ve avantajımızın çoğu bu atölyelerden geliyor. Ülke olarak pazara ve hazırlığa daha hızlı ulaşmalıyız. Bu sürtüşmeyi azaltmak bizi doğru yönde hareket ettiriyor. Ancak burada net olalım: gereksinimler ve kontroller aynı. Değişen doğrulama kısmı. DoD kontrollerin olmaması gerektiğini söylemiyor. Öz değerlendirme yapın ve ülkeyi korumaya odaklanalım diyor. Bu makul bir takas. Ancak işin püf noktası şu: denetimler bir nedenden vardı. Ne yazık ki, kariyerim boyunca deneyimlerime göre bu şirketlerin çoğu kuralları esnetiyor ve işte bu yüzden üçüncü taraf doğrulama ilk etapta ortaya çıktı. Denetimi askıya almak tehdidi askıya almaz ve CUI'yi koruma yasal yükümlülüğünü değiştirmez. Çıta aynı. Sadece ödevinizi kontrol eden kişi gitti. Öz değerlendirme bir onay kutusuna dönüşürse, yavaş bir süreci hızlı bir yalanla takas etmiş oluruz ve ihlal herhangi bir denetimden çok daha pahalıya mal olur. Gerçek şu ki, bu denetimlerin çoğuna ilk etapta ihtiyacımız olmamalı. Bir şirket söylediğini yaptıysa, denetçinin bulacağı bir şey olmazdı. O halde hesap verebilirliği ait olduğu yere, sözleşmeyi imzalayan kişiye koyun. Faz 1 zaten her yıl üst düzey bir yetkilinin uyumluluğu onaylamasını zorunlu kılıyor. Bu onaya diş verin. Eğer bir karar verici veya yönetim kurulu üyesiyseniz ve şirketiniz DoD parası alırken güvenlikte köşe kesiyorsa, bu kişisel olarak size yansımalı. Ve eğer bir kuruluş bir federal sözleşme kazanmak için hazırlığı hakkında yalan söylerse, ceza ağır olmalı. DoD parasını kapmak için güvenlik duruşunuzu yanlış tanıtmak bir evrak hatası değildir. Tüm ülkeyi riske atar ve hiçbir yönetim kurulunun riske değer bir kumar olarak görmeyeceği kadar ciddi sonuçlar taşımalıdır. Kişisel hesap verebilirlik, denetimlerin asla yapamayacağı şekilde ölçeklenir ve çok daha az maliyetlidir.'

Öte yandan, Redspin'den CMMC Hizmetleri Yöneticisi ve Baş Denetçi Ned Butler, sektörün iki farklı maliyeti karıştırdığını belirtiyor: 'DFARS 252.204-7012, yüklenicilerin NIST SP 800-171'i uygulamasını gerektiriyor ve gerçek maliyetler bu uygulamada yatıyor. CMMC (32 CFR §170) yalnızca işin yapıldığını doğrular. CMMC kapsamındaki değerlendirme maliyetleri aslında PCI, HITRUST veya ISO gibi diğer sertifika rejimleriyle aynı seviyede veya daha düşük. Yükleniciler 'CMMC uyumluluğunun' yüksek maliyetinden şikayet ettiğinde, genellikle DFARS 252.204-7012'nin zaten yapmalarını gerektirdiği şeyi yapmanın maliyetini tanımlıyorlar; eğer şimdi yetişmek pahalıysa, bu baştan tam olarak orada olmadıklarını gösteriyor. Bununla birlikte, düzeltilmesi gereken gerçek yapısal sorunlar var.'

Önemli Gelişmeler

Sonuç olarak, CMMC Faz 2'nin askıya alınması, savunma sanayi tedarik zincirinde siber güvenlik uyumluluğunun geleceği hakkında önemli soruları gündeme getiriyor. Denetimler durmuş olsa da, CUI koruma yükümlülükleri devam ediyor ve şirketlerin kendi kendine beyan ettikleri uyumluluk seviyelerinin doğruluğu konusunda dikkatli olmaları gerekiyor. Sektör, reformun küçük işletmeler üzerindeki mali yükü azaltırken, bir yandan da siber güvenlik duruşunun doğrulanmasını sağlayacak dengeli bir çözüm bekliyor. CMMC Reform Görev Gücü'nün Eylül ortasında sunacağı rapor, programın gelecekteki şeklini belirleyecek. Uzmanlar, bağımsız doğrulamanın bir şekilde korunacağını ancak denetim sürecinin daha verimli ve ölçeklenebilir hale getirilmesi gerektiğini vurguluyor. Bu süreçte, şirketlerin hem yasal yükümlülüklerini ihmal etmemeleri hem de False Claims Act risklerine karşı dikkatli olmaları büyük önem taşıyor.

Kaynak: securityweek.com

Paylaş: