CMMC Фаза 1 активна: что должны показывать запрос и запись SPRS?
Прежде чем предлагать работу по оценке, сопоставьте запрос CMMC с этапом практической реализации, положением о запросе, требуемым уровнем, объемом оценки, статусом SPRS и подтверждением.

Сигналы для наблюдения
- В поименованном запросе Министерства обороны США или субподряде указывается уровень CMMC и информационные системы подрядчика, которые будут обрабатывать, хранить или передавать FCI или CUI.
- Требуемый маршрут самооценки, оценки C3PAO или оценки DIBCAC привязан к текущему статусу SPRS, а не выводится из даты этапа.
- В решении по предложению или опциону указана дата, но CMMC UID, валюта статуса, объем оценки или ежегодное подтверждение отсутствуют или оспариваются.
13 августа 2026 г. программа сертификации модели зрелости кибербезопасности (CMMC) находится в Этап 1. Эта дата не говорит провайдеру оценки о том, что именно следует выставлять на коммерческое предложение. Контролирующим доказательством является фактическое предложение или субподряд: требуемый уровень CMMC, применимое положение и пункт Дополнения к Правилам закупок Министерства обороны США (DFARS), объем информационных систем подрядчика, а также текущий статус и подтверждение, записанные в Системе рисков производительности поставщика (SPRS).
Это различие важно для руководителя по развитию бизнеса поставщика услуг по оценке CMMC, который отслеживает авторизованные Telegram-группы оборонно-промышленной базы, государственных закупок и соблюдения требований поставщиками. Сообщение «нашему генеральному подрядчику нужен CMMC в этом квартале» может указывать на реальное условие присуждения контракта, исполнение опциона, раннюю проверку готовности или предположение о будущей фазе. Если специалист по развитию бизнеса увидит подтверждающую тендерную документацию уже после того, как другой поставщик определил объём работ, войти в график оценки может быть поздно. Если он подготовит предложение, опираясь только на дату фазы, то рискует продать не тот вид оценки.
Карта доказательств: дата решения → текст закупки → обработанная информация → требуемый статус CMMC → объем оценки и UID → текущий статус SPRS и подтверждение. Разрыв в этой цепочке определяет следующий обзор; фраза «нужен CMMC» — нет.
Определение: поэтапная реализация меняет сферу закупок, а не названное требование.
CMMC — это система Министерства обороны для оценки того, внедрил ли подрядчик средства защиты информации, необходимые для информации о федеральном контракте (FCI) или контролируемой несекретной информации (CUI) в несекретных системах подрядчика. FCI — это закрытая информация, предоставленная Правительством или созданная для него по контракту. CUI — это информация, подлежащая защите или контролю за распространением в соответствии с законом, постановлением или общегосударственной политикой.
Программа обычно достигает требований Министерства обороны и контрактов, превышающих порог микрозакупок, когда системы подрядчика будут обрабатывать, хранить или передавать FCI или CUI, включая коммерческие товары, но исключая вознаграждения исключительно за коммерчески доступные готовые товары. Это не распространяется на федеральные информационные системы, которые подрядчики эксплуатируют для правительства. Правила поэтапного внедрения и одобренные отказы могут сузить эту общую границу.
32 CFR 170,3 устанавливает четыре этапа реализации. Дополнительный документ Окончательное правило приобретения DFARS вступил в силу 10 ноября 2025 г., что положило начало Фазе 1. Итоговые даты:
- Этап 1: 10 ноября 2025 г. – 9 ноября 2026 г. Министерство обороны намерено включить уровень 1 (самостоятельный) или уровень 2 (самостоятельный) для соответствующих наград и может потребовать уровень 2 (C3PAO) по своему усмотрению.
- Этап 2: 10 ноября 2026 г. – 9 ноября 2027 г. Уровень 2 (C3PAO) добавлен для применимых предложений и контрактов; Министерству обороны может потребоваться уровень 3 (DIBCAC).
- Этап 3: 10 ноября 2027 г. – 9 ноября 2028 г. Уровень 2 (C3PAO) распространяется на применимые вознаграждения и указанные дополнительные упражнения, а уровень 3 применяется к соответствующим вознаграждениям.
- 4 этап: с 10 ноября 2028 г. Полная реализация охватывает все применимые предложения и контракты, включая соответствующие опционные периоды для старых контрактов.
Это запланированные даты покрытия, а не заменители текста закупки. Фаза 1 по-прежнему позволяет Министерству обороны требовать уровень 2 (C3PAO) по своему усмотрению.
Прежде чем классифицировать оценку, прочтите запись о закупках.
Самый сильный запрос содержит номер предложения или запись субподряда, дату предложения или опции и текст CMMC. DFARS 252.204-7025 задает в запросе уровень 1 (самостоятельный), уровень 2 (самостоятельный), уровень 2 (C3PAO) или уровень 3 (DIBCAC). DFARS 252.204-7021 переносит выбранный уровень в исполнение контракта.
Поставщик должен сохранить пять полей из этой записи:
- Идентификатор тендера, контракта или субподряда и соответствующая дата.
- Точный требуемый уровень CMMC и маршрут оценки.
- Будет ли затронутая система обрабатывать, хранить или передавать FCI либо CUI.
- Каждая информационная система подрядчика и ее уникальный идентификатор CMMC (UID).
- Относится ли решение к присуждению контракта, субподряду, исполнению опциона или продлению периода.
Это предотвращает распространенную ошибку: преобразование «мы обрабатываем CUI» непосредственно в «забронируйте C3PAO». Офис программы или требующая деятельность выбирает статус закупки. В ходе поэтапного внедрения его определение и язык документа остаются решающими.
Что касается смежной проблемы добровольной структуры, NIST CSF 2.0 Оценка текущего профиля объясняет, почему желаемый профиль безопасности не является тем же объектом, что и статус приемлемости федерального контракта.
Сопоставьте уровень с правильным владельцем доказательств
Три уровня CMMC не создают одного взаимозаменяемого сертификата.
- Уровень 1 (Самостоятельный) охватывает 15 требований по обеспечению безопасности. Организация проводит оценку ежегодно, записывает результат в SPRS и должна соответствовать всем требованиям; план действий и контрольные точки (POA&M) не допускается.
- Уровень 2 охватывает 110 требований из NIST SP 800-171, редакция 2, включенных в 32 CFR, часть 170. Для закупок может потребоваться уровень 2 (самостоятельный) или сертификационная оценка уполномоченным или аккредитованным CMMC. Сторонняя организация по оценке (C3PAO).
- Уровень 3 (DIBCAC) добавляет 24 выбранных требования из NIST SP 800-172 и оценивается Центром оценки кибербезопасности оборонно-промышленной базы (DIBCAC). Статус окончательного уровня 2 (C3PAO) для области действия уровня 3 является обязательным условием.
Для Уровня 2 фразы «у нас уже есть счет 800-171» недостаточно. Спросите, показывает ли SPRS уровень 2 (собственный) или C3PAO, является ли он условным или окончательным, какую область системы и коды коммерческих и государственных организаций (CAGE) он охватывает, а также дату его статуса CMMC. Проверка готовности, оценка NIST и оценка сертификации C3PAO могут проверять связанные элементы управления, но не создают одну и ту же запись о контракте.
Статус, подтверждение и объем должны оставаться связанными.
Право на получение награды – это нечто большее, чем сертификат PDF. В соответствии с DFARS 204.7503 сотрудник по контракту проверяет SPRS на предмет текущего статуса на требуемом уровне или выше для каждого UID, идентифицированного предлагающим. UID — это десятизначный идентификатор, присвоенный оценке CMMC для информационной системы подрядчика. Соответствующее подтверждение постоянного соответствия также должно быть действующим.
Правила дат составляют полезный реестр доказательств:
- Окончательный статус уровня 1 (самооценка) действует не более одного года.
- Окончательные статусы уровня 2 (самооценка), уровня 2 (C3PAO) и уровня 3 (DIBCAC) могут действовать не более трех лет.
- Подтверждение непрерывного соответствия должно быть не старше одного года и обновляться ежегодно.
- Условный статус уровня 2 или 3 ограничен 180 днями; разрешенный POA&M нужно закрыть в этот срок для перехода в окончательный статус.
- Материалы оценки хранятся шесть лет с даты статуса CMMC; материалы сертификаций уровней 2 и 3 хешируются согласно части 170.
Подтверждающее должностное лицо — это старший представитель внутри организации, обладающий ответственностью и полномочиями подтверждать, что применимые требования остаются реализованными во всем объеме оценки. Консультант может выявить недостающие доказательства или помочь организации подготовиться, но не может подтвердить это подрядчику.
Та же дисциплина идентификации применяется к доказательствам цепочки поставок программного обеспечения: статья о доказательствах зависимостей и файлов блокировки показывает, почему текущий файл должен быть привязан к конкретному продукту и решению, а не приниматься только по имени файла.
Пример: «Уровень 2 к октябрю» по-прежнему оставляет три разных проекта.
Рассмотрим иллюстративный фрагмент, созданный для этой статьи, а не сообщение клиента:
“Прайм говорит, что к октябрю уровень 2. В прошлом году мы поставили оценку SPRS. Нужен кто-то, кто это проверит.”
13 августа 2026 г. Октябрь все еще находится в Фазе 1. Но эта фаза не определяет маршрут. Остаются три ограниченные возможности:
- Субподряд охватывает только FCI, а генеральный подрядчик еще не указал требуемую оговорку или уровень. До расчета цены нужно уточнить документы и поток информации.
- Субподряд охватывает CUI и требует уровень 2 (самооценка). Проект может быть проверкой области, доказательств и актуального статуса SPRS, а не оценкой C3PAO.
- Тендер или условие генерального подрядчика прямо требует уровень 2 (C3PAO). Поставщик должен подтвердить область оценки, коды CAGE, готовность UID, сроки и допустимость условного либо необходимость окончательного статуса.
До сих пор неизвестны язык запроса, системы, имеющие CUI, тип статуса, дата статуса, ежегодное подтверждение и полномочия автора сообщения. Эти неизвестные мешают уверенному котированию; они не делают пост бесполезным.
Когда групповое упоминание становится проектом, подлежащим проверке
Возможность проверки CMMC имеет датированное решение о закупке и по крайней мере одно разорванное соединение в карте доказательств. Полезные примеры включают в себя присвоение уровня 2 запроса (C3PAO), в то время как поставщик может показывать только уровень 2 (Self), приближающееся исполнение опциона, когда ежегодное подтверждение устарело, или новую систему, вступающую в контракт без сопоставленного UID и объема оценки.
TOP Prospect может найти и сгруппировать эти незавершенные обсуждения только в группах Telegram, к которым пользователь намеренно подключается и имеет право доступа. Он может сохранить исходное сообщение, источник, время и связанный контекст, удалить дубликаты и ранжировать кандидата для проверки человеком. Он не может определить, какой пункт применим по закону, проверить SPRS, выполнить оценку CMMC, определить статус, сделать подтверждение подрядчика или связаться с автором сообщения. Цены и варианты доступа покрывает уровень обнаружения; квалифицированный персонал по оценке и подрядным организациям принимает решение о доказательствах.
FAQ
Какой этап реализации CMMC активен 13 августа 2026 г.?
Фаза 1 активна. Он начался, когда 10 ноября 2025 г. вступило в силу дополнительное правило приобретения DFARS. Фаза 2 начинается 10 ноября 2026 г., поэтому ее более широкий режим C3PAO уровня 2 еще не актуален.
Означает ли Фаза 1, что каждому поставщику Министерства обороны необходима оценка C3PAO?
Нет. Фаза 1 сосредоточена на применимых требованиях уровня 1 (Self) и уровня 2 (Self), в то время как Министерство обороны может потребовать уровень 2 (C3PAO) по своему усмотрению. Прочтите фактическое предложение, контракт или поток.
Достаточно ли сертификата CMMC для подтверждения права на получение награды?
Нет. Сотрудник по контракту проверяет текущий статус SPRS и подтверждение для каждого UID, связанного с системами, которые будут обрабатывать, хранить или передавать FCI или CUI. Уровень, объем и требования к закупкам должны совпадать.
Как долго статусы и подтверждения CMMC остаются актуальными?
Финальный уровень 1 (самостоятельный) является ежегодным. Окончательные статусы уровня 2 и уровня 3 могут оставаться актуальными в течение трех лет с ежегодным подтверждением. Условный статус уровня 2 или уровня 3 ограничен 180 днями, пока разрешенный статус POA&M закрыт.
Календарь — это первая координата. Текст закупки, требуемый статус, система UID, объем и подтверждение идентифицируют фактическую работу.
Часто задаваемые вопросы
Какой этап реализации CMMC активен 13 августа 2026 г.?
Фаза 1 активна. Он начался, когда 10 ноября 2025 года вступило в силу дополнительное правило приобретения DFARS. Фаза 2 начинается на один календарный год позже, 10 ноября 2026 года, поэтому более широкая обработка C3PAO уровня 2 еще не является текущей фазой.
Означает ли Фаза 1, что каждому поставщику Министерства обороны необходима оценка C3PAO?
Нет. На этапе 1 основное внимание уделяется применимым требованиям уровня 1 и уровня 2, хотя Министерство обороны может потребовать уровень 2 C3PAO по своему усмотрению. Требуемый статус определяется не только календарем, но и текстом запроса и контракта.
Достаточно ли сертификата CMMC для подтверждения права на получение награды?
Не сам по себе. Сотрудник по контракту проверяет текущий статус и подтверждение в SPRS для каждого CMMC UID, привязанного к информационной системе, которая будет обрабатывать, хранить или передавать FCI или CUI в соответствии с контрактом. Уровень и объем оценки должны соответствовать запросу.
Как долго статусы и подтверждения CMMC остаются актуальными?
Финальный уровень 1 Self является ежегодным. Статусы Final Level 2 Self, Final Level 2 C3PAO и Final Level 3 DIBCAC могут оставаться актуальными в течение трех лет, но их подтверждения должны оставаться актуальными ежегодно. Условный статус уровня 2 или 3 ограничен 180 днями, пока разрешенный статус POA&M закрыт.
Источники и дополнительное чтение
- 32 CFR Часть 170, Программа сертификации моделей зрелости кибербезопасности, действует до 11 августа 2026 г., по состоянию на 13 августа 2026 г.
- Федеральный реестр: CMMC Окончательное правило программы, 89 FR 83092, 15 октября 2024 г.
- Федеральный реестр: DFARS Окончательное правило по делу 2019-D041, 90 FR 43554, 10 сентября 2025 г.
- Acquisition.gov: DFARS 252.204-7021, Соответствие подрядчика требованиям уровня CMMC, по состоянию на 13 августа 2026 г.
Как обнаруживается Signal, заслуживающий внимания
Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.
