CMMC Level 2 自评与 C3PAO 认证评估:合同到底要求哪条路径
根据采购要求、CUI 边界、SPRS 记录和确认声明,比较 CMMC Level 2 自评准备、C3PAO 认证评估与范围发现。

重点监测信号
- 招标、合同或分包文件写着 Level 2,但讨论没有保留要求 Self 还是 C3PAO
- 已有 SPRS 分数,却不知道 CMMC Assessment Scope、CAGE 代码、状态日期或年度确认声明
- 认证期限已出现,但 CUI Assets、Security Protection Assets、外部服务和范围外资产还没有映射
先给结论:采购文件要求 Level 2 (Self),且承包商需要为自己的正式自评和 SPRS 提交补齐范围与证据,选择自评准备。文件要求 Level 2 (C3PAO),范围也已准备好,才进入C3PAO 认证评估。招标文字、CUI 边界或所需状态不明,先做范围发现。
两条正式 Level 2 路径检查相同的 110 项安全要求,也使用相同的 Level 2 定界规则,但不会生成同一种评估记录。正式自评由 Organization Seeking Assessment(OSA,寻求评估的组织)执行;认证评估由获得授权或认可的 CMMC Third-Party Assessment Organization(C3PAO)执行。
这一区别直接影响盯着国防工业基础与分包商授权 Telegram 群的 CMMC 机构 BD。群里可能只说“要 Level 2”、去年有 SPRS 分数、主承包商催得急,却不贴 flowdown(下传的合同要求),也不说明哪些系统处理 Controlled Unclassified Information(CUI,受控非密信息)。看晚了可能错过评估档期,判断太早又会报错服务。
三条路径解决的不是同一个问题
自评准备帮助 OSA 按 32 CFR 170.16整理范围、System Security Plan(SSP)、证据和评分过程。准备工作本身不会产生 CMMC Status。
C3PAO 认证评估是 32 CFR 170.17规定的正式评估。普通网络安全咨询公司不自动成为 C3PAO;C3PAO 必须获得 CMMC Accreditation Body 授权或认可。
范围发现先回答法律实体、信息系统、CUI 流向、采购要求和评估边界。它是判断工作范围的项目,不是 CMMC 状态。
快速对比
| 判断项 | 自评准备 | C3PAO 认证评估 | 范围发现 |
|---|---|---|---|
| 适用条件 | 文件要求 Level 2 (Self) | 文件要求 Level 2 (C3PAO) | 状态或边界不明 |
| 正式评估者 | OSA 评估自身系统 | 获授权或认可的 C3PAO | 专业人员梳理事实,不出状态 |
| 要求 | 110 项 Level 2 要求 | 同一组 110 项 | 不评分 |
| 范围规则 | 170.19(a)、(c) | 相同规则 | 形成待复核边界 |
| 结果路径 | OSA 提交 SPRS | C3PAO 上传 eMASS,再传 SPRS | 只有判断记录 |
| 正式输出 | 满足要求时为 Conditional 或 Final Level 2 (Self) | 满足要求时为 Conditional 或 Final Level 2 (C3PAO) | 不产生 CMMC Status |
| 确认声明 | OSA 内部负责人提交 | OSC 内部负责人提交 | 不属于 CMMC 声明 |
| 证据留存 | 评估证据保留六年 | 哈希后的证据保留六年 | 按发现项目约定留存 |
这里没有通用“胜者”:采购记录决定所需状态,证据准备程度决定能否开始正式评估。
Self 还是 C3PAO,由采购文字决定
32 CFR 170.3规定,DoD 项目经理或需求部门根据所处理的信息为采购选择 CMMC Status。DFARS 252.204-7025在招标中写明所需等级,合同条款再把要求带入履约。
处理 CUI 本身不能证明当前采购必然要求 C3PAO。依据 170.23,会处理、存储或传输 CUI 的分包商至少需要 Level 2 (Self);若相关主合同要求 Level 2 (C3PAO),C3PAO 就成为该分包商的最低要求。
分流前应保存采购编号、决定日期、准确 CMMC Status、受影响系统以及 clause 或 flowdown 原文。缺少这些字段,就先做范围发现,不能从“我们有 CUI”直接推断评估类型。CMMC 分阶段实施证据图进一步说明了为什么当前阶段只是背景,采购文件才是控制证据。
两条正式路径共用同一个 CUI 边界
两条 Level 2 路径都用 170.19。OSA 要映射处理、存储或传输 CUI 的 CUI Assets,还要纳入为这些资产提供安全保护的 Security Protection Assets,并按法规条件分类 contractor risk-managed assets、specialized assets 和真正的 out-of-scope assets。
如果系统已改变、增加 enclave(隔离环境)或外部服务开始处理 CUI,一条旧 SPRS 分数不够。范围记录至少要说明:
- 信息系统及关联 CAGE 代码;
- CUI 数据流和 CUI Assets;
- Security Protection Assets;
- SSP 中的云服务及其他外部服务责任;
- 每项范围外判断的依据。
这些对象有争议时,范围发现优先,避免自评或 C3PAO 对着错误边界开工。
证据负责人决定正式结果怎样产生
采购要求 Level 2 (Self)、边界明确时,自评准备帮助 OSA 按 NIST SP 800-171A 组织证据和评分,再由 OSA 把分数与范围数据提交 SPRS。正式结果由 OSA 负责。
采购要求 Level 2 (C3PAO) 时,Organization Seeking Certification(OSC,寻求认证的组织)接受独立评估。C3PAO 将逐项结果、评估身份、SSP 版本、CAGE 代码和证据哈希信息上传 CMMC eMASS,再传 SPRS;OSC 会收到 Assessment Findings Report。
两条路径只有在 170.21 的 Plan of Action and Milestones(POA&M,行动计划与里程碑)条件满足时,才可能得到 Conditional 状态。评估分数除以 110 项 Level 2 要求的总数必须至少为 0.8,也就是至少 88 分;部分要求不得进入 POA&M,结项期限为 180 天。Self 由 OSA 做结项自评,C3PAO 路径由 C3PAO 做结项评估。
Final Level 2 状态可保持三年,评估证据须保留六年;认证评估证据还须按规则进行哈希。若群消息把软件供应商声明和组织 CMMC 状态混在一起,可参考安全软件声明证据请求,两者不是同一份证据。
SPRS 状态不能代替年度确认
170.22要求 OSA 内部 Affirming Official(确认负责人)声明,范围内所有系统仍落实适用要求。声明在评估后、Final 状态日期之后每年,以及适用的 POA&M 结项后提交 SPRS。
这项责任不能转给准备顾问或 C3PAO。只有一张 SPRS 分数截图,却没有范围、状态日期和当前确认声明,不足以判断项目。
残缺群消息怎样分流
一条分包商消息可能只提 Level 2 期限、去年 SPRS 分数和主承包商催交证明。它没有说明文件要求 Self 还是 C3PAO、分数属于哪个实体、CUI 进入哪些系统、边界是否改变,也没有确认声明。
- **自评准备:**文件明确要求 Level 2 (Self),OSA 需要范围、证据或正式自评支持。
- **C3PAO 评估:**文件明确要求 Level 2 (C3PAO),OSC 与边界已确定,并且需求指向获授权或认可的评估机构。
- **范围发现:**采购文字、实体、CUI 流、系统边界、SPRS 状态或确认声明有一项缺失。
CMMC 机构可以在选定且有权访问的 Telegram 群中,为这些事件保存新的匹配目标。TOP Prospect 当前版本中,保存匹配目标只保存配置,不会自动产出候选 Signal。仍须由人查看来源并取得采购与边界证据。
TOP Prospect 不能查看 SPRS、判断 CUI、解释合同、执行评估、核实 C3PAO 资格、作出确认声明、联系发言者,或读取私聊与未选择的群。Telegram 商业 Signal 工作流说明了发现配置和专业判断的边界。
关键事实
- Level 2 Self 与 C3PAO 检查相同的 110 项要求,使用相同的 Level 2 定界规则。
- 正式自评由 OSA 执行;认证评估由获授权或认可的 C3PAO 执行。
- Self 结果由 OSA 提交 SPRS;认证结果经 CMMC eMASS 传到 SPRS。
- 招标、合同或分包文件决定所需状态;处理 CUI 本身不能确定 C3PAO 路径。
- 两条路径都要求评估时及 Final 状态后每年由内部负责人确认。
- Conditional Level 2 受 POA&M 限制,并须在 180 天内结项。
- 评估证据保留六年,认证证据还须满足哈希要求。
FAQ
处理 CUI 是否自动要求 C3PAO 评估?
不是。采购文件决定状态。170.23 把 Level 2 (Self) 设为处理 CUI 的分包商最低要求,但相关主合同也可能使 Level 2 (C3PAO) 成为最低要求。
顾问能否执行正式 Level 2 自评?
法规把正式自评定义为 OSA 评估自身系统。顾问可支持准备和证据工作,但结果由 OSA 提交,确认声明由其内部负责人作出。
C3PAO 是什么?
C3PAO 是经 CMMC Accreditation Body 授权或认可、可执行 Level 2 认证评估的机构。提供 CMMC 准备服务,不会自动让一家咨询公司成为 C3PAO。
Level 2 结果进入哪里?
OSA 把 Level 2 Self 结果直接提交 SPRS。C3PAO 把认证结果上传 CMMC eMASS,再自动传输至 SPRS。
两条路径都需要年度确认吗?
需要。内部 Affirming Official 在评估后及 Final 状态日期之后每年提交;适用的 POA&M 结项后也要提交。
最终决定不是比谁更好,而是条件匹配:采用采购文件明确的状态,但在 CUI 边界和证据负责人清楚之前,不要开始正式评估。缺少这些事实时,范围发现不是拖延,而是在阻止机构报错评估。
TOP Prospect 编辑团队于 2026 年 8 月 18 日复核。法规事实依据现行 32 CFR Part 170、CMMC 最终规则和上列采购条款。采购适用性、CUI 范围与评估资格须由合格人员结合真实文件和系统复核。
常见问题
处理 CUI 是否自动要求 C3PAO 评估?
不是。DoD 项目经理或需求部门为采购选择 CMMC Status,招标、合同或分包文件承载该要求。依据 32 CFR 170.23,处理 CUI 的分包商至少需要 Level 2 Self;相关主合同也可能使 Level 2 C3PAO 成为最低要求。
顾问能否执行正式 Level 2 自评?
法规把正式 Level 2 自评定义为 Organization Seeking Assessment 对自身信息系统进行的活动。顾问可以支持准备、定界和证据工作,但 OSA 提交结果,确认声明由其内部 Affirming Official 作出。
C3PAO 是什么?
CMMC Third-Party Assessment Organization 是经 CMMC Accreditation Body 授权或认可、可执行 Level 2 认证评估并履行 32 CFR 170.9 规定责任的机构。
Level 2 评估结果进入哪里?
Level 2 Self 由 OSA 直接向 SPRS 提交。Level 2 C3PAO 由 C3PAO 上传至 CMMC eMASS 实例,再自动传输至 SPRS。
两条路径都需要年度确认声明吗?
需要。内部 Affirming Official 在评估后以及 Final 状态日期之后每年在 SPRS 提交;适用的 POA&M 结项评估后也要再次提交。
资料来源与延伸阅读
- 32 CFR Part 170 Cybersecurity Maturity Model Certification Program,截至 2026 年 8 月 14 日,2026 年 8 月 18 日访问
- 美国《联邦公报》CMMC Program final rule, 89 FR 83092,2024 年 10 月 15 日
- Acquisition.gov,DFARS 252.204-7025 CMMC Level Requirements 通知,2026 年 8 月 18 日访问
- Acquisition.gov,DFARS 252.204-7021 Contractor Compliance with CMMC Level Requirements,2026 年 8 月 18 日访问
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

