← 返回博客

CMMC Level 2 自评与 C3PAO 认证评估:合同到底要求哪条路径

根据采购要求、CUI 边界、SPRS 记录和确认声明,比较 CMMC Level 2 自评准备、C3PAO 认证评估与范围发现。

一条 CMMC Level 2 需求在自评准备、C3PAO 认证评估与范围确认之间分流
#CMMC Level 2#C3PAO#SPRS#CUI#32 CFR Part 170

重点监测信号

  • 招标、合同或分包文件写着 Level 2,但讨论没有保留要求 Self 还是 C3PAO
  • 已有 SPRS 分数,却不知道 CMMC Assessment Scope、CAGE 代码、状态日期或年度确认声明
  • 认证期限已出现,但 CUI Assets、Security Protection Assets、外部服务和范围外资产还没有映射

先给结论:采购文件要求 Level 2 (Self),且承包商需要为自己的正式自评和 SPRS 提交补齐范围与证据,选择自评准备。文件要求 Level 2 (C3PAO),范围也已准备好,才进入C3PAO 认证评估。招标文字、CUI 边界或所需状态不明,先做范围发现

两条正式 Level 2 路径检查相同的 110 项安全要求,也使用相同的 Level 2 定界规则,但不会生成同一种评估记录。正式自评由 Organization Seeking Assessment(OSA,寻求评估的组织)执行;认证评估由获得授权或认可的 CMMC Third-Party Assessment Organization(C3PAO)执行。

这一区别直接影响盯着国防工业基础与分包商授权 Telegram 群的 CMMC 机构 BD。群里可能只说“要 Level 2”、去年有 SPRS 分数、主承包商催得急,却不贴 flowdown(下传的合同要求),也不说明哪些系统处理 Controlled Unclassified Information(CUI,受控非密信息)。看晚了可能错过评估档期,判断太早又会报错服务。

三条路径解决的不是同一个问题

自评准备帮助 OSA 按 32 CFR 170.16整理范围、System Security Plan(SSP)、证据和评分过程。准备工作本身不会产生 CMMC Status。

C3PAO 认证评估32 CFR 170.17规定的正式评估。普通网络安全咨询公司不自动成为 C3PAO;C3PAO 必须获得 CMMC Accreditation Body 授权或认可。

范围发现先回答法律实体、信息系统、CUI 流向、采购要求和评估边界。它是判断工作范围的项目,不是 CMMC 状态。

快速对比

判断项自评准备C3PAO 认证评估范围发现
适用条件文件要求 Level 2 (Self)文件要求 Level 2 (C3PAO)状态或边界不明
正式评估者OSA 评估自身系统获授权或认可的 C3PAO专业人员梳理事实,不出状态
要求110 项 Level 2 要求同一组 110 项不评分
范围规则170.19(a)、(c)相同规则形成待复核边界
结果路径OSA 提交 SPRSC3PAO 上传 eMASS,再传 SPRS只有判断记录
正式输出满足要求时为 Conditional 或 Final Level 2 (Self)满足要求时为 Conditional 或 Final Level 2 (C3PAO)不产生 CMMC Status
确认声明OSA 内部负责人提交OSC 内部负责人提交不属于 CMMC 声明
证据留存评估证据保留六年哈希后的证据保留六年按发现项目约定留存

这里没有通用“胜者”:采购记录决定所需状态,证据准备程度决定能否开始正式评估。

Self 还是 C3PAO,由采购文字决定

32 CFR 170.3规定,DoD 项目经理或需求部门根据所处理的信息为采购选择 CMMC Status。DFARS 252.204-7025在招标中写明所需等级,合同条款再把要求带入履约。

处理 CUI 本身不能证明当前采购必然要求 C3PAO。依据 170.23,会处理、存储或传输 CUI 的分包商至少需要 Level 2 (Self);若相关主合同要求 Level 2 (C3PAO),C3PAO 就成为该分包商的最低要求。

分流前应保存采购编号、决定日期、准确 CMMC Status、受影响系统以及 clause 或 flowdown 原文。缺少这些字段,就先做范围发现,不能从“我们有 CUI”直接推断评估类型。CMMC 分阶段实施证据图进一步说明了为什么当前阶段只是背景,采购文件才是控制证据。

两条正式路径共用同一个 CUI 边界

两条 Level 2 路径都用 170.19。OSA 要映射处理、存储或传输 CUI 的 CUI Assets,还要纳入为这些资产提供安全保护的 Security Protection Assets,并按法规条件分类 contractor risk-managed assets、specialized assets 和真正的 out-of-scope assets。

如果系统已改变、增加 enclave(隔离环境)或外部服务开始处理 CUI,一条旧 SPRS 分数不够。范围记录至少要说明:

  1. 信息系统及关联 CAGE 代码;
  2. CUI 数据流和 CUI Assets;
  3. Security Protection Assets;
  4. SSP 中的云服务及其他外部服务责任;
  5. 每项范围外判断的依据。

这些对象有争议时,范围发现优先,避免自评或 C3PAO 对着错误边界开工。

证据负责人决定正式结果怎样产生

采购要求 Level 2 (Self)、边界明确时,自评准备帮助 OSA 按 NIST SP 800-171A 组织证据和评分,再由 OSA 把分数与范围数据提交 SPRS。正式结果由 OSA 负责。

采购要求 Level 2 (C3PAO) 时,Organization Seeking Certification(OSC,寻求认证的组织)接受独立评估。C3PAO 将逐项结果、评估身份、SSP 版本、CAGE 代码和证据哈希信息上传 CMMC eMASS,再传 SPRS;OSC 会收到 Assessment Findings Report。

两条路径只有在 170.21 的 Plan of Action and Milestones(POA&M,行动计划与里程碑)条件满足时,才可能得到 Conditional 状态。评估分数除以 110 项 Level 2 要求的总数必须至少为 0.8,也就是至少 88 分;部分要求不得进入 POA&M,结项期限为 180 天。Self 由 OSA 做结项自评,C3PAO 路径由 C3PAO 做结项评估。

Final Level 2 状态可保持三年,评估证据须保留六年;认证评估证据还须按规则进行哈希。若群消息把软件供应商声明和组织 CMMC 状态混在一起,可参考安全软件声明证据请求,两者不是同一份证据。

SPRS 状态不能代替年度确认

170.22要求 OSA 内部 Affirming Official(确认负责人)声明,范围内所有系统仍落实适用要求。声明在评估后、Final 状态日期之后每年,以及适用的 POA&M 结项后提交 SPRS。

这项责任不能转给准备顾问或 C3PAO。只有一张 SPRS 分数截图,却没有范围、状态日期和当前确认声明,不足以判断项目。

残缺群消息怎样分流

一条分包商消息可能只提 Level 2 期限、去年 SPRS 分数和主承包商催交证明。它没有说明文件要求 Self 还是 C3PAO、分数属于哪个实体、CUI 进入哪些系统、边界是否改变,也没有确认声明。

  • **自评准备:**文件明确要求 Level 2 (Self),OSA 需要范围、证据或正式自评支持。
  • **C3PAO 评估:**文件明确要求 Level 2 (C3PAO),OSC 与边界已确定,并且需求指向获授权或认可的评估机构。
  • **范围发现:**采购文字、实体、CUI 流、系统边界、SPRS 状态或确认声明有一项缺失。

CMMC 机构可以在选定且有权访问的 Telegram 群中,为这些事件保存新的匹配目标。TOP Prospect 当前版本中,保存匹配目标只保存配置,不会自动产出候选 Signal。仍须由人查看来源并取得采购与边界证据。

TOP Prospect 不能查看 SPRS、判断 CUI、解释合同、执行评估、核实 C3PAO 资格、作出确认声明、联系发言者,或读取私聊与未选择的群。Telegram 商业 Signal 工作流说明了发现配置和专业判断的边界。

关键事实

  • Level 2 Self 与 C3PAO 检查相同的 110 项要求,使用相同的 Level 2 定界规则。
  • 正式自评由 OSA 执行;认证评估由获授权或认可的 C3PAO 执行。
  • Self 结果由 OSA 提交 SPRS;认证结果经 CMMC eMASS 传到 SPRS。
  • 招标、合同或分包文件决定所需状态;处理 CUI 本身不能确定 C3PAO 路径。
  • 两条路径都要求评估时及 Final 状态后每年由内部负责人确认。
  • Conditional Level 2 受 POA&M 限制,并须在 180 天内结项。
  • 评估证据保留六年,认证证据还须满足哈希要求。

FAQ

处理 CUI 是否自动要求 C3PAO 评估?

不是。采购文件决定状态。170.23 把 Level 2 (Self) 设为处理 CUI 的分包商最低要求,但相关主合同也可能使 Level 2 (C3PAO) 成为最低要求。

顾问能否执行正式 Level 2 自评?

法规把正式自评定义为 OSA 评估自身系统。顾问可支持准备和证据工作,但结果由 OSA 提交,确认声明由其内部负责人作出。

C3PAO 是什么?

C3PAO 是经 CMMC Accreditation Body 授权或认可、可执行 Level 2 认证评估的机构。提供 CMMC 准备服务,不会自动让一家咨询公司成为 C3PAO。

Level 2 结果进入哪里?

OSA 把 Level 2 Self 结果直接提交 SPRS。C3PAO 把认证结果上传 CMMC eMASS,再自动传输至 SPRS。

两条路径都需要年度确认吗?

需要。内部 Affirming Official 在评估后及 Final 状态日期之后每年提交;适用的 POA&M 结项后也要提交。

最终决定不是比谁更好,而是条件匹配:采用采购文件明确的状态,但在 CUI 边界和证据负责人清楚之前,不要开始正式评估。缺少这些事实时,范围发现不是拖延,而是在阻止机构报错评估。

TOP Prospect 编辑团队于 2026 年 8 月 18 日复核。法规事实依据现行 32 CFR Part 170、CMMC 最终规则和上列采购条款。采购适用性、CUI 范围与评估资格须由合格人员结合真实文件和系统复核。

常见问题

处理 CUI 是否自动要求 C3PAO 评估?

不是。DoD 项目经理或需求部门为采购选择 CMMC Status,招标、合同或分包文件承载该要求。依据 32 CFR 170.23,处理 CUI 的分包商至少需要 Level 2 Self;相关主合同也可能使 Level 2 C3PAO 成为最低要求。

顾问能否执行正式 Level 2 自评?

法规把正式 Level 2 自评定义为 Organization Seeking Assessment 对自身信息系统进行的活动。顾问可以支持准备、定界和证据工作,但 OSA 提交结果,确认声明由其内部 Affirming Official 作出。

C3PAO 是什么?

CMMC Third-Party Assessment Organization 是经 CMMC Accreditation Body 授权或认可、可执行 Level 2 认证评估并履行 32 CFR 170.9 规定责任的机构。

Level 2 评估结果进入哪里?

Level 2 Self 由 OSA 直接向 SPRS 提交。Level 2 C3PAO 由 C3PAO 上传至 CMMC eMASS 实例,再自动传输至 SPRS。

两条路径都需要年度确认声明吗?

需要。内部 Affirming Official 在评估后以及 Final 状态日期之后每年在 SPRS 提交;适用的 POA&M 结项评估后也要再次提交。

资料来源与延伸阅读

研究与定义

值得关注的潜在线索 Signal 是怎样被发现的

了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。

查看方法论与核心定义

START WITH ONE MONITORED GROUP / 从一个已选群开始

先免费试用 7 天。

进入产品,连接一个已授权的群,描述你想发现的 Signal。如果需要讨论处理范围,可以通过 Telegram 咨询。

返回官网首页