CMMC 第一阶段已经实施:招标文件与 SPRS 记录必须显示什么?
在提出评估方案前,把 CMMC 需求连接到当前实施阶段、招标条款、所需等级、评估范围、SPRS 状态与持续合规确认。

重点监测信号
- 具名 DoD 招标或分包文件写明 CMMC 等级,并指出哪些承包商信息系统会处理、存储或传输 FCI 或 CUI
- 所需自评、C3PAO 或 DIBCAC 路线与当前 SPRS 状态相连,而不是只从阶段日期推断
- 投标或期权决定已经有日期,但 CMMC UID、状态有效性、评估范围或年度确认缺失或存在争议
截至 2026 年 8 月 13 日,网络安全成熟度模型认证(CMMC)处于第一阶段。但这个日期不能告诉评估服务商该报什么项目。真正控制范围的是招标或分包文件:要求的 CMMC 等级、适用的《国防联邦采购条例补充规定》(DFARS)条款、进入范围的承包商信息系统,以及供应商绩效风险系统(SPRS)中的当前状态与持续合规确认。
这是 CMMC 评估服务商商务拓展负责人在已获授权的国防工业基础、政府合同与供应商合规 Telegram 群里会遇到的判断。“主承包商要求本季度拿到 CMMC”可能对应真实投标门槛、期权执行、提前准备,也可能只是把后续阶段当成当前要求。晚一天拿到招标依据,评估档期可能已被别家排走;只按阶段日期报价,则可能卖错评估路线。
证据路径是:决定日期 → 采购文字 → 所处理信息 → 所需 CMMC 状态 → 评估范围与 UID → SPRS 当前状态和确认。 哪一段断开,哪一段才是下一项工作;“需要 CMMC”本身不是项目范围。
定义:分阶段实施改变采购覆盖范围,不替代具名要求
CMMC 是美国国防部用来评估承包商是否在非机密信息系统上落实信息保护要求的框架。Federal Contract Information(FCI)是合同下由政府提供或为政府生成、但不对外公开的信息;Controlled Unclassified Information(CUI)则是法律、法规或政府统一政策要求采用保护或传播控制的非机密信息。
一般边界是:高于微型采购门槛、由承包商系统处理、存储或传输 FCI 或 CUI 的 DoD 招标与合同;商业产品可以纳入,完全采购 commercially available off-the-shelf(COTS)产品的项目除外。承包商代表政府运行的联邦信息系统不适用本规则。分阶段安排和获批豁免还可能收窄这个一般范围。
32 CFR 170.3规定了四个阶段。配套的 DFARS 采购最终规则于 2025 年 11 月 10 日生效,由此得到以下日期:
- 第一阶段:2025 年 11 月 10 日至 2026 年 11 月 9 日。 DoD 计划把适用的 Level 1(Self)或 Level 2(Self)状态作为授标条件,也可酌情要求 Level 2(C3PAO)。
- 第二阶段:2026 年 11 月 10 日至 2027 年 11 月 9 日。 在第一阶段基础上,适用采购开始更广纳入 Level 2(C3PAO);DoD 可酌情要求 Level 3(DIBCAC)。
- 第三阶段:2027 年 11 月 10 日至 2028 年 11 月 9 日。 Level 2(C3PAO)扩展到适用授标和指定期权执行,Level 3 进入其适用授标。
- 第四阶段:2028 年 11 月 10 日起。 全面实施覆盖所有适用招标与合同,也包括旧合同的相关期权期。
这些是计划覆盖日期,不能代替采购文字;第一阶段仍允许 DoD 酌情要求 Level 2(C3PAO)。
先读采购记录,再判断评估路线
最有价值的需求会带出招标编号或分包记录、投标或期权日期,以及 CMMC 文字。DFARS 252.204-7025要求招标写明 Level 1(Self)、Level 2(Self)、Level 2(C3PAO)或 Level 3(DIBCAC);DFARS 252.204-7021把所选等级带入履约。
销售记录至少要保留五项:
- 招标、合同或分包标识及相关日期;
- 要求的准确等级和评估路线;
- 受影响系统处理 FCI 还是 CUI;
- 每个承包商信息系统及其 CMMC unique identifier(UID);
- 当前决定是授标、分包授标、期权执行还是延长履约期。
这能避免一个常见误判:从“我们处理 CUI”直接跳到“预约 C3PAO”。采购所需状态由项目办公室或需求活动确定;分阶段期间,具名文件仍然是首要依据。
相邻的自愿框架问题可参考 NIST CSF 2.0 Current Profile 评估:目标安全画像与联邦合同资格状态不是同一种记录。
不同等级对应不同证据负责人
三个 CMMC 等级不会生成一张可互换的证书。
- **Level 1(Self)**包含 15 项保护要求。企业每年自评、把结果提交 SPRS,且必须全部 MET;不允许使用整改计划(POA&M)。
- Level 2包含 32 CFR Part 170 纳入的 NIST SP 800-171 Revision 2 共 110 项要求。采购可能要求 Level 2(Self),也可能要求经授权或认可的 CMMC Third-Party Assessment Organization(C3PAO)做认证评估。
- **Level 3(DIBCAC)**在此基础上增加从 NIST SP 800-172 选出的 24 项要求,由 Defense Industrial Base Cybersecurity Assessment Center(DIBCAC)评估;同一范围必须先取得 Final Level 2(C3PAO)。
对 Level 2 而言,“去年做过 800-171 评分”还不够。要继续问 SPRS 显示的是 Self 还是 C3PAO、Conditional 还是 Final、覆盖哪个系统范围与 Commercial and Government Entity(CAGE)代码,以及 CMMC Status Date。准备度检查、NIST 评估与 C3PAO 认证评估可能核查相近控制,却不会生成同一份合同记录。
状态、持续合规确认与范围必须连在一起
授标资格不只看 PDF 证书。DFARS 204.7503 要求合同官在 SPRS 中核对投标人提供的每个 UID:状态必须当前有效,等级达到招标要求或更高。UID 是 SPRS 为一次 CMMC 评估及其承包商信息系统生成的十位字母数字标识;对应的持续合规确认也必须有效。
日期可以整理成一张简洁台账:
- Final Level 1(Self)最长一年;
- Final Level 2(Self)、Final Level 2(C3PAO)和 Final Level 3(DIBCAC)最长三年;
- 持续合规确认最长一年,必须按年更新;
- Conditional Level 2 或 Level 3 最长 180 天,允许的 POA&M 须在期内关闭;
- 评估证据从 CMMC Status Date 起保留六年,Level 2 与 Level 3 认证评估证据还须按 Part 170 要求生成哈希。
Affirming Official 是企业内部有责任且有权确认适用要求持续落实的高级代表。咨询或评估服务商可以发现证据缺口、协助准备,却不能替承包商作这项确认。
同样的身份纪律也适用于软件供应链:依赖与 lockfile 供应商风险证据解释了为什么一份当前文件必须指向具体产品和决定,不能只看文件名。
示例:“十月前要 Level 2”仍可能是三种项目
下面是本文编写的示意片段,不是真实客户消息:
“主承包商说十月前要 Level 2。去年在 SPRS 填过分,想找人检查下。”
2026 年 8 月 13 日看,十月仍处第一阶段,但阶段并没有确定路线:
- 分包只处理 FCI,主承包商尚未提供所需条款或等级。这时应先核对文件和信息流,不能直接报评估价格。
- 分包处理 CUI,文件要求 Level 2(Self)。项目可能是范围、证据和 SPRS 当前状态复核,不是 C3PAO 评估。
- 招标或主承包商 flowdown 明确要求 Level 2(C3PAO)。服务商要继续确认评估范围、CAGE 代码、系统 UID 准备情况、评估日期,以及决定日接受 Conditional 还是要求 Final。
仍未知的有招标原文、处理 CUI 的系统、状态类型与日期、年度确认和发言者权限。这些缺口会阻止准确报价,但不妨碍销售把它放进人工复核队列。
什么情况下需求已经可以复核
可复核的 CMMC 机会同时具有一个有日期的采购决定,以及证据路径中至少一个明确断点。例如:招标要求 Level 2(C3PAO),供应商却只有 Level 2(Self);期权执行临近,年度确认已过期;或新系统加入履约,却没有对应 UID 和评估范围。
TOP Prospect 只能在用户主动连接且有权访问的 Telegram 群里发现并合并这些残缺讨论,保留原文、来源、时间和相关上下文,去重并安排人工优先查看。它不能判断法律上适用哪条条款、查看 SPRS、执行 CMMC 评估、签发状态、替承包商确认或联系发言者。定价与访问方案覆盖的是发现层;证据决定仍由合格评估与合同人员完成。
常见问题
2026 年 8 月 13 日处于 CMMC 哪个实施阶段?
当前处于第一阶段。配套 DFARS 采购最终规则于 2025 年 11 月 10 日生效;第二阶段要到 2026 年 11 月 10 日才开始,不能提前套用其更广的 Level 2 C3PAO 安排。
第一阶段是否意味着所有 DoD 供应商都要接受 C3PAO 评估?
不是。第一阶段主要纳入适用的 Level 1(Self)与 Level 2(Self),但 DoD 可以酌情要求 Level 2(C3PAO)。应读招标、合同或 flowdown 原文。
一张 CMMC 证书足以证明投标资格吗?
不足以。合同官会核对每个相关 UID 的 SPRS 当前状态与确认;它们对应履约中处理、存储或传输 FCI 或 CUI 的系统,等级、范围和采购要求必须匹配。
CMMC 状态和持续合规确认有效多久?
Final Level 1(Self)按年更新。Final Level 2 与 Level 3 状态最长三年,但确认仍按年更新。Conditional Level 2 或 Level 3 在关闭允许的 POA&M 期间最多维持 180 天。
日历只是第一个坐标。采购文字、所需状态、系统 UID、范围和确认才会说明真正需要哪项工作。
常见问题
2026 年 8 月 13 日处于 CMMC 哪个实施阶段?
当前处于第一阶段。配套 DFARS 采购最终规则于 2025 年 11 月 10 日生效并启动第一阶段;第二阶段要到 2026 年 11 月 10 日才开始,不能提前把其更广的 Level 2 C3PAO 安排写成当前阶段。
第一阶段是否意味着所有 DoD 供应商都要接受 C3PAO 评估?
不是。第一阶段主要纳入适用的 Level 1 Self 和 Level 2 Self 要求,但 DoD 可酌情要求 Level 2 C3PAO。应以招标和合同文字为准,不能只看日历。
一张 CMMC 证书足以证明投标资格吗?
不足以。合同官会在 SPRS 中核对每个相关 CMMC UID 的当前状态和持续合规确认;这些 UID 对应履约中处理、存储或传输 FCI 或 CUI 的信息系统,等级与范围还必须匹配招标要求。
CMMC 状态和持续合规确认有效多久?
Final Level 1 Self 按年更新。Final Level 2 Self、Level 2 C3PAO 与 Level 3 DIBCAC 状态最长可保持三年,但持续合规确认仍须每年保持有效。Conditional Level 2 或 3 只在允许的 POA&M 关闭期间维持 180 天。
资料来源与延伸阅读
- 32 CFR Part 170,Cybersecurity Maturity Model Certification Program,现行至 2026 年 8 月 11 日,2026 年 8 月 13 日访问
- Federal Register:CMMC Program final rule,89 FR 83092,2024 年 10 月 15 日
- Federal Register:DFARS Case 2019-D041 final rule,90 FR 43554,2025 年 9 月 10 日
- Acquisition.gov:DFARS 252.204-7021,Contractor Compliance with CMMC Level Requirements,2026 年 8 月 13 日访问
值得关注的潜在线索 Signal 是怎样被发现的
了解 Top商业线索怎样发现和整理值得核实的 Signal、保留 Telegram 原始上下文、去掉重复消息并安排查看顺序。是否跟进以及下一步做什么,仍由用户决定。
