CMMC-Compliance

CMMC-bereit werden, ohne zuerst ein Security-Team aufzubauen.

Wenn Sie Federal Contract Information oder Controlled Unclassified Information für das US-Verteidigungsministerium verarbeiten, entscheidet CMMC darüber, ob Sie den Auftrag gewinnen können. Ein persönlicher Compliance-Lead von SecureSlate grenzt Ihre CUI-Umgebung ab, schreibt Ihren System Security Plan und bereitet Sie auf die Selbstbewertung oder ein C3PAO-Assessment vor, während unsere Compliance-Automatisierungsplattform die Nachweise aktuell hält. Das alles zu einem Festpreis.

NIST SP 800-171 Rev. 2110 Anforderungen

NIST SP 800-171 Rev. 2: 110 Anforderungen, 22 Zugriffskontrolle, 3 Bewusstsein und Schulung, 9 Audit und Nachvollziehbarkeit, 9 Konfigurationsmanagement, 11 Identifizierung und Authentifizierung, 3 Incident Response, 6 Wartung, 9 Schutz von Medien, 2 Personalsicherheit, 6 Physischer Schutz, 3 Risikobewertung, 4 Sicherheitsbewertung, 16 System- und Kommunikationsschutz, 7 System- und Informationsintegrität. 7 hervorgehoben: Durch enthaltene Sicherheitsscans belegt.

Durch enthaltene Sicherheitsscans belegtMit Ihrem Compliance-Lead abgestimmt
Level
1, 2 und 3
Anforderungen auf Level 2
110 aus NIST SP 800-171
Gültigkeit Level 2 und 3
3 Jahre, jährlich bestätigt
Die Grundlagen

CMMC entscheidet über Verteidigungsaufträge, und welches Level Sie brauchen, bestimmen Ihre Daten.

Die Cybersecurity Maturity Model Certification prüft, ob Rüstungsunternehmen Federal Contract Information und Controlled Unclassified Information schützen. Seit Beginn der stufenweisen Einführung am 10. November 2025 können die Anforderungen in Ausschreibungen des US-Verteidigungsministeriums stehen.

Drei Level, an Ihre Daten geknüpft

Level 1 umfasst 15 grundlegende Schutzanforderungen für Federal Contract Information. Level 2 umfasst die 110 Anforderungen aus NIST SP 800-171 für Controlled Unclassified Information. Level 3 ergänzt ausgewählte Anforderungen aus NIST SP 800-172 für die sensibelsten Programme.

Selbstbewertung oder Bewertung durch Dritte

Level 1 ist eine jährliche Selbstbewertung. Level 2 ist je nach Vertrag eine Selbstbewertung oder ein C3PAO-Assessment, und Level 3 wird von der Regierung bewertet. Die Ergebnisse werden in SPRS erfasst und von einer verantwortlichen Führungskraft bestätigt.

Auf SSP und Umfang kommt es an

Prüfer arbeiten mit Ihrem System Security Plan und der Abgrenzung der Systeme, die CUI verarbeiten, speichern oder übertragen. Eine klar abgegrenzte Enklave hält Umfang und Kosten niedrig, und eine begrenzte Zahl von Lücken kann in einem POA&M geführt werden, wenn Sie die Mindestpunktzahl dennoch erreichen.
So funktioniert es

Wir bauen Ihr CMMC-Programm auf. Wenn das Assessment kommt, ist der Papierkram längst erledigt.

Vier Phasen vom Scoping-Gespräch bis zum Assessment. Jede Phase verantwortet Ihr persönlicher Compliance-Lead.

FCI, CUI und Ihr Level abgrenzen

Wir ermitteln, wo Federal Contract Information und CUI in Ihre Umgebung gelangen und wo sie liegen, bestätigen das Level, das Ihre Verträge verlangen, und prüfen, ob eine Enklave die Bewertungsgrenze klein halten kann.

Gap-Analyse und SPRS-Score

Ihr Compliance-Lead bewertet jede zutreffende Anforderung aus NIST SP 800-171, berechnet Ihre aktuelle Punktzahl nach der Bewertungsmethodik des US-Verteidigungsministeriums und macht aus den Lücken einen Plan mit Terminen und Verantwortlichen.

Kontrollen umsetzen und den SSP schreiben

Kontrollen zu Zugriff, Konfiguration, Protokollierung, Incident Response und Medien werden umgesetzt. System Security Plan und POA&M beschreiben, wie Ihre Umgebung tatsächlich funktioniert, und Nachweise werden laufend gesammelt.

Assessment und jährliche Bestätigung

Wir bereiten Sie auf die Selbstbewertung vor oder stimmen uns während des Assessments mit Ihrem C3PAO ab und halten Kontrollen und Nachweise dann für die jährlichen Bestätigungen und den nächsten Bewertungszyklus aktuell.
Leistungsumfang

Alles, was Ihr CMMC-Prüfer untersucht, liegt bereit, bevor er danach fragt.

Sie erhalten CMMC-Compliance-Software und den Experten, der damit arbeitet, zu einem gemeinsamen Festpreis. So landet das Programm nicht bei Ihren Entwicklern.

Ein persönlicher Compliance-Lead

Eine erfahrene Fachkraft verantwortet Ihr CMMC-Programm von Anfang bis Ende. Sie grenzt CUI ab, schreibt den System Security Plan, pflegt den POA&M und arbeitet direkt mit Ihrem C3PAO zusammen. Ihr Team prüft und gibt frei, statt NIST SP 800-171 selbst zu entschlüsseln.

System Security Plan und POA&M

Ein SSP, der beschreibt, wie jede Anforderung in Ihrer Umgebung umgesetzt ist, und ein POA&M, der offene Punkte samt Fristen verfolgt. Beide bleiben aktuell, auch wenn sich Ihre Systeme ändern.

Nachweise aus Ihrem bestehenden Tech-Stack

Verbinden Sie Cloud-Anbieter, Identitätsanbieter, Code-Hosting und Geräte einmalig. Kontrollen werden laufend gegen die aktuelle Konfiguration getestet, und wenn eine fehlschlägt, findet SecureSlate AI die Lücke und bereitet eine Behebung vor, die Ihr Team freigibt.

Zugriffskontrolle und Authentifizierung

Zugriffsprüfungen, Least Privilege, MFA-Abdeckung und Aufgaben bei Eintritt und Austritt von Mitarbeitenden werden planmäßig verfolgt. Das deckt die beiden Familien ab, die fast ein Drittel von Level 2 ausmachen.

Unterauftragnehmer und Cloud-Dienste

Unterauftragnehmer und Cloud-Dienste, die mit CUI arbeiten, werden mit ihrem Sicherheitsstatus und der vertraglichen Weitergabe der Pflichten verfolgt, damit Ihre Lieferkette nicht zur Lücke in Ihrem Assessment wird.

Security-Awareness und Incident Response

Security-Awareness-Schulungen und Schulungen zu Insider-Bedrohungen, nachverfolgt für alle mit Zugriff auf CUI, dazu eine Incident Response, die Sie tatsächlich getestet haben.
Nachweise für NIST SP 800-171

Für mehrere CMMC-Anforderungen reicht keine Richtlinie. Sie verlangen Nachweise aus Ihrem Code und Ihrer Cloud.

Schwachstellenscans, Fehlerbehebung, Konfiguration und Schutz der Systemgrenzen werden daran gemessen, was tatsächlich läuft. Sicherheitsscans sind Teil des Leistungsumfangs, daher stammen die Nachweise aus Ihren echten Repositories, Domains und Cloud-Konten.
NIST SP 800-171 3.11.2, 3.14.1

Code-Sicherheitsscans

Repositories werden auf verwundbaren Code gescannt, Befunde nach Schweregrad sortiert und bis zur Codezeile zurückverfolgt. Das belegt Schwachstellenscans und die zeitnahe Behebung von Systemfehlern.
NIST SP 800-171 3.5.10

Erkennung von Secrets

In den Quellcode eingecheckte Zugangsdaten werden gefunden und auf Datei und Zeile genau lokalisiert, denn Passwörter im Klartext verletzen die Anforderung, nur kryptografisch geschützte Passwörter zu speichern.
NIST SP 800-171 3.11.2, 3.11.3

Abhängigkeits- und Lizenzrisiken

Eine SBOM für jedes Repository, in der verwundbare Open-Source-Komponenten markiert und priorisiert sind, sodass die Behebung Ihrer Risikobewertung folgt.
NIST SP 800-171 3.11.2, 3.13.1

Überwachung der öffentlichen Angriffsfläche

Ihre Domains und vergessenen Subdomains werden planmäßig und bei jedem Release gescannt. Das deckt Schwachstellenscans und die Exposition an Ihrer externen Systemgrenze ab.
NIST SP 800-171 3.14.3

Dark-Web-Monitoring

Geschäftliche E-Mail-Adressen werden mit bekannten Datenlecks abgeglichen und liefern Ihnen Sicherheitswarnungen, auf die Sie reagieren können, wenn Zugangsdaten von Mitarbeitenden offengelegt wurden.
NIST SP 800-171 3.4.2

Prüfung auf Cloud-Fehlkonfigurationen

AWS-, Azure- und GCP-Konfigurationen werden mit reinem Lesezugriff gegen sichere Konfigurationseinstellungen für Verschlüsselung, Zugriff, Protokollierung und Netzwerk geprüft.
Über CMMC hinaus

Ein Programm, mehrere Frameworks.

CMMC baut auf NIST auf, sodass sich die Arbeit auf die Frameworks übertragen lässt, nach denen Kunden aus Verwaltung und Wirtschaft fragen.

NIST SP 800-171

Die Anforderungen hinter CMMC Level 2 und die Grundlage der DFARS-Pflichten, die für viele Rüstungsunternehmen bereits gelten.

DFARS 252.204-7012

Die Vertragsklausel, die bereits NIST SP 800-171, die Meldung von Cybervorfällen an das US-Verteidigungsministerium innerhalb von 72 Stunden und angemessen gesicherte Cloud-Dienste verlangt.

FedRAMP

Die Zertifizierung, die Cloud-Anbieter für den Verkauf an US-Bundesbehörden brauchen. Bewertet wird heute anhand der FedRAMP 20x Key Security Indicators und NIST SP 800-53.

SOC 2

Kunden aus der Wirtschaft verlangen SOC 2, und für viele seiner Kontrollen zu Zugriff, Änderungen und Protokollierung können Sie Ihre CMMC-Nachweise weiterverwenden.

ISO 27001

Das internationale Zertifikat. Sein Managementsystem baut auf denselben Risiko- und Zugriffskontrollen auf, die CMMC bewertet.

Großunternehmen

Wie SecureSlate CMMC zusammen mit SOC 2, ISO 27001 und weiteren Frameworks für größere Compliance-Programme umsetzt.
CMMC-Leitfäden

Was Ihr CMMC-Assessment tatsächlich prüft

Drei Leitfäden, die Ihr Team vor dem Scoping-Gespräch lesen kann, von den Leveln bis zu der Regel, die CMMC in Verträge gebracht hat. Die Leitfäden sind auf Englisch.

Level 1 bis 3
Welches CMMC-Level für Ihre Verträge und die Informationen, die Sie verarbeiten, gilt
110
Anforderungen, Kontrollen und Zertifizierungsprozess für CMMC Level 2
Nov. 2025
Die finale CMMC-Regel und was die stufenweise Einführung für Ihre Verträge bedeutet
Ressourcen

Lesen Sie sich vor Ihrem Scoping-Gespräch ein.

Praxisleitfäden zu CMMC, von den Bewertungsarten bis zu den Kosten der Zertifizierung. Die Leitfäden sind auf Englisch.

FAQ

Was Teams vor dem Start mit CMMC fragen.

Finden Sie heraus, was Ihr CMMC-Assessment erfordert

Erzählen Sie uns, auf welche Verträge Sie bieten und welche Informationen Sie verarbeiten. Nach dem Gespräch haben Sie eine Übersicht zum Umfang, einen Zeitplan und einen Festpreis, ganz gleich, ob Sie mit uns zusammenarbeiten oder nicht.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?