CMMC 2.0-Zertifizierung
Die Durchsetzung von CMMC 2.0 Phase 2 beginnt am 10. November 2026 – danach wird die Zertifizierung in der gesamten US-amerikanischen Verteidigungslieferkette zur Voraussetzung für die Auftragsvergabe. RESTIV begleitet Sie vom CUI-Scoping bis hin zu einer für Gutachter geeigneten Nachweiskette für alle 110 Kontrollen gemäß NIST SP 800-171 und hält diese durch kontinuierliche Kontrolltests auf dem neuesten Stand, sodass die Zertifizierung über den gesamten Vertragslebenszyklus hinweg gültig bleibt.
The deadline is fixed
After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.
2026
Enforcement date
November 10, 2026
Keine Beratungstermine und kein Ordner. Ein operatives Programm, das die Wirksamkeit der Kontrollen nachweist, sobald ein Hauptauftragnehmer, ein C3PAO-Prüfer oder ein staatlicher Auftraggeber danach fragt.
Definieren Sie den Umfang der kontrollierten, nicht klassifizierten Informationen, erfassen Sie die Systeme, die damit in Berührung kommen, und ermitteln Sie einen fundierten SPRS-Wert – wobei der Zertifizierungsaufwand in einem angemessenen Verhältnis zum tatsächlichen Risiko stehen sollte.
Operative Effektivität unter widrigen Bedingungen, nicht punktuelle Konfigurationsprüfungen. Die Nachweise bleiben zwischen den Bewertungen aktuell, anstatt in jedem Zyklus neu erstellt zu werden.
Jede einzelne der 110 Kontrollmaßnahmen ist mit aktuellen Nachweisen verknüpft – Protokolle, Konfigurationen, Bescheinigungen –, die ein C3PAO-Prüfer auf Anfrage überprüfen kann. Kein hektisches Zusammenstellen von Nachweisen in letzter Minute.
Die im Rahmen des NRC-IRAP-Projekts 1041303 entwickelte „Compliance Copilot“-Edition mit Luftspalt. Da keinerlei Daten nach außen gelangen und die Herkunft der Daten lückenlos nachverfolgt wird, können Teams KI bei der Arbeit mit CUI sowie im Rahmen von ITAR/EAR einsetzen, ohne gegen Vertragsbedingungen zu verstoßen.
Ein kontinuierlich geprüftes Kontrollprogramm, das bereits am Tag des Besuchs des Prüfers einsatzbereit ist – wobei jede Phase die Nachweise liefert, auf die die nächste Phase angewiesen ist.
Die CUI-Grenze festlegen
Identifizieren Sie kontrollierte, nicht klassifizierte Informationen, erfassen Sie die Systeme, in denen diese gespeichert, verarbeitet oder übertragen werden, und legen Sie die Grenzen der Bewertung fest. Durch die Festlegung des Umfangs werden die Kosten und der Aufwand für die Zertifizierung in einem angemessenen Verhältnis gehalten.
Lückenanalyse im Vergleich zu 110 Kontrollfällen
Das aktuelle Programm wird anhand aller 110 Praktiken aus NIST SP 800-171 bewertet. Jede Lücke wird dokumentiert, einschließlich der zu ihrer Behebung erforderlichen Nachweise und des Bewertungsziels, auf das sie sich bezieht.
Lücken durch kontinuierliche Tests schließen
Führen Sie die fehlenden Kontrollmaßnahmen ein und betreiben Sie diese; weisen Sie anschließend nach, dass sie unter widrigen Bedingungen funktionieren. Die Behebung der Mängel wird durch kontinuierliche Kontrolltests überprüft und nicht durch eine einmalige Abhakaktion.
Aufbau einer auditierbaren Kette
Jede Kontrollmaßnahme ist mit aktuellen Belegen – Protokollen, Konfigurationen, Bescheinigungen – in einer Kette verbunden, die den Anforderungen einer Rechnungsprüfung entspricht und von einem C3PAO-Prüfer auf Anfrage überprüft werden kann.
C3PAO-Bewertung, beibehalten
Gehen Sie gut vorbereitet in die C3PAO-Prüfung und bleiben Sie auch danach auf dem Laufenden. Das Programm sorgt dafür, dass die Nachweise stets aktuell sind, sodass die Zertifizierung über den gesamten Vertragszyklus hinweg gültig bleibt und nicht nur zum Zeitpunkt der Auftragsvergabe.
Die Zertifizierung ist eine gemeinsame Verpflichtung. Wir sorgen für die Abstimmung zwischen den Hauptauftragnehmern und ihren Zulieferern, damit die gesamte Lieferkette gemeinsam die CMMC 2.0-Anforderungen erfüllt.
Hauptauftragnehmer
Schon ein einziger nicht konformer Lieferant kann die Auftragsvergabe verzögern. Wir bieten Hauptauftragnehmern Einblick in die Bereitschaft der Lieferanten und einen wiederholbaren Prozess, um KMU noch vor Inkrafttreten der Vorschriften auf den Zertifizierungsstand zu bringen.
KMU-Zulieferer
Die meisten KMU-Zulieferer verfügen weder über einen CISO noch über ein Compliance-Team. Wir übernehmen die Durchführung des Programms für Sie – von der Bestimmung des Umfangs über die Behebung von Mängeln bis hin zur Dokumentation –, damit auch ein kleiner Zulieferer die gleichen Anforderungen erfüllen kann wie ein Hauptauftragnehmer.
Regierung und NATO
SCIFAI bietet Regierungs- und NATO-nahen Programmen eine zertifizierte KI-Umgebung ohne Datenabfluss und mit vollständiger Zuordnung – vorgestellt auf der ONE-Konferenz in Den Haag als Kandidat für einen Industriestandard.
Nov 10
2026 – Frist für die Umsetzung von CMMC 2.0, Phase 2
110
Bewertete Kontrollmaßnahmen gemäß NIST SP 800-171
CAD 240K
NRC-IRAP-Vertrag im Verteidigungsbereich – Projekt 1041303
Ein CMMC-Vorbereitungsgespräch ist eine vertrauliche Arbeitssitzung mit dem RESTIV-Team – dabei geht es um Ihren CUI-Anwendungsbereich, Ihre Lücken bei den 110 Kontrollmaßnahmen und den schnellsten realistischen Weg zu einem für die Begutachtung bereitgestellten Programm.