CMMC 2.0-Zertifizierung

Lassen Sie sich nach CMMC 2.0 zertifizieren, und die Zertifizierung aufrechtzuerhalten.

Die Durchsetzung von CMMC 2.0 Phase 2 beginnt am 10. November 2026 – danach wird die Zertifizierung in der gesamten US-amerikanischen Verteidigungslieferkette zur Voraussetzung für die Auftragsvergabe. RESTIV begleitet Sie vom CUI-Scoping bis hin zu einer für Gutachter geeigneten Nachweiskette für alle 110 Kontrollen gemäß NIST SP 800-171 und hält diese durch kontinuierliche Kontrolltests auf dem neuesten Stand, sodass die Zertifizierung über den gesamten Vertragslebenszyklus hinweg gültig bleibt.

  • Entspricht allen 110 Kontrollmaßnahmen gemäß NIST SP 800-171
  • Phase 2 der Durchsetzung – 10. November 2026
  • Kontinuierliche Nachweise, keine einmalige Prüfung
  • SCIFAI: KI ohne Datenausgabe für Arbeiten im Zusammenhang mit CUI sowie ITAR/EAR

The deadline is fixed

CMMC 2.0 Phase 2 enforcement begins November 10, 2026.

After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.

2026

Enforcement date

November 10, 2026

Was die CMMC 2.0-Zertifizierung tatsächlich erfordert.

Keine Beratungstermine und kein Ordner. Ein operatives Programm, das die Wirksamkeit der Kontrollen nachweist, sobald ein Hauptauftragnehmer, ein C3PAO-Prüfer oder ein staatlicher Auftraggeber danach fragt.

CUI-Scoping & SPRS

Definieren Sie den Umfang der kontrollierten, nicht klassifizierten Informationen, erfassen Sie die Systeme, die damit in Berührung kommen, und ermitteln Sie einen fundierten SPRS-Wert – wobei der Zertifizierungsaufwand in einem angemessenen Verhältnis zum tatsächlichen Risiko stehen sollte.

Laufende Kontrollprüfungen

Operative Effektivität unter widrigen Bedingungen, nicht punktuelle Konfigurationsprüfungen. Die Nachweise bleiben zwischen den Bewertungen aktuell, anstatt in jedem Zyklus neu erstellt zu werden.

Prüfungssichere Beweiskette

Jede einzelne der 110 Kontrollmaßnahmen ist mit aktuellen Nachweisen verknüpft – Protokolle, Konfigurationen, Bescheinigungen –, die ein C3PAO-Prüfer auf Anfrage überprüfen kann. Kein hektisches Zusammenstellen von Nachweisen in letzter Minute.

SCIFAI – souveräne KI

Die im Rahmen des NRC-IRAP-Projekts 1041303 entwickelte „Compliance Copilot“-Edition mit Luftspalt. Da keinerlei Daten nach außen gelangen und die Herkunft der Daten lückenlos nachverfolgt wird, können Teams KI bei der Arbeit mit CUI sowie im Rahmen von ITAR/EAR einsetzen, ohne gegen Vertragsbedingungen zu verstoßen.

Ihr Weg zur CMMC 2.0-Zertifizierung.

Ein kontinuierlich geprüftes Kontrollprogramm, das bereits am Tag des Besuchs des Prüfers einsatzbereit ist – wobei jede Phase die Nachweise liefert, auf die die nächste Phase angewiesen ist.

01

Geltungsbereich

Die CUI-Grenze festlegen

Identifizieren Sie kontrollierte, nicht klassifizierte Informationen, erfassen Sie die Systeme, in denen diese gespeichert, verarbeitet oder übertragen werden, und legen Sie die Grenzen der Bewertung fest. Durch die Festlegung des Umfangs werden die Kosten und der Aufwand für die Zertifizierung in einem angemessenen Verhältnis gehalten.

CUI InventoryAsset MappingBoundary Definition
02

Beurteilen

Lückenanalyse im Vergleich zu 110 Kontrollfällen

Das aktuelle Programm wird anhand aller 110 Praktiken aus NIST SP 800-171 bewertet. Jede Lücke wird dokumentiert, einschließlich der zu ihrer Behebung erforderlichen Nachweise und des Bewertungsziels, auf das sie sich bezieht.

NIST SP 800-171Gap AnalysisSPRS Scoring
03

Beheben

Lücken durch kontinuierliche Tests schließen

Führen Sie die fehlenden Kontrollmaßnahmen ein und betreiben Sie diese; weisen Sie anschließend nach, dass sie unter widrigen Bedingungen funktionieren. Die Behebung der Mängel wird durch kontinuierliche Kontrolltests überprüft und nicht durch eine einmalige Abhakaktion.

Control ImplementationPOA&MContinuous Testing
04

Beweise

Aufbau einer auditierbaren Kette

Jede Kontrollmaßnahme ist mit aktuellen Belegen – Protokollen, Konfigurationen, Bescheinigungen – in einer Kette verbunden, die den Anforderungen einer Rechnungsprüfung entspricht und von einem C3PAO-Prüfer auf Anfrage überprüft werden kann.

Evidence ChainImmutable LogsAssessor-Ready
05

Zertifizieren

C3PAO-Bewertung, beibehalten

Gehen Sie gut vorbereitet in die C3PAO-Prüfung und bleiben Sie auch danach auf dem Laufenden. Das Programm sorgt dafür, dass die Nachweise stets aktuell sind, sodass die Zertifizierung über den gesamten Vertragszyklus hinweg gültig bleibt und nicht nur zum Zeitpunkt der Auftragsvergabe.

C3PAO AssessmentContinuous ComplianceRecertification

Entwickelt für beide Enden der Lieferkette.

Die Zertifizierung ist eine gemeinsame Verpflichtung. Wir sorgen für die Abstimmung zwischen den Hauptauftragnehmern und ihren Zulieferern, damit die gesamte Lieferkette gemeinsam die CMMC 2.0-Anforderungen erfüllt.

Hauptauftragnehmer

Minimieren Sie die Risiken in Ihrem Lieferantenstamm

Schon ein einziger nicht konformer Lieferant kann die Auftragsvergabe verzögern. Wir bieten Hauptauftragnehmern Einblick in die Bereitschaft der Lieferanten und einen wiederholbaren Prozess, um KMU noch vor Inkrafttreten der Vorschriften auf den Zertifizierungsstand zu bringen.

CMMC 2.0DFARS 252.204-7012NIST SP 800-171

KMU-Zulieferer

Zertifizierung ohne eigenes Team

Die meisten KMU-Zulieferer verfügen weder über einen CISO noch über ein Compliance-Team. Wir übernehmen die Durchführung des Programms für Sie – von der Bestimmung des Umfangs über die Behebung von Mängeln bis hin zur Dokumentation –, damit auch ein kleiner Zulieferer die gleichen Anforderungen erfüllen kann wie ein Hauptauftragnehmer.

CMMC 2.0ITAR / EARISO 27001

Regierung und NATO

Souveräne, akkreditierungsfähige KI

SCIFAI bietet Regierungs- und NATO-nahen Programmen eine zertifizierte KI-Umgebung ohne Datenabfluss und mit vollständiger Zuordnung – vorgestellt auf der ONE-Konferenz in Den Haag als Kandidat für einen Industriestandard.

NATO CSDMCMMC 2.0ITAR / EAR

Bewährt, wo es darauf ankommt

Nov 10

2026 – Frist für die Umsetzung von CMMC 2.0, Phase 2

110

Bewertete Kontrollmaßnahmen gemäß NIST SP 800-171

CAD 240K

NRC-IRAP-Vertrag im Verteidigungsbereich – Projekt 1041303

Seien Sie dem 10. November 2026 einen Schritt voraus.

Ein CMMC-Vorbereitungsgespräch ist eine vertrauliche Arbeitssitzung mit dem RESTIV-Team – dabei geht es um Ihren CUI-Anwendungsbereich, Ihre Lücken bei den 110 Kontrollmaßnahmen und den schnellsten realistischen Weg zu einem für die Begutachtung bereitgestellten Programm.