CMMC 2.0-certificering

Behaal de CMMC 2.0-certificering, en je certificering behouden.

De handhaving van CMMC 2.0 Fase 2 gaat op 10 november 2026 van start — waarna certificering een voorwaarde wordt voor het toekennen van opdrachten in de gehele Amerikaanse defensie-toeleveringsketen. RESTIV begeleidt u vanaf het vaststellen van de reikwijdte van CUI tot een voor beoordelaars geschikte bewijsketen die voldoet aan alle 110 NIST SP 800-171-controlepunten, en houdt deze vervolgens actueel door middel van voortdurende controletests, zodat de certificering gedurende de gehele levenscyclus van het contract geldig blijft.

  • In overeenstemming met alle 110 NIST SP 800-171-controlemaatregelen
  • Fase 2 van de handhaving — 10 november 2026
  • Doorlopende controle, geen eenmalige controle
  • SCIFAI: AI zonder uitstroom voor werkzaamheden met CUI en ITAR/EAR

The deadline is fixed

CMMC 2.0 Phase 2 enforcement begins November 10, 2026.

After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.

2026

Enforcement date

November 10, 2026

Wat er eigenlijk allemaal bij de CMMC 2.0-certificering komt kijken.

Geen adviesuren en een map. Een operationeel programma dat de doeltreffendheid van de controle aantoont op het moment dat een hoofdaannemer, een C3PAO-beoordelaar of een overheidsklant erom vraagt.

CUI-verkenning & SPRS

Bepaal de grenzen van de ‘Controlled Unclassified Information’, breng de systemen in kaart die hiermee in aanraking komen en stel een onderbouwde SPRS-score op — waarbij de inspanningen voor certificering in verhouding blijven tot het werkelijke risico.

Doorlopende controleproeven

Operationele doeltreffendheid onder uitdagende omstandigheden, niet het controleren van de configuratie op een bepaald moment. Het bewijsmateriaal blijft tussen de beoordelingen door actueel, in plaats van dat het elke cyclus opnieuw moet worden opgebouwd.

Bewijsketen van auditkwaliteit

Elk van de 110 controlemaatregelen is gekoppeld aan actuele bewijsstukken — logbestanden, configuraties, verklaringen — die een C3PAO-beoordelaar op verzoek kan controleren. Geen last-minute zoektocht naar bewijs.

SCIFAI — soevereine AI

De ‘air-gapped’ Compliance Copilot-editie, ontwikkeld in het kader van NRC-IRAP-project 1041303. Geen gegevensuitstroom en volledige herleidbaarheid, zodat teams AI kunnen toepassen op CUI en ITAR/EAR-werkzaamheden zonder contractbreuk te begaan.

Uw weg naar CMMC 2.0-certificering.

Een voortdurend getest controleprogramma dat klaar is op de dag dat de beoordelaar langskomt — waarbij elke fase het bewijsmateriaal oplevert waarop de volgende fase is gebaseerd.

01

Toepassingsgebied

Bepaal de grenzen van de CUI

Breng gecontroleerde, niet-geclassificeerde informatie in kaart, breng de systemen in kaart waarin deze informatie wordt opgeslagen, verwerkt of verzonden, en bepaal de reikwijdte van de beoordeling. Door de reikwijdte zorgvuldig af te bakenen, blijven de kosten en inspanningen voor certificering in verhouding.

CUI InventoryAsset MappingBoundary Definition
02

Beoordelen

Gap-analyse ten opzichte van 110 referentiewaarden

Het huidige programma wordt getoetst aan alle 110 praktijken uit NIST SP 800-171. Elke tekortkoming wordt gedocumenteerd, samen met het bewijsmateriaal dat nodig is om deze te verhelpen en de beoordelingsdoelstelling waarop deze betrekking heeft.

NIST SP 800-171Gap AnalysisSPRS Scoring
03

Herstellen

Vul hiaten op door middel van voortdurende tests

Implementeer en beheer de ontbrekende controles, en toon vervolgens aan dat ze ook onder ongunstige omstandigheden goed functioneren. Of de maatregelen effectief zijn, wordt gecontroleerd door middel van voortdurende controletests, niet door een eenmalige afvinkoefening.

Control ImplementationPOA&MContinuous Testing
04

Bewijs

Bouw de keten die voldoet aan de auditnormen

Elke controle is gekoppeld aan actuele bewijsmaterialen — logbestanden, configuraties, verklaringen — in een keten die voldoet aan auditnormen en die een C3PAO-beoordelaar op verzoek kan controleren.

Evidence ChainImmutable LogsAssessor-Ready
05

Certificeren

C3PAO-beoordeling, gehandhaafd

Zorg dat je goed voorbereid aan de C3PAO-beoordeling begint, en blijf ook daarna paraat. Het programma houdt de bewijsstukken up-to-date, zodat de certificering gedurende de gehele contractduur geldig blijft, en niet alleen op het moment van gunning.

C3PAO AssessmentContinuous ComplianceRecertification

Ontworpen voor beide uiteinden van de toeleveringsketen.

Certificering is een gezamenlijke verantwoordelijkheid. We zorgen ervoor dat hoofdaannemers en hun leveranciers op één lijn zitten, zodat de hele keten gezamenlijk aan de CMMC 2.0-eisen voldoet.

Hoofdaannemers

Beperk de risico’s van uw leveranciersbestand

Eén enkele leverancier die niet aan de eisen voldoet, kan de gunning vertragen. Wij bieden hoofdaannemers inzicht in de gereedheid van leveranciers en een gestructureerd traject om kleine en middelgrote ondernemingen vóór de handhaving aan de certificeringseisen te laten voldoen.

CMMC 2.0DFARS 252.204-7012NIST SP 800-171

MKB-leveranciers

Certificeren zonder eigen team

De meeste MKB-leveranciers hebben geen CISO en geen compliance-team. Wij voeren het programma voor u uit — van het vaststellen van de reikwijdte en het doorvoeren van corrigerende maatregelen tot het verzamelen van bewijsmateriaal — zodat ook een kleine leverancier aan dezelfde eisen kan voldoen als een hoofdaannemer.

CMMC 2.0ITAR / EARISO 27001

Overheid en NAVO

Soevereine, voor accreditatie geschikte AI

SCIFAI biedt overheids- en NAVO-gerelateerde programma’s een gecertificeerde AI-omgeving zonder gegevensuitstroom en met volledige herleidbaarheid — gepresenteerd op de ONE-conferentie in Den Haag als kandidaat voor een industriestandaard.

NATO CSDMCMMC 2.0ITAR / EAR

Bewezen waar het ertoe doet

Nov 10

2026 — Uitvoeringstermijn voor fase 2 van CMMC 2.0

110

Beoordeling van de maatregelen uit NIST SP 800-171

CAD 240K

NRC-IRAP-defensiecontract — Project 1041303

Wees 10 november 2026 voor.

Een CMMC-voorbereidingsgesprek is een besloten werksessie met het RESTIV-team — waarin uw CUI-toepassingsgebied, uw tekortkomingen ten opzichte van de 110 controlepunten en de snelste, haalbare weg naar een programma dat klaar is voor beoordeling aan bod komen.