CMMC 2.0-certificering
De handhaving van CMMC 2.0 Fase 2 gaat op 10 november 2026 van start — waarna certificering een voorwaarde wordt voor het toekennen van opdrachten in de gehele Amerikaanse defensie-toeleveringsketen. RESTIV begeleidt u vanaf het vaststellen van de reikwijdte van CUI tot een voor beoordelaars geschikte bewijsketen die voldoet aan alle 110 NIST SP 800-171-controlepunten, en houdt deze vervolgens actueel door middel van voortdurende controletests, zodat de certificering gedurende de gehele levenscyclus van het contract geldig blijft.
The deadline is fixed
After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.
2026
Enforcement date
November 10, 2026
Geen adviesuren en een map. Een operationeel programma dat de doeltreffendheid van de controle aantoont op het moment dat een hoofdaannemer, een C3PAO-beoordelaar of een overheidsklant erom vraagt.
Bepaal de grenzen van de ‘Controlled Unclassified Information’, breng de systemen in kaart die hiermee in aanraking komen en stel een onderbouwde SPRS-score op — waarbij de inspanningen voor certificering in verhouding blijven tot het werkelijke risico.
Operationele doeltreffendheid onder uitdagende omstandigheden, niet het controleren van de configuratie op een bepaald moment. Het bewijsmateriaal blijft tussen de beoordelingen door actueel, in plaats van dat het elke cyclus opnieuw moet worden opgebouwd.
Elk van de 110 controlemaatregelen is gekoppeld aan actuele bewijsstukken — logbestanden, configuraties, verklaringen — die een C3PAO-beoordelaar op verzoek kan controleren. Geen last-minute zoektocht naar bewijs.
De ‘air-gapped’ Compliance Copilot-editie, ontwikkeld in het kader van NRC-IRAP-project 1041303. Geen gegevensuitstroom en volledige herleidbaarheid, zodat teams AI kunnen toepassen op CUI en ITAR/EAR-werkzaamheden zonder contractbreuk te begaan.
Een voortdurend getest controleprogramma dat klaar is op de dag dat de beoordelaar langskomt — waarbij elke fase het bewijsmateriaal oplevert waarop de volgende fase is gebaseerd.
Bepaal de grenzen van de CUI
Breng gecontroleerde, niet-geclassificeerde informatie in kaart, breng de systemen in kaart waarin deze informatie wordt opgeslagen, verwerkt of verzonden, en bepaal de reikwijdte van de beoordeling. Door de reikwijdte zorgvuldig af te bakenen, blijven de kosten en inspanningen voor certificering in verhouding.
Gap-analyse ten opzichte van 110 referentiewaarden
Het huidige programma wordt getoetst aan alle 110 praktijken uit NIST SP 800-171. Elke tekortkoming wordt gedocumenteerd, samen met het bewijsmateriaal dat nodig is om deze te verhelpen en de beoordelingsdoelstelling waarop deze betrekking heeft.
Vul hiaten op door middel van voortdurende tests
Implementeer en beheer de ontbrekende controles, en toon vervolgens aan dat ze ook onder ongunstige omstandigheden goed functioneren. Of de maatregelen effectief zijn, wordt gecontroleerd door middel van voortdurende controletests, niet door een eenmalige afvinkoefening.
Bouw de keten die voldoet aan de auditnormen
Elke controle is gekoppeld aan actuele bewijsmaterialen — logbestanden, configuraties, verklaringen — in een keten die voldoet aan auditnormen en die een C3PAO-beoordelaar op verzoek kan controleren.
C3PAO-beoordeling, gehandhaafd
Zorg dat je goed voorbereid aan de C3PAO-beoordeling begint, en blijf ook daarna paraat. Het programma houdt de bewijsstukken up-to-date, zodat de certificering gedurende de gehele contractduur geldig blijft, en niet alleen op het moment van gunning.
Certificering is een gezamenlijke verantwoordelijkheid. We zorgen ervoor dat hoofdaannemers en hun leveranciers op één lijn zitten, zodat de hele keten gezamenlijk aan de CMMC 2.0-eisen voldoet.
Hoofdaannemers
Eén enkele leverancier die niet aan de eisen voldoet, kan de gunning vertragen. Wij bieden hoofdaannemers inzicht in de gereedheid van leveranciers en een gestructureerd traject om kleine en middelgrote ondernemingen vóór de handhaving aan de certificeringseisen te laten voldoen.
MKB-leveranciers
De meeste MKB-leveranciers hebben geen CISO en geen compliance-team. Wij voeren het programma voor u uit — van het vaststellen van de reikwijdte en het doorvoeren van corrigerende maatregelen tot het verzamelen van bewijsmateriaal — zodat ook een kleine leverancier aan dezelfde eisen kan voldoen als een hoofdaannemer.
Overheid en NAVO
SCIFAI biedt overheids- en NAVO-gerelateerde programma’s een gecertificeerde AI-omgeving zonder gegevensuitstroom en met volledige herleidbaarheid — gepresenteerd op de ONE-conferentie in Den Haag als kandidaat voor een industriestandaard.
Nov 10
2026 — Uitvoeringstermijn voor fase 2 van CMMC 2.0
110
Beoordeling van de maatregelen uit NIST SP 800-171
CAD 240K
NRC-IRAP-defensiecontract — Project 1041303
Een CMMC-voorbereidingsgesprek is een besloten werksessie met het RESTIV-team — waarin uw CUI-toepassingsgebied, uw tekortkomingen ten opzichte van de 110 controlepunten en de snelste, haalbare weg naar een programma dat klaar is voor beoordeling aan bod komen.