Certyfikacja CMMC 2.0
Wdrożenie drugiego etapu standardu CMMC 2.0 rozpocznie się 10 listopada 2026 r. — po tej dacie certyfikacja stanie się warunkiem przyznania zamówienia w całym łańcuchu dostaw sektora obronnego w Stanach Zjednoczonych. RESTIV przeprowadzi Cię przez proces określenia zakresu informacji o charakterze poufnym (CUI) aż do stworzenia łańcucha dowodowego gotowego do oceny przez audytora pod kątem wszystkich 110 środków kontroli określonych w normie NIST SP 800-171, a następnie zapewni jego aktualność dzięki ciągłemu testowaniu środków kontroli, dzięki czemu certyfikacja będzie obowiązywać przez cały cykl życia umowy.
The deadline is fixed
After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.
2026
Enforcement date
November 10, 2026
Nie chodzi o godziny konsultacyjne i segregator. Chodzi o program operacyjny, który potwierdza skuteczność kontroli w momencie, gdy poprosi o to główny wykonawca, audytor C3PAO lub klient rządowy.
Należy określić zakres informacji nieklasyfikowanych podlegających kontroli, sporządzić wykaz systemów mających z nimi kontakt oraz ustalić uzasadniony wynik SPRS — dbając o to, by nakład pracy związany z certyfikacją był proporcjonalny do rzeczywistego ryzyka.
Skuteczność operacyjna w trudnych warunkach, a nie sporadyczne kontrole konfiguracji. Dane pozostają aktualne w okresie między ocenami, zamiast być odtwarzane w każdym cyklu.
Każdy z 110 elementów kontroli odwołuje się do aktualnych dowodów — dzienników, konfiguracji, poświadczeń — które audytor C3PAO może zweryfikować na żądanie. Nie ma potrzeby szukania dowodów w ostatniej chwili.
Wersja Compliance Copilot z izolacją fizyczną (air-gapped), stworzona w ramach projektu NRC-IRAP nr 1041303. Brak wypływu danych i pełna identyfikowalność, dzięki czemu zespoły mogą wykorzystywać sztuczną inteligencję do pracy z informacjami o charakterze poufnym (CUI) oraz w zakresie przepisów ITAR/EAR bez naruszania warunków umowy.
Program kontroli poddawany ciągłym testom, gotowy do działania już w dniu wizyty audytora — każdy etap dostarcza dowodów, od których zależy kolejny.
Określ granice obszaru CUI
Należy zidentyfikować informacje nieklasyfikowane podlegające kontroli, sporządzić mapę systemów, w których są one przechowywane, przetwarzane lub przesyłane, oraz wyznaczyć granice oceny. Przestrzeganie zasad określających zakres pozwala zachować proporcjonalność kosztów i nakładu pracy związanego z certyfikacją.
Analiza luk w odniesieniu do 110 punktów odniesienia
Należy ocenić obecny program pod kątem zgodności ze wszystkimi 110 praktykami określonymi w normie NIST SP 800-171. Każda luka jest dokumentowana wraz z dowodami niezbędnymi do jej usunięcia oraz celem oceny, z którym jest powiązana.
Wyeliminuj luki dzięki ciągłemu testowaniu
Należy wdrożyć i uruchomić brakujące mechanizmy kontroli, a następnie wykazać, że działają one w trudnych warunkach. Skuteczność działań naprawczych weryfikuje się poprzez ciągłe testowanie mechanizmów kontroli, a nie poprzez jednorazowe zaznaczenie pola wyboru.
Stwórz łańcuch spełniający wymogi audytowe
Każdy element sterujący jest powiązany z aktualnymi dowodami — logami, konfiguracjami, poświadczeniami — w łańcuchu spełniającym wymogi audytowe, który audytor C3PAO może zweryfikować na żądanie.
Ocena C3PAO, utrzymana
Przyjdź na ocenę C3PAO dobrze przygotowany i pozostań w gotowości. Program zapewnia aktualność dokumentacji, dzięki czemu certyfikacja zachowuje ważność przez cały cykl życia umowy, a nie tylko w momencie jej przyznania.
Certyfikacja to wspólny obowiązek. Koordynujemy działania głównych wykonawców i ich dostawców, aby cały łańcuch dostaw wspólnie spełnił wymagania CMMC 2.0.
Główni wykonawcy
Już jeden dostawca, który nie spełnia wymogów, może opóźnić przyznanie zamówienia. Zapewniamy głównym wykonawcom wgląd w stopień gotowości dostawców oraz sprawdzoną ścieżkę, dzięki której małe i średnie przedsiębiorstwa mogą uzyskać certyfikację przed wejściem przepisów w życie.
Dostawcy z sektora MŚP
Większość dostawców z sektora MŚP nie posiada stanowiska CISO ani zespołu ds. zgodności. My realizujemy ten program za Państwa — od określenia zakresu, przez działania naprawcze, aż po zebranie dowodów — dzięki czemu nawet niewielki dostawca może spełnić te same wymagania, co główny wykonawca.
Rząd i NATO
SCIFAI zapewnia programom rządowym i programom powiązanym z NATO certyfikowane środowisko sztucznej inteligencji, w którym nie dochodzi do wypływu danych i zachowana jest pełna identyfikowalność — rozwiązanie to zostało zaprezentowane podczas konferencji ONE w Hadze jako potencjalny standard branżowy.
Nov 10
2026 r. — termin wdrożenia drugiego etapu CMMC 2.0
110
Oceniono wymogi normy NIST SP 800-171
CAD 240K
Kontrakt zbrojeniowy NRC-IRAP — Projekt 1041303
Rozmowa dotycząca gotowości do certyfikacji CMMC to prywatna sesja robocza z zespołem RESTIV — omówimy zakres informacji o charakterze poufnym (CUI), luki w stosunku do 110 kryteriów oraz najszybszą i najbardziej realną ścieżkę do przygotowania programu do oceny.