Certyfikacja CMMC 2.0
Wdrożenie drugiego etapu standardu CMMC 2.0 rozpocznie się 10 listopada 2026 r. — po tej dacie certyfikacja stanie się warunkiem przyznania zamówienia w całym łańcuchu dostaw sektora obronnego w Stanach Zjednoczonych. RESTIV przeprowadzi Cię przez proces określenia zakresu informacji o charakterze poufnym (CUI) aż do stworzenia łańcucha dowodowego gotowego do oceny przez audytora pod kątem wszystkich 110 środków kontroli określonych w normie NIST SP 800-171, a następnie zapewni jego aktualność dzięki ciągłemu testowaniu środków kontroli, dzięki czemu certyfikacja będzie obowiązywać przez cały cykl życia umowy.
Current programme status
On July 13, 2026, the U.S. Department of War suspended the transition to Phase II and paused pending and future rollout milestones while it reviews the programme. Phase I self-assessment requirements and the underlying obligations to protect FCI and CUI remain active, including applicable NIST SP 800-171 and DFARS requirements.
Source: U.S. Department of War announcement, July 13, 2026ON HOLD
Phase II rollout
Since July 13, 2026
Nie chodzi o godziny konsultacyjne i segregator. Chodzi o program operacyjny, który potwierdza skuteczność kontroli w momencie, gdy poprosi o to główny wykonawca, audytor C3PAO lub klient rządowy.
Należy określić zakres informacji nieklasyfikowanych podlegających kontroli, sporządzić wykaz systemów mających z nimi kontakt oraz ustalić uzasadniony wynik SPRS — dbając o to, by nakład pracy związany z certyfikacją był proporcjonalny do rzeczywistego ryzyka.
Skuteczność operacyjna w trudnych warunkach, a nie sporadyczne kontrole konfiguracji. Dane pozostają aktualne w okresie między ocenami, zamiast być odtwarzane w każdym cyklu.
Każdy z 110 elementów kontroli odwołuje się do aktualnych dowodów — dzienników, konfiguracji, poświadczeń — które audytor C3PAO może zweryfikować na żądanie. Nie ma potrzeby szukania dowodów w ostatniej chwili.
Wersja Compliance Copilot z izolacją fizyczną (air-gapped), stworzona w ramach projektu NRC-IRAP nr 1041303. Brak wypływu danych i pełna identyfikowalność, dzięki czemu zespoły mogą wykorzystywać sztuczną inteligencję do pracy z informacjami o charakterze poufnym (CUI) oraz w zakresie przepisów ITAR/EAR bez naruszania warunków umowy.
Program kontroli poddawany ciągłym testom, gotowy do działania już w dniu wizyty audytora — każdy etap dostarcza dowodów, od których zależy kolejny.
Określ granice obszaru CUI
Należy zidentyfikować informacje nieklasyfikowane podlegające kontroli, sporządzić mapę systemów, w których są one przechowywane, przetwarzane lub przesyłane, oraz wyznaczyć granice oceny. Przestrzeganie zasad określających zakres pozwala zachować proporcjonalność kosztów i nakładu pracy związanego z certyfikacją.
Analiza luk w odniesieniu do 110 punktów odniesienia
Należy ocenić obecny program pod kątem zgodności ze wszystkimi 110 praktykami określonymi w normie NIST SP 800-171. Każda luka jest dokumentowana wraz z dowodami niezbędnymi do jej usunięcia oraz celem oceny, z którym jest powiązana.
Wyeliminuj luki dzięki ciągłemu testowaniu
Należy wdrożyć i uruchomić brakujące mechanizmy kontroli, a następnie wykazać, że działają one w trudnych warunkach. Skuteczność działań naprawczych weryfikuje się poprzez ciągłe testowanie mechanizmów kontroli, a nie poprzez jednorazowe zaznaczenie pola wyboru.
Stwórz łańcuch spełniający wymogi audytowe
Każdy element sterujący jest powiązany z aktualnymi dowodami — logami, konfiguracjami, poświadczeniami — w łańcuchu spełniającym wymogi audytowe, który audytor C3PAO może zweryfikować na żądanie.
Ocena C3PAO, utrzymana
Przyjdź na ocenę C3PAO dobrze przygotowany i pozostań w gotowości. Program zapewnia aktualność dokumentacji, dzięki czemu certyfikacja zachowuje ważność przez cały cykl życia umowy, a nie tylko w momencie jej przyznania.
Certyfikacja to wspólny obowiązek. Koordynujemy działania głównych wykonawców i ich dostawców, aby cały łańcuch dostaw wspólnie spełnił wymagania CMMC 2.0.
Główni wykonawcy
Już jeden dostawca, który nie spełnia wymogów, może opóźnić przyznanie zamówienia. Zapewniamy głównym wykonawcom wgląd w stopień gotowości dostawców oraz sprawdzoną ścieżkę, dzięki której małe i średnie przedsiębiorstwa mogą uzyskać certyfikację przed wejściem przepisów w życie.
Dostawcy z sektora MŚP
Większość dostawców z sektora MŚP nie posiada stanowiska CISO ani zespołu ds. zgodności. My realizujemy ten program za Państwa — od określenia zakresu, przez działania naprawcze, aż po zebranie dowodów — dzięki czemu nawet niewielki dostawca może spełnić te same wymagania, co główny wykonawca.
Rząd i NATO
SCIFAI zapewnia programom rządowym i programom powiązanym z NATO certyfikowane środowisko sztucznej inteligencji, w którym nie dochodzi do wypływu danych i zachowana jest pełna identyfikowalność — rozwiązanie to zostało zaprezentowane podczas konferencji ONE w Hadze jako potencjalny standard branżowy.
Phase I
2026 r. — termin wdrożenia drugiego etapu CMMC 2.0
110
Oceniono wymogi normy NIST SP 800-171
CAD 240K
Kontrakt zbrojeniowy NRC-IRAP — Projekt 1041303
Rozmowa dotycząca gotowości do certyfikacji CMMC to prywatna sesja robocza z zespołem RESTIV — omówimy zakres informacji o charakterze poufnym (CUI), luki w stosunku do 110 kryteriów oraz najszybszą i najbardziej realną ścieżkę do przygotowania programu do oceny.