Certyfikacja CMMC 2.0

Uzyskaj certyfikat CMMC 2.0, i zachować certyfikat.

Wdrożenie drugiego etapu standardu CMMC 2.0 rozpocznie się 10 listopada 2026 r. — po tej dacie certyfikacja stanie się warunkiem przyznania zamówienia w całym łańcuchu dostaw sektora obronnego w Stanach Zjednoczonych. RESTIV przeprowadzi Cię przez proces określenia zakresu informacji o charakterze poufnym (CUI) aż do stworzenia łańcucha dowodowego gotowego do oceny przez audytora pod kątem wszystkich 110 środków kontroli określonych w normie NIST SP 800-171, a następnie zapewni jego aktualność dzięki ciągłemu testowaniu środków kontroli, dzięki czemu certyfikacja będzie obowiązywać przez cały cykl życia umowy.

  • Zgodność ze wszystkimi 110 środkami kontroli określonymi w normie NIST SP 800-171
  • Wdrożenie etapu 2 — 10 listopada 2026 r.
  • Ciągłe gromadzenie dowodów, a nie jednorazowa kontrola
  • SCIFAI: sztuczna inteligencja bez dostępu do zewnętrznych zasobów, przeznaczona do pracy z informacjami o charakterze poufnym (CUI) oraz w ramach przepisów ITAR/EAR

Current programme status

CMMC Phase II is suspended. Phase I remains in force.

On July 13, 2026, the U.S. Department of War suspended the transition to Phase II and paused pending and future rollout milestones while it reviews the programme. Phase I self-assessment requirements and the underlying obligations to protect FCI and CUI remain active, including applicable NIST SP 800-171 and DFARS requirements.

Source: U.S. Department of War announcement, July 13, 2026

ON HOLD

Phase II rollout

Since July 13, 2026

Czego faktycznie wymaga certyfikacja CMMC 2.0.

Nie chodzi o godziny konsultacyjne i segregator. Chodzi o program operacyjny, który potwierdza skuteczność kontroli w momencie, gdy poprosi o to główny wykonawca, audytor C3PAO lub klient rządowy.

Określenie zakresu CUI i SPRS

Należy określić zakres informacji nieklasyfikowanych podlegających kontroli, sporządzić wykaz systemów mających z nimi kontakt oraz ustalić uzasadniony wynik SPRS — dbając o to, by nakład pracy związany z certyfikacją był proporcjonalny do rzeczywistego ryzyka.

Ciągłe testy kontrolne

Skuteczność operacyjna w trudnych warunkach, a nie sporadyczne kontrole konfiguracji. Dane pozostają aktualne w okresie między ocenami, zamiast być odtwarzane w każdym cyklu.

Łańcuch dowodowy zgodny z wymogami audytowymi

Każdy z 110 elementów kontroli odwołuje się do aktualnych dowodów — dzienników, konfiguracji, poświadczeń — które audytor C3PAO może zweryfikować na żądanie. Nie ma potrzeby szukania dowodów w ostatniej chwili.

SCIFAI — suwerenna sztuczna inteligencja

Wersja Compliance Copilot z izolacją fizyczną (air-gapped), stworzona w ramach projektu NRC-IRAP nr 1041303. Brak wypływu danych i pełna identyfikowalność, dzięki czemu zespoły mogą wykorzystywać sztuczną inteligencję do pracy z informacjami o charakterze poufnym (CUI) oraz w zakresie przepisów ITAR/EAR bez naruszania warunków umowy.

Twoja droga do uzyskania certyfikatu CMMC 2.0.

Program kontroli poddawany ciągłym testom, gotowy do działania już w dniu wizyty audytora — każdy etap dostarcza dowodów, od których zależy kolejny.

01

Zakres

Określ granice obszaru CUI

Należy zidentyfikować informacje nieklasyfikowane podlegające kontroli, sporządzić mapę systemów, w których są one przechowywane, przetwarzane lub przesyłane, oraz wyznaczyć granice oceny. Przestrzeganie zasad określających zakres pozwala zachować proporcjonalność kosztów i nakładu pracy związanego z certyfikacją.

CUI InventoryAsset MappingBoundary Definition
02

Ocenić

Analiza luk w odniesieniu do 110 punktów odniesienia

Należy ocenić obecny program pod kątem zgodności ze wszystkimi 110 praktykami określonymi w normie NIST SP 800-171. Każda luka jest dokumentowana wraz z dowodami niezbędnymi do jej usunięcia oraz celem oceny, z którym jest powiązana.

NIST SP 800-171Gap AnalysisSPRS Scoring
03

Naprawić

Wyeliminuj luki dzięki ciągłemu testowaniu

Należy wdrożyć i uruchomić brakujące mechanizmy kontroli, a następnie wykazać, że działają one w trudnych warunkach. Skuteczność działań naprawczych weryfikuje się poprzez ciągłe testowanie mechanizmów kontroli, a nie poprzez jednorazowe zaznaczenie pola wyboru.

Control ImplementationPOA&MContinuous Testing
04

Dowody

Stwórz łańcuch spełniający wymogi audytowe

Każdy element sterujący jest powiązany z aktualnymi dowodami — logami, konfiguracjami, poświadczeniami — w łańcuchu spełniającym wymogi audytowe, który audytor C3PAO może zweryfikować na żądanie.

Evidence ChainImmutable LogsAssessor-Ready
05

Certyfikować

Ocena C3PAO, utrzymana

Przyjdź na ocenę C3PAO dobrze przygotowany i pozostań w gotowości. Program zapewnia aktualność dokumentacji, dzięki czemu certyfikacja zachowuje ważność przez cały cykl życia umowy, a nie tylko w momencie jej przyznania.

C3PAO AssessmentContinuous ComplianceRecertification

Stworzone z myślą o obu końcach łańcucha dostaw.

Certyfikacja to wspólny obowiązek. Koordynujemy działania głównych wykonawców i ich dostawców, aby cały łańcuch dostaw wspólnie spełnił wymagania CMMC 2.0.

Główni wykonawcy

Zmniejsz ryzyko związane z bazą dostawców

Już jeden dostawca, który nie spełnia wymogów, może opóźnić przyznanie zamówienia. Zapewniamy głównym wykonawcom wgląd w stopień gotowości dostawców oraz sprawdzoną ścieżkę, dzięki której małe i średnie przedsiębiorstwa mogą uzyskać certyfikację przed wejściem przepisów w życie.

CMMC 2.0DFARS 252.204-7012NIST SP 800-171

Dostawcy z sektora MŚP

Certyfikacja bez własnego zespołu

Większość dostawców z sektora MŚP nie posiada stanowiska CISO ani zespołu ds. zgodności. My realizujemy ten program za Państwa — od określenia zakresu, przez działania naprawcze, aż po zebranie dowodów — dzięki czemu nawet niewielki dostawca może spełnić te same wymagania, co główny wykonawca.

CMMC 2.0ITAR / EARISO 27001

Rząd i NATO

Sovereign – sztuczna inteligencja gotowa do akredytacji

SCIFAI zapewnia programom rządowym i programom powiązanym z NATO certyfikowane środowisko sztucznej inteligencji, w którym nie dochodzi do wypływu danych i zachowana jest pełna identyfikowalność — rozwiązanie to zostało zaprezentowane podczas konferencji ONE w Hadze jako potencjalny standard branżowy.

NATO CSDMCMMC 2.0ITAR / EAR

Sprawdzone tam, gdzie to ma znaczenie

Phase I

2026 r. — termin wdrożenia drugiego etapu CMMC 2.0

110

Oceniono wymogi normy NIST SP 800-171

CAD 240K

Kontrakt zbrojeniowy NRC-IRAP — Projekt 1041303

Przygotuj się na 10 listopada 2026 r.

Rozmowa dotycząca gotowości do certyfikacji CMMC to prywatna sesja robocza z zespołem RESTIV — omówimy zakres informacji o charakterze poufnym (CUI), luki w stosunku do 110 kryteriów oraz najszybszą i najbardziej realną ścieżkę do przygotowania programu do oceny.