🚨 NIS2 ist nun in Kraft getreten. Sicherheitsbewusstsein ist in der EU nun gesetzlich vorgeschrieben.

Einhaltung prüfen
Starten Sie Ihre kostenlose Testphase
Zurück zum Ressourcenzentrum

CMMC 2.0 Security Awareness Training: ein kurzer Leitfaden

Erfahren Sie, was die Informationssicherheitsrichtlinie CMMC 2.0 über Security Awareness Training aussagt und wie Ihr Unternehmen diese Anforderungen erfüllen kann.

Ist Security Awareness Training gemäß CMMC 2.0 erforderlich?

Ja. Security Awareness Training ist eine obligatorische Anforderung unter CMMC 2.0 sowohl auf Level 1 als auch auf Level 2. Jede Organisation, die Federal Contract Information (FCI) oder Controlled Unclassified Information (CUI) verarbeitet, muss sicherstellen, dass Mitarbeiter Cybersecurity-Risiken verstehen und die notwendigen Verfahren zum Schutz sensibler Informationen befolgen.

Ohne entsprechende Schulungen können Organisationen keine CMMC-Zertifizierung erlangen – und ohne Zertifizierung können sie sich nicht auf Verträge des Verteidigungsministeriums (DoD) bewerben.

Was ist CMMC 2.0?

CMMC steht für Cybersecurity Maturity Model Certification. Es ist ein Rahmenwerk, das vom US-Verteidigungsministerium entwickelt wurde, um sicherzustellen, dass Verteidigungsunternehmen sensible Informationen angemessen schützen.

CMMC 2.0 vereinfacht das ursprüngliche Fünf-Stufen-Modell in drei Stufen:

  • Stufe 1 (Grundlagen): Grundlegende Cyber-Hygiene für Organisationen, die Federal Contract Information (FCI) verarbeiten. Abgestimmt auf FAR 52.204-21.
  • Stufe 2 (Fortgeschritten): Umfassende Sicherheit für Organisationen, die Controlled Unclassified Information (CUI) verarbeiten. Abgestimmt auf alle 110 Kontrollen in NIST SP 800-171.
  • Stufe 3 (Experte): Erhöhte Sicherheit für die sensibelsten Programme. Abgestimmt auf eine Untermenge von NIST SP 800-172.

Die meisten Rüstungsunternehmen müssen eine Level 1 oder Level 2-Compliance erreichen. Beide Levels beinhalten spezifische Anforderungen an das Security Awareness Training.

CMMC 2.0 Security Awareness Training Anforderungen nach Stufe

Level 1: Basic Cyber Hygiene

Auf Level 1 liegt der Fokus auf grundlegenden Praktiken zum Schutz von FCI. Die Schulungsanforderungen umfassen:

  • Phishing Awareness: Mitarbeiter müssen in der Lage sein, Phishing-Versuche zu erkennen und zu melden, einschließlich verdächtiger E-Mails, Links und Anhänge.
  • Passworthygiene: Schulungen zur Erstellung sicherer Passwörter und zur Vermeidung der Wiederverwendung von Passwörtern.
  • Physische Sicherheit: Bewusstsein für den Umgang mit physischem Zugang zu Systemen und sensiblen Bereichen.
  • Akzeptable Nutzung: Verständnis der Regeln für die Nutzung organisatorischer IT-Systeme.

Level 1 Compliance basiert auf einer Selbsteinschätzung – ein Audit durch Dritte ist nicht erforderlich.

Level 2: Advanced Security für CUI

Die Anforderungen für Level 2 sind deutlich strenger und orientieren sich an allen 110 Kontrollen in NIST SP 800-171. Das Training muss folgende Bereiche abdecken:

  • Regelmäßige Bedrohungs-Updates: Fortlaufendes Training zu aktuellen Bedrohungen wie Phishing, Ransomware und Social Engineering.
  • Rollenspezifisches Training: Mitarbeiter mit CUI-Zugriff benötigen spezialisiertes Training, das für ihre Verantwortlichkeiten relevant ist.
  • Incident Reporting: Klare Verfahren für die Meldung von Sicherheitsvorfällen.
  • Sensibilisierung für Insider-Bedrohungen: Anzeichen von Insider-Bedrohungen erkennen und wissen, wie man darauf reagiert.
  • Dokumentation: Alle Schulungsaktivitäten müssen zu Revisionszwecken dokumentiert werden.

Level 2 Compliance erfordert eine Drittanbieter-Bewertung durch eine zertifizierte C3PAO (CMMC Third-Party Assessment Organization).

CMMC-konformes Security Awareness Training implementieren

Die Erfüllung der CMMC-Schulungsanforderungen muss nicht kompliziert sein. Hier sind die wichtigsten Schritte, um Ihre Organisation konform zu machen:

1. Bewerten Sie Ihr aktuelles Niveau

Bestimmen Sie, ob Ihre Organisation Level-1- oder Level-2-Compliance benötigt, basierend auf der Art der von Ihnen verarbeiteten Informationen (FCI vs. CUI) und den Verträgen, die Sie anstreben.

2. Wählen Sie eine Trainingsplattform

Wählen Sie eine Security Awareness Training-Plattform, die die von CMMC geforderten Themen abdeckt, einschließlich Phishing-Erkennung, Passwortmanagement, Incident Reporting und Social Engineering. Achten Sie auf eine Lösung, die regelmäßige Updates bietet, um mit sich entwickelnden Bedrohungen Schritt zu halten.

3. Phishing-Simulationen durchführen

Phishing-Simulationen sind eine der effektivsten Methoden, um zu testen, ob Mitarbeiter das Gelernte anwenden können. Regelmäßige Simulationen helfen, Wissenslücken zu identifizieren und gute Sicherheitsgewohnheiten zu festigen.

4. Alles dokumentieren

CMMC-Auditoren werden einen Nachweis über die Durchführung der Schulungen verlangen. Stellen Sie sicher, dass Ihre Plattform Reporting-Funktionen bietet, die Abschlussquoten, Quiz-Ergebnisse und die Teilnahme im Zeitverlauf verfolgen.

5. Schulungen fortlaufend gestalten

Eine einmalige Trainingseinheit ist nicht ausreichend. CMMC erwartet von Organisationen, dass sie kontinuierliches Security Awareness Training bereitstellen, das Mitarbeiter über die neuesten Bedrohungen informiert hält. Ein gamifizierter Ansatz kann dazu beitragen, Mitarbeiter langfristig engagiert zu halten.

CMMC 2.0 Compliance-Ressourcen

Für detailliertere Informationen zu CMMC-Anforderungen und Compliance:

Lernen Sie Guardey kennen

Mit der gamifizierten Lösung von Guardey macht security awareness Training Spaß, ist effizient und messbar.

Mehr erfahren

→ Erfahren Sie mehr über Security Awareness Training für Compliance

Dinela Lokvancic
Dinela Lokvancic Marketing-Spezialistin Dinela hält die Online-Präsenz von Guardey auf dem neuesten Stand. Sie erstellt Inhalte, die komplexe Themen der Cybersicherheit verständlich machen, und hilft Unternehmen zu verstehen, warum Schulungen zum Sicherheitsbewusstsein für ihre Teams wichtig sind.
Sind Sie bereit, loszulegen?

Schließen Sie sich den über 500 Unternehmen an, die ihre Teams bereits mit Guardey schützen

Starten Sie Ihre kostenlose 14-tägige Testphase
14 Tage kostenlos · Keine Kreditkarte · Voller Zugriff · Einrichtung in 5 Minuten
Oder vereinbaren Sie eine individuelle Vorführung