31. Juli 2024 • ISO 27001
Erfahren Sie, was die Informationssicherheitsrichtlinie CMMC 2.0 über Security Awareness Training aussagt und wie Ihr Unternehmen diese Anforderungen erfüllen kann.
Ist Security Awareness Training gemäß CMMC 2.0 erforderlich?
Ja. Security Awareness Training ist eine obligatorische Anforderung unter CMMC 2.0 sowohl auf Level 1 als auch auf Level 2. Jede Organisation, die Federal Contract Information (FCI) oder Controlled Unclassified Information (CUI) verarbeitet, muss sicherstellen, dass Mitarbeiter Cybersecurity-Risiken verstehen und die notwendigen Verfahren zum Schutz sensibler Informationen befolgen.
Ohne entsprechende Schulungen können Organisationen keine CMMC-Zertifizierung erlangen – und ohne Zertifizierung können sie sich nicht auf Verträge des Verteidigungsministeriums (DoD) bewerben.
Was ist CMMC 2.0?
CMMC steht für Cybersecurity Maturity Model Certification. Es ist ein Rahmenwerk, das vom US-Verteidigungsministerium entwickelt wurde, um sicherzustellen, dass Verteidigungsunternehmen sensible Informationen angemessen schützen.
CMMC 2.0 vereinfacht das ursprüngliche Fünf-Stufen-Modell in drei Stufen:
- Stufe 1 (Grundlagen): Grundlegende Cyber-Hygiene für Organisationen, die Federal Contract Information (FCI) verarbeiten. Abgestimmt auf FAR 52.204-21.
- Stufe 2 (Fortgeschritten): Umfassende Sicherheit für Organisationen, die Controlled Unclassified Information (CUI) verarbeiten. Abgestimmt auf alle 110 Kontrollen in NIST SP 800-171.
- Stufe 3 (Experte): Erhöhte Sicherheit für die sensibelsten Programme. Abgestimmt auf eine Untermenge von NIST SP 800-172.
Die meisten Rüstungsunternehmen müssen eine Level 1 oder Level 2-Compliance erreichen. Beide Levels beinhalten spezifische Anforderungen an das Security Awareness Training.
CMMC 2.0 Security Awareness Training Anforderungen nach Stufe
Level 1: Basic Cyber Hygiene
Auf Level 1 liegt der Fokus auf grundlegenden Praktiken zum Schutz von FCI. Die Schulungsanforderungen umfassen:
- Phishing Awareness: Mitarbeiter müssen in der Lage sein, Phishing-Versuche zu erkennen und zu melden, einschließlich verdächtiger E-Mails, Links und Anhänge.
- Passworthygiene: Schulungen zur Erstellung sicherer Passwörter und zur Vermeidung der Wiederverwendung von Passwörtern.
- Physische Sicherheit: Bewusstsein für den Umgang mit physischem Zugang zu Systemen und sensiblen Bereichen.
- Akzeptable Nutzung: Verständnis der Regeln für die Nutzung organisatorischer IT-Systeme.
Level 1 Compliance basiert auf einer Selbsteinschätzung – ein Audit durch Dritte ist nicht erforderlich.
Level 2: Advanced Security für CUI
Die Anforderungen für Level 2 sind deutlich strenger und orientieren sich an allen 110 Kontrollen in NIST SP 800-171. Das Training muss folgende Bereiche abdecken:
- Regelmäßige Bedrohungs-Updates: Fortlaufendes Training zu aktuellen Bedrohungen wie Phishing, Ransomware und Social Engineering.
- Rollenspezifisches Training: Mitarbeiter mit CUI-Zugriff benötigen spezialisiertes Training, das für ihre Verantwortlichkeiten relevant ist.
- Incident Reporting: Klare Verfahren für die Meldung von Sicherheitsvorfällen.
- Sensibilisierung für Insider-Bedrohungen: Anzeichen von Insider-Bedrohungen erkennen und wissen, wie man darauf reagiert.
- Dokumentation: Alle Schulungsaktivitäten müssen zu Revisionszwecken dokumentiert werden.
Level 2 Compliance erfordert eine Drittanbieter-Bewertung durch eine zertifizierte C3PAO (CMMC Third-Party Assessment Organization).
CMMC-konformes Security Awareness Training implementieren
Die Erfüllung der CMMC-Schulungsanforderungen muss nicht kompliziert sein. Hier sind die wichtigsten Schritte, um Ihre Organisation konform zu machen:
1. Bewerten Sie Ihr aktuelles Niveau
Bestimmen Sie, ob Ihre Organisation Level-1- oder Level-2-Compliance benötigt, basierend auf der Art der von Ihnen verarbeiteten Informationen (FCI vs. CUI) und den Verträgen, die Sie anstreben.
2. Wählen Sie eine Trainingsplattform
Wählen Sie eine Security Awareness Training-Plattform, die die von CMMC geforderten Themen abdeckt, einschließlich Phishing-Erkennung, Passwortmanagement, Incident Reporting und Social Engineering. Achten Sie auf eine Lösung, die regelmäßige Updates bietet, um mit sich entwickelnden Bedrohungen Schritt zu halten.
3. Phishing-Simulationen durchführen
Phishing-Simulationen sind eine der effektivsten Methoden, um zu testen, ob Mitarbeiter das Gelernte anwenden können. Regelmäßige Simulationen helfen, Wissenslücken zu identifizieren und gute Sicherheitsgewohnheiten zu festigen.
4. Alles dokumentieren
CMMC-Auditoren werden einen Nachweis über die Durchführung der Schulungen verlangen. Stellen Sie sicher, dass Ihre Plattform Reporting-Funktionen bietet, die Abschlussquoten, Quiz-Ergebnisse und die Teilnahme im Zeitverlauf verfolgen.
5. Schulungen fortlaufend gestalten
Eine einmalige Trainingseinheit ist nicht ausreichend. CMMC erwartet von Organisationen, dass sie kontinuierliches Security Awareness Training bereitstellen, das Mitarbeiter über die neuesten Bedrohungen informiert hält. Ein gamifizierter Ansatz kann dazu beitragen, Mitarbeiter langfristig engagiert zu halten.
CMMC 2.0 Compliance-Ressourcen
Für detailliertere Informationen zu CMMC-Anforderungen und Compliance:
- Offizielle CMMC-Website: Die neuesten Compliance-Leitlinien des Verteidigungsministeriums sind verfügbar unter CMMC Resources & Documentation und der CMMC 2.0 Übersicht.
- NIST SP 800-171: Die vollständigen Sicherheitsanforderungen zum Schutz von CUI sind auf der NIST-Website verfügbar.
Lernen Sie Guardey kennen
Mit der gamifizierten Lösung von Guardey macht security awareness Training Spaß, ist effizient und messbar.
Mehr erfahren