🚨 NIS2 is nu van kracht. Bewustwording op het gebied van informatiebeveiliging is nu wettelijk verplicht in de EU.

Check compliance
Start je gratis proefperiode
Terug naar het Resource Center

CMMC 2.0 Security Awareness Training: een snelle gids

Ontdek wat de informatiebeveiligingsrichtlijn CMMC 2.0 stelt over Security Awareness Training en hoe je organisatie aan deze eisen kan voldoen.

Is Security Awareness Training vereist onder CMMC 2.0?

Ja. Security Awareness Training is een verplichte eis onder CMMC 2.0 op zowel Level 1 als Level 2. Elke organisatie die Federal Contract Information (FCI) of Controlled Unclassified Information (CUI) verwerkt, moet ervoor zorgen dat medewerkers cybersecurity risico's begrijpen en de procedures volgen die nodig zijn om gevoelige informatie te beschermen.

Zonder de juiste training kunnen organisaties geen CMMC-certificering behalen — en zonder certificering kunnen ze niet inschrijven op contracten van het Department of Defense (DoD).

Wat is CMMC 2.0?

CMMC staat voor Cybersecurity Maturity Model Certification. Het is een framework ontwikkeld door het Amerikaanse Department of Defense om ervoor te zorgen dat defensieaannemers gevoelige informatie adequaat beschermen.

CMMC 2.0 vereenvoudigt het oorspronkelijke vijf-niveau model naar drie niveaus:

  • Level 1 (Foundational): Basis cyberhygiëne voor organisaties die Federal Contract Information (FCI) verwerken. Afgestemd op FAR 52.204-21.
  • Level 2 (Advanced): Uitgebreide security voor organisaties die Controlled Unclassified Information (CUI) verwerken. Afgestemd op alle 110 controls in NIST SP 800-171.
  • Level 3 (Expert): Verbeterde security voor de meest gevoelige programma's. Afgestemd op een subset van NIST SP 800-172.

De meeste defensiecontractanten moeten voldoen aan niveau 1 of niveau 2. Beide niveaus hebben specifieke eisen rond training in veiligheidsbewustzijn.

CMMC 2.0 security awareness training vereisten per niveau

Niveau 1: Basis Cyberhygiëne

Op niveau 1 ligt de focus op basisprincipes voor het beschermen van FCI. De trainingseisen omvatten:

  • Phishing awareness: Medewerkers moeten phishingpogingen kunnen herkennen en rapporteren, inclusief verdachte e-mails, links en bijlagen.
  • Wachtwoordhygiëne: training over het aanmaken van sterke wachtwoorden en het vermijden van wachtwoordhergebruik.
  • Fysieke beveiliging: Bewustzijn over hoe om te gaan met fysieke toegang tot systemen en gevoelige gebieden.
  • Acceptabel gebruik: Inzicht in de regels voor het gebruik van organisatorische IT-systemen.

Level 1 compliance is gebaseerd op zelfevaluatie — een audit door derden is niet vereist.

Niveau 2: Geavanceerde beveiliging voor CUI

Level 2 vereisten zijn aanzienlijk strenger en afgestemd op alle 110 controls in NIST SP 800-171. De training moet het volgende omvatten:

  • Regelmatige updates over bedreigingen: Je krijgt steeds training over actuele bedreigingen zoals phishing, ransomware en social engineering.
  • Rol-specifieke training: Medewerkers met CUI-toegang hebben gespecialiseerde training nodig die relevant is voor hun verantwoordelijkheden.
  • Incident reporting: Duidelijke procedures voor het rapporteren van security incidenten.
  • Insider threat awareness: Het herkennen van tekenen van insider threats en weten hoe te reageren.
  • Documentatie: Alle trainingactiviteiten moeten worden gedocumenteerd voor auditdoeleinden.

Level 2 compliance vereist een third-party assessment door een gecertificeerde C3PAO (CMMC Third-Party Assessment Organization).

Hoe implementeer je CMMC-compliant Security Awareness Training

Voldoen aan de CMMC training vereisten hoeft niet ingewikkeld te zijn. Dit zijn de belangrijkste stappen om je organisatie compliant te maken:

1. Evalueer je huidige niveau

Bepaal of je organisatie Level 1 of Level 2 compliance nodig heeft op basis van het type informatie dat je verwerkt (FCI vs. CUI) en de contracten die je nastreeft.

2. Kies een training platform

Kies een Security Awareness Training platform dat de door CMMC vereiste onderwerpen behandelt, waaronder phishingherkenning, wachtwoordbeheer, incidentrapportage en social engineering. Zoek naar een oplossing die regelmatige updates biedt om gelijke tred te houden met evoluerende dreigingen.

3. Voer phishing simulaties uit

Phishing simulaties zijn een van de meest effectieve manieren om te testen of medewerkers kunnen toepassen wat ze hebben geleerd. Regelmatige simulaties helpen kennisleemtes te identificeren en goede security gewoonten te versterken.

4. Documenteer alles

CMMC-auditors zullen vragen om bewijs dat de training is gegeven. Zorg ervoor dat je platform rapportagefuncties heeft die bijhouden hoeveel mensen de training hebben afgerond, wat hun scores zijn en hoe vaak ze meedoen.

5. Zorg dat training doorloopt

Een eenmalige trainingssessie is niet voldoende. CMMC verwacht van organisaties dat ze continue Security Awareness Training bieden die medewerkers op de hoogte houdt van de nieuwste dreigingen. Een gamified aanpak kan helpen om medewerkers op de lange termijn betrokken te houden.

CMMC 2.0 compliance resources

Voor meer gedetailleerde informatie over CMMC vereisten en compliance:

Maak kennis met Guardey

Guardey's gamified oplossing maakt Security Awareness Training leuk, efficiënt en meetbaar.

Meer informatie

→ Meer info over trainingen om je bewust te maken van beveiliging voor compliance

Dinela Lokvancic
Dinela Lokvancic Marketing Specialist Dinela houdt Guardey's online aanwezigheid up-to-date. Ze creëert content die complexe cybersecurity-onderwerpen toegankelijk maakt en helpt organisaties begrijpen waarom security awareness training belangrijk is voor hun teams.
KLAAR OM TE BEGINNEN?

Sluit je aan bij meer dan 500 bedrijven die hun teams al beschermen met Guardey

Start je gratis proefperiode van 14 dagen
14 dagen gratis · Geen creditcard nodig · Volledige toegang · Binnen 5 minuten klaar
Of plan een persoonlijke demo