31 juli 2024 • ISO 27001
Ontdek wat de informatiebeveiligingsrichtlijn CMMC 2.0 stelt over Security Awareness Training en hoe je organisatie aan deze eisen kan voldoen.
Is Security Awareness Training vereist onder CMMC 2.0?
Ja. Security Awareness Training is een verplichte eis onder CMMC 2.0 op zowel Level 1 als Level 2. Elke organisatie die Federal Contract Information (FCI) of Controlled Unclassified Information (CUI) verwerkt, moet ervoor zorgen dat medewerkers cybersecurity risico's begrijpen en de procedures volgen die nodig zijn om gevoelige informatie te beschermen.
Zonder de juiste training kunnen organisaties geen CMMC-certificering behalen — en zonder certificering kunnen ze niet inschrijven op contracten van het Department of Defense (DoD).
Wat is CMMC 2.0?
CMMC staat voor Cybersecurity Maturity Model Certification. Het is een framework ontwikkeld door het Amerikaanse Department of Defense om ervoor te zorgen dat defensieaannemers gevoelige informatie adequaat beschermen.
CMMC 2.0 vereenvoudigt het oorspronkelijke vijf-niveau model naar drie niveaus:
- Level 1 (Foundational): Basis cyberhygiëne voor organisaties die Federal Contract Information (FCI) verwerken. Afgestemd op FAR 52.204-21.
- Level 2 (Advanced): Uitgebreide security voor organisaties die Controlled Unclassified Information (CUI) verwerken. Afgestemd op alle 110 controls in NIST SP 800-171.
- Level 3 (Expert): Verbeterde security voor de meest gevoelige programma's. Afgestemd op een subset van NIST SP 800-172.
De meeste defensiecontractanten moeten voldoen aan niveau 1 of niveau 2. Beide niveaus hebben specifieke eisen rond training in veiligheidsbewustzijn.
CMMC 2.0 security awareness training vereisten per niveau
Niveau 1: Basis Cyberhygiëne
Op niveau 1 ligt de focus op basisprincipes voor het beschermen van FCI. De trainingseisen omvatten:
- Phishing awareness: Medewerkers moeten phishingpogingen kunnen herkennen en rapporteren, inclusief verdachte e-mails, links en bijlagen.
- Wachtwoordhygiëne: training over het aanmaken van sterke wachtwoorden en het vermijden van wachtwoordhergebruik.
- Fysieke beveiliging: Bewustzijn over hoe om te gaan met fysieke toegang tot systemen en gevoelige gebieden.
- Acceptabel gebruik: Inzicht in de regels voor het gebruik van organisatorische IT-systemen.
Level 1 compliance is gebaseerd op zelfevaluatie — een audit door derden is niet vereist.
Niveau 2: Geavanceerde beveiliging voor CUI
Level 2 vereisten zijn aanzienlijk strenger en afgestemd op alle 110 controls in NIST SP 800-171. De training moet het volgende omvatten:
- Regelmatige updates over bedreigingen: Je krijgt steeds training over actuele bedreigingen zoals phishing, ransomware en social engineering.
- Rol-specifieke training: Medewerkers met CUI-toegang hebben gespecialiseerde training nodig die relevant is voor hun verantwoordelijkheden.
- Incident reporting: Duidelijke procedures voor het rapporteren van security incidenten.
- Insider threat awareness: Het herkennen van tekenen van insider threats en weten hoe te reageren.
- Documentatie: Alle trainingactiviteiten moeten worden gedocumenteerd voor auditdoeleinden.
Level 2 compliance vereist een third-party assessment door een gecertificeerde C3PAO (CMMC Third-Party Assessment Organization).
Hoe implementeer je CMMC-compliant Security Awareness Training
Voldoen aan de CMMC training vereisten hoeft niet ingewikkeld te zijn. Dit zijn de belangrijkste stappen om je organisatie compliant te maken:
1. Evalueer je huidige niveau
Bepaal of je organisatie Level 1 of Level 2 compliance nodig heeft op basis van het type informatie dat je verwerkt (FCI vs. CUI) en de contracten die je nastreeft.
2. Kies een training platform
Kies een Security Awareness Training platform dat de door CMMC vereiste onderwerpen behandelt, waaronder phishingherkenning, wachtwoordbeheer, incidentrapportage en social engineering. Zoek naar een oplossing die regelmatige updates biedt om gelijke tred te houden met evoluerende dreigingen.
3. Voer phishing simulaties uit
Phishing simulaties zijn een van de meest effectieve manieren om te testen of medewerkers kunnen toepassen wat ze hebben geleerd. Regelmatige simulaties helpen kennisleemtes te identificeren en goede security gewoonten te versterken.
4. Documenteer alles
CMMC-auditors zullen vragen om bewijs dat de training is gegeven. Zorg ervoor dat je platform rapportagefuncties heeft die bijhouden hoeveel mensen de training hebben afgerond, wat hun scores zijn en hoe vaak ze meedoen.
5. Zorg dat training doorloopt
Een eenmalige trainingssessie is niet voldoende. CMMC verwacht van organisaties dat ze continue Security Awareness Training bieden die medewerkers op de hoogte houdt van de nieuwste dreigingen. Een gamified aanpak kan helpen om medewerkers op de lange termijn betrokken te houden.
CMMC 2.0 compliance resources
Voor meer gedetailleerde informatie over CMMC vereisten en compliance:
- CMMC Officiële Website: De meest recente compliance richtlijnen van het Department of Defense zijn beschikbaar op CMMC Resources & Documentation en de CMMC 2.0 overview.
- NIST SP 800-171: De volledige security vereisten voor het beschermen van CUI zijn beschikbaar op de NIST website.
Maak kennis met Guardey
Guardey's gamified oplossing maakt Security Awareness Training leuk, efficiënt en meetbaar.
Meer informatie