🚨 A NIS2 já está em vigor. A conscientização sobre segurança é agora uma exigência legal na UE.

Verificar a conformidade
Inicie sua avaliação gratuita
Voltar ao Centro de Recursos

Treinamento security awareness CMMC 2.0: um guia rápido

Saiba o que a diretiva de segurança da informação CMMC 2.0 estabelece sobre security awareness e como sua organização pode atender a esses requisitos.

security awareness é obrigatório de acordo com o CMMC 2.0?

Sim. Security awareness é um requisito obrigatório do CMMC 2.0, tanto no Nível 1 quanto no Nível 2. Qualquer organização que lida com Informações de Contratos Federais (FCI) ou Informações Controladas Não Classificadas (CUI) deve garantir que os funcionários compreendam os riscos de segurança cibernética e sigam os procedimentos necessários para proteger informações confidenciais.

Sem o treinamento adequado, as organizações não podem obter a certificação CMMC — e sem a certificação, elas não podem concorrer a contratos do Departamento de Defesa (DoD).

O que é o CMMC 2.0?

CMMC significa Certificação do Modelo de Maturidade em Cibersegurança. É uma estrutura desenvolvida pelo Departamento de Defesa dos Estados Unidos para garantir que os contratantes de defesa protejam adequadamente as informações confidenciais.

O CMMC 2.0 simplifica o modelo original de cinco níveis para três níveis:

  • Nível 1 (Básico): Higiene cibernética básica para organizações que lidam com Informações de Contratos Federais (FCI). Alinhado com FAR 52.204-21.
  • Nível 2 (Avançado): Segurança abrangente para organizações que lidam com Informações Controladas Não Classificadas (CUI). Alinhado com todos os 110 controles da NIST SP 800-171.
  • Nível 3 (Especialista): Segurança aprimorada para os programas mais confidenciais. Alinhado com um subconjunto do NIST SP 800-172.

A maioria dos fornecedores do setor de defesa precisará atingir a conformidade de Nível 1 ou Nível 2. Ambos os níveis incluem requisitos específicos relacionados security awareness .

Requisitos security awareness CMMC 2.0 por nível

Nível 1: Higiene cibernética básica

No Nível 1, o foco está nas práticas básicas para proteger a FCI. Os requisitos de treinamento incluem:

  • Phishing : os funcionários devem ser capazes de reconhecer e denunciar phishing , incluindo e-mails, links e anexos suspeitos.
  • Higiene das senhas: Treinamento sobre como criar senhas fortes e evitar a reutilização de senhas.
  • Segurança física: Consciência de como lidar com o acesso físico a sistemas e áreas sensíveis.
  • Uso aceitável: Compreender as regras para usar os sistemas de TI da organização.

A conformidade com o nível 1 baseia-se na autoavaliação — não é necessária nenhuma auditoria por terceiros.

Nível 2: Segurança avançada para CUI

Os requisitos do nível 2 são significativamente mais rigorosos, alinhados com todos os 110 controles do NIST SP 800-171. O treinamento deve abranger:

  • Atualizações regulares sobre ameaças: Treinamento contínuo sobre ameaças atuais, como phishing, ransomware e engenharia social.
  • Treinamento específico para cada função: Os funcionários com acesso a CUI precisam de treinamento especializado relevante para suas responsabilidades.
  • Relatório de incidentes: Procedimentos claros para relatar incidentes de segurança.
  • Conscientização sobre ameaças internas: reconhecer sinais de ameaças internas e saber como responder.
  • Documentação: Todas as atividades de treinamento devem ser documentadas para fins de auditoria.

A conformidade com o nível 2 requer uma avaliação independente por uma C3PAO (Organização de Avaliação Independente CMMC) certificada.

Como implementar security awareness em conformidade com o CMMC

Atender aos requisitos de treinamento do CMMC não precisa ser complicado. Aqui estão as principais etapas para tornar sua organização compatível:

1. Avalie seu nível atual

Determine se sua organização precisa de conformidade de Nível 1 ou Nível 2 com base no tipo de informação que você lida (FCI vs. CUI) e nos contratos que você busca.

2. Escolha uma plataforma de treinamento

Selecione uma plataforma security awareness que abranja os tópicos exigidos pelo CMMC, incluindo phishing , gerenciamento de senhas, relatórios de incidentes e engenharia social. Procure uma solução que ofereça atualizações regulares para acompanhar a evolução das ameaças.

3. Realize phishing

Phishing são uma das formas mais eficazes de testar se os funcionários conseguem aplicar o que aprenderam. Simulações regulares ajudam a identificar lacunas de conhecimento e reforçam bons hábitos de segurança.

4. Documente tudo

Os auditores da CMMC solicitarão comprovantes de que o treinamento foi realizado. Certifique-se de que sua plataforma ofereça recursos de relatórios que acompanhem as taxas de conclusão, as pontuações dos questionários e a participação ao longo do tempo.

5. Torne o treinamento contínuo

Uma única sessão de treinamento não é suficiente. O CMMC espera que as organizações ofereçam security awareness contínuo security awareness , mantendo os funcionários informados sobre as ameaças mais recentes. Uma abordagem gamificada pode ajudar a manter os funcionários engajados ao longo do tempo.

Recursos de conformidade com o CMMC 2.0

Para obter informações mais detalhadas sobre os requisitos e a conformidade do CMMC:

Conheça o Guardey

A solução gamificada do Guardey torna o treinamento security awareness divertido, eficiente e mensurável.

Saiba mais

→ Saiba mais sobre o treinamento security awareness para conformidade

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de segurança cibernética e ajuda as organizações a compreender por que a formação em consciencialização sobre segurança é importante para as suas equipes.
PRONTO PARA COMEÇAR?

Junte-se a mais de 500 empresas que já protegem suas equipes com o Guardey

Comece seu teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou agende uma demonstração personalizada