31 de julho de 2024 • ISO 27001
Saiba o que a diretiva de segurança da informação CMMC 2.0 estabelece sobre security awareness e como sua organização pode atender a esses requisitos.
security awareness é obrigatório de acordo com o CMMC 2.0?
Sim. Security awareness é um requisito obrigatório do CMMC 2.0, tanto no Nível 1 quanto no Nível 2. Qualquer organização que lida com Informações de Contratos Federais (FCI) ou Informações Controladas Não Classificadas (CUI) deve garantir que os funcionários compreendam os riscos de segurança cibernética e sigam os procedimentos necessários para proteger informações confidenciais.
Sem o treinamento adequado, as organizações não podem obter a certificação CMMC — e sem a certificação, elas não podem concorrer a contratos do Departamento de Defesa (DoD).
O que é o CMMC 2.0?
CMMC significa Certificação do Modelo de Maturidade em Cibersegurança. É uma estrutura desenvolvida pelo Departamento de Defesa dos Estados Unidos para garantir que os contratantes de defesa protejam adequadamente as informações confidenciais.
O CMMC 2.0 simplifica o modelo original de cinco níveis para três níveis:
- Nível 1 (Básico): Higiene cibernética básica para organizações que lidam com Informações de Contratos Federais (FCI). Alinhado com FAR 52.204-21.
- Nível 2 (Avançado): Segurança abrangente para organizações que lidam com Informações Controladas Não Classificadas (CUI). Alinhado com todos os 110 controles da NIST SP 800-171.
- Nível 3 (Especialista): Segurança aprimorada para os programas mais confidenciais. Alinhado com um subconjunto do NIST SP 800-172.
A maioria dos fornecedores do setor de defesa precisará atingir a conformidade de Nível 1 ou Nível 2. Ambos os níveis incluem requisitos específicos relacionados security awareness .
Requisitos security awareness CMMC 2.0 por nível
Nível 1: Higiene cibernética básica
No Nível 1, o foco está nas práticas básicas para proteger a FCI. Os requisitos de treinamento incluem:
- Phishing : os funcionários devem ser capazes de reconhecer e denunciar phishing , incluindo e-mails, links e anexos suspeitos.
- Higiene das senhas: Treinamento sobre como criar senhas fortes e evitar a reutilização de senhas.
- Segurança física: Consciência de como lidar com o acesso físico a sistemas e áreas sensíveis.
- Uso aceitável: Compreender as regras para usar os sistemas de TI da organização.
A conformidade com o nível 1 baseia-se na autoavaliação — não é necessária nenhuma auditoria por terceiros.
Nível 2: Segurança avançada para CUI
Os requisitos do nível 2 são significativamente mais rigorosos, alinhados com todos os 110 controles do NIST SP 800-171. O treinamento deve abranger:
- Atualizações regulares sobre ameaças: Treinamento contínuo sobre ameaças atuais, como phishing, ransomware e engenharia social.
- Treinamento específico para cada função: Os funcionários com acesso a CUI precisam de treinamento especializado relevante para suas responsabilidades.
- Relatório de incidentes: Procedimentos claros para relatar incidentes de segurança.
- Conscientização sobre ameaças internas: reconhecer sinais de ameaças internas e saber como responder.
- Documentação: Todas as atividades de treinamento devem ser documentadas para fins de auditoria.
A conformidade com o nível 2 requer uma avaliação independente por uma C3PAO (Organização de Avaliação Independente CMMC) certificada.
Como implementar security awareness em conformidade com o CMMC
Atender aos requisitos de treinamento do CMMC não precisa ser complicado. Aqui estão as principais etapas para tornar sua organização compatível:
1. Avalie seu nível atual
Determine se sua organização precisa de conformidade de Nível 1 ou Nível 2 com base no tipo de informação que você lida (FCI vs. CUI) e nos contratos que você busca.
2. Escolha uma plataforma de treinamento
Selecione uma plataforma security awareness que abranja os tópicos exigidos pelo CMMC, incluindo phishing , gerenciamento de senhas, relatórios de incidentes e engenharia social. Procure uma solução que ofereça atualizações regulares para acompanhar a evolução das ameaças.
3. Realize phishing
Phishing são uma das formas mais eficazes de testar se os funcionários conseguem aplicar o que aprenderam. Simulações regulares ajudam a identificar lacunas de conhecimento e reforçam bons hábitos de segurança.
4. Documente tudo
Os auditores da CMMC solicitarão comprovantes de que o treinamento foi realizado. Certifique-se de que sua plataforma ofereça recursos de relatórios que acompanhem as taxas de conclusão, as pontuações dos questionários e a participação ao longo do tempo.
5. Torne o treinamento contínuo
Uma única sessão de treinamento não é suficiente. O CMMC espera que as organizações ofereçam security awareness contínuo security awareness , mantendo os funcionários informados sobre as ameaças mais recentes. Uma abordagem gamificada pode ajudar a manter os funcionários engajados ao longo do tempo.
Recursos de conformidade com o CMMC 2.0
Para obter informações mais detalhadas sobre os requisitos e a conformidade do CMMC:
- Site oficial do CMMC: As orientações mais recentes do Departamento de Defesa em matéria de conformidade estão disponíveis em Recursos e documentação do CMMC e na visão geral do CMMC 2.0.
- NIST SP 800-171: Os requisitos completos de segurança para proteger CUI estão disponíveis no site do NIST.
Conheça o Guardey
A solução gamificada do Guardey torna o treinamento security awareness divertido, eficiente e mensurável.
Saiba mais