Hızlı Özet (TL;DR)
CMMC (Cybersecurity Maturity Model Certification - Siber Güvenlik Olgunluk Modeli Belgelendirmesi), ABD Savunma Bakanlığı (DoD) tedarik zincirinde yer alan tüm küresel yüklenici ve alt yüklenicilerin siber güvenlik duruşunu doğrulamak için geliştirilmiş resmi standarttır. ABD savunma sanayiine parça, hammadde veya yazılım ihraç eden Türk savunma ve havacılık firmalarının CMMC belgelendirmesini tamamlaması ihalelere teklif verebilmek için zorunlu hale getirilmiştir.
CMMC 2.0 Seviyeleri ve Kapsamı
CMMC 2.0 çerçevesi, korunan bilginin gizlilik derecesine göre 3 seviyeye ayrılmıştır:
| CMMC Seviyesi | Hedef Bilgi Türü | Uygulanan Standart | Denetim Biçimi |
|---|---|---|---|
| Seviye 1 (Temel) | FCI (Federal Sözleşme Bilgileri) | FAR 52.204-21 (17 Temel Uygulama) | Yıllık Kurum İçi Öz Değerlendirme |
| Seviye 2 (Gelişmiş) | CUI (Kontrollü Tasnif Edilmemiş Bilgi) | NIST SP 800-171 (110 Güvenlik Kontrolü) | Üç Yılda Bir Bağımsız 3PAO Denetimi |
| Seviye 3 (Uzman) | Kritik Ulusal Güvenlik CUI Verileri | NIST SP 800-172 Ek Kontrolleri | Doğrudan Savunma Bakanlığı (DIBCAC) Teftişi |
CMMC Seviye 2 Kapsamında Kritik Zorunluluklar
- Erişim Kontrolü: CUI verisi barındıran sunuculara yalnızca onaylı cihaz ve yetkili personelin MFA ile erişebilmesi.
- Veri Şifreleme: Taşınan (In-Transit) ve depolanan (At-Rest) tüm savunma verilerinin FIPS 140-2 onaylı algoritmalarla kriptolanması.
- Sistem ve İletişim Koruması: Ağın mikrosegmentasyonla bölünmesi ve uç noktalarda USB blokajı yapılması.
- Olay Müdahale Planı: Şüpheli sızıntıların DoD kurallarına uygun biçimde 72 saatte raporlanması.
CMMC uyumlu şifreleme ve veri sızıntısı önleme mimarisi için DLP Veri Güvenliği sayfamızı inceleyebilirsiniz.