NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
CMMC 2.0 合规软件

没有 CMMC, 就没有 DoD 合同。

Venvera 是一款 CMMC 合规软件,为 CMMC 2.0 的 1 级和 2 级提供各项实践、行动计划以及可供 CMMC 第三方评估机构(C3PAO)评估的证据,让您能够投标并保住那些未获认证的竞争对手根本无法染指的国防部(DoD)合同。

1 级2 级110 项实践POA&MC3PAO 评估就绪

CMMC 2.0 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 15 个同时出现在 ISO 27001 和 CMMC 2.0 中。
领域ISO 27001CMMC 2.0
加密
A.8.24密码技术的使用
SC.L2-3.13.8CUI 传输中加密
SC.L2-3.13.11用于 CUI 的 FIPS 验证密码技术
访问控制
A.5.15访问控制
AC.L2-3.1.1授权访问控制
AC.L2-3.1.2交易与功能控制
AC.L2-3.1.3控制 CUI 流动
身份管理
A.5.16身份管理
IA.L2-3.5.1身份标识
IA.L2-3.5.2身份认证
身份认证与 MFA
A.5.17身份认证信息
A.8.5安全的身份认证
IA.L2-3.5.3多因素认证
访问权限审查
A.5.18访问权限
AC.L2-3.1.5最小权限
特权访问管理
A.8.2特权访问权限
AC.L2-3.1.5最小权限
网络安全
A.8.20网络安全
A.8.21网络服务的安全
A.8.22网络隔离
SC.L2-3.13.1边界防护
漏洞管理
A.8.8技术漏洞的管理
RA.L2-3.11.2漏洞扫描
日志与监控
A.8.15日志记录
A.8.16监控活动
AU.L2-3.3.1系统审计
AU.L2-3.3.2用户问责
事件管理
A.5.24信息安全事件管理的规划
A.5.25信息安全事态的评估和决策
A.5.26信息安全事件的响应
IR.L2-3.6.1事件处理
IR.L2-3.6.2事件报告
风险评估
A.5.7威胁情报
RA.L2-3.11.1风险评估
安全意识培训
A.6.3信息安全意识、教育和培训
AT.L2-3.2.1基于角色的风险意识
AT.L2-3.2.2基于角色的培训
数据分类
A.5.12信息分类
A.8.10信息删除
A.8.12数据防泄漏
MP.L2-3.8.1介质保护
配置管理
A.8.9配置管理
CM.L2-3.4.1系统基线建立
CM.L2-3.4.2安全配置强制执行
恶意软件防护
A.8.7恶意软件防护
SI.L2-3.14.2恶意代码防护

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

面向 1 级和 2 级评估的 CMMC 合规软件

Venvera 是一款 CMMC 合规软件,面向处理联邦合同信息(FCI)或受控非密信息(CUI)的国防工业基础(DIB)承包商。它跟踪 1 级的 17 项实践和源自 NIST SP 800-171 的 2 级 110 项实践,在证据到位时计算您的供应商绩效风险系统(SPRS)分数,并随着工作推进,使系统安全计划(SSP)和行动与里程碑计划(POA&M)保持最新。每项实践都写明了 C3PAO 将要检验的客观证据,并配有负责人、状态和所附的证明材料,让自评估或认证评估都从一份完整的记录开始。

什么是 CMMC 2.0?为什么没有它就拿不到 DoD 的项目?

网络安全成熟度模型认证 2.0(CMMC 2.0)是 US 国防部针对国防工业基础提出的强制性网络安全要求。1 级(17 项实践)涵盖联邦合同信息;2 级(110 项实践,直接源自 NIST SP 800-171)保护受控非密信息;3 级在此基础上增加了源自 NIST SP 800-172 的 24 项增强实践,适用于最敏感的项目。这不是一枚您可以自愿选择追求的徽章:一旦合同指定了 CMMC 等级,您就必须能够证明自己达到该等级,才能中标或保住项目。没有取得合同所要求等级的认证,您就会被拒于 DoD 业务门外,而同一条街上已获认证的供应商则会拿走合同。

 app.venvera.com
/ CMMC 2.0 · SPRS 分数与每项实践,一屏随时可审计
/ CMMC 2.0 · SPRS 分数与每项实践,一屏随时可审计
110
2 级的 NIST 800-171 实践
14
覆盖的 CMMC 领域
+24
源自 NIST 800-172 的 3 级增强实践
110
SPRS 最高分,实时计算
实践跟踪

每项实践,都跟踪到评估目标层面。

CMMC 2.0 的 2 级直接对应 14 个领域中的 110 项 NIST SP 800-171 实践。Venvera 在评估目标层面保存每一项实践(而不是汇总成一个领域百分比),并附有其状态、负责人、证据链接和加权后的 SPRS 影响。开启 3 级叠加视图后,24 项 NIST 800-172 增强实践就会出现,而对于只需要 2 级的团队,视图依然简洁。

  • 在评估目标层面跟踪全部 110 项 2 级实践
  • 每个目标的状态:符合、不符合,或附理由的不适用
  • 按 SPRS 加权评分(1、3 或 5 分),根据控制措施状态实时计算
  • 可选的 3 级叠加视图,增加 24 项 NIST 800-172 增强实践
  • 评估师到来之前,没有任何问题藏在汇总百分比背后
 app.venvera.com
/ 实践 · 110 项目标、实时状态、SPRS 权重
/ 实践 · 110 项目标、实时状态、SPRS 权重
SPRS 评分

实时的 SPRS 分数,以及关闭 POA&M 后它将达到的水平。

DoD 会针对每份合同查看您的供应商绩效风险系统(SPRS)分数,因此这个分数绝不能过时几个月。Venvera 在每次控制措施变更时计算分数,用通俗易懂的语言解释每项实践的权重,并预测在进行中的 POA&M 事项关闭后您将达到的分数。当您的合同官问起时,提交材料包早已准备就绪。

  • 实时 SPRS 分数,每次控制措施变更时更新
  • 逐项解释实践权重,无需任何人去猜算法
  • 预测视图:关闭这些 POA&M,您的分数将变为 X
  • SPRS 提交 CSV,可直接上传至 DoD 门户
  • 历史分数时间线,可作为提供给合同官(CO)的趋势证据
 app.venvera.com
/ SPRS · 今日分数与通往 110 分之路
/ SPRS · 今日分数与通往 110 分之路
SSP 与 POA&M

系统安全计划和 POA&M 自动生成。

C3PAO 首先会索要两样东西:描述每项实践如何实施的系统安全计划,以及针对任何未完全符合事项的行动与里程碑计划。Venvera 将两者都作为动态文档维护。每项实践都内嵌其实施说明,关闭一项 POA&M 事项后,SSP 会在同一分钟内更新;在您需要时,还可将两者导出为规范的成品文件。

  • 在控制措施内记录每项实践的实施说明
  • POA&M 条目,含目标关闭日期、负责人、里程碑和状态
  • 关闭 POA&M 事项后,自动更新 SSP 说明
  • 按需将 SSP 导出为 DOCX,将 POA&M 导出为 XLSX
  • 版本历史,附差异视图,便于审计师逐项核查
 app.venvera.com
/ 文档 · SSP 与 POA&M,自动生成而非手写
/ 文档 · SSP 与 POA&M,自动生成而非手写
证据

C3PAO 可以直接逐项查验的证据。

每项实践都有一条证据记录,包括截图、配置导出文件、策略和培训证明,直接绑定到控制措施,绝不会孤零零地散落在共享盘里。Venvera 跟踪证据的时效性,抢在评估师之前找出已经过时的内容,因此当逐项核查开始时,每项实践都已附好了凭证。

  • 证据按实践绑定,没有孤立文档
  • 跟踪时效性,并自动发出过时警报
  • 使用每个组织独立的密钥加密存储
  • 通过免密登录链接访问的限时只读评估师门户
  • 批量导出,供 2 级的 C3PAO 或 3 级的 DIBCAC 使用
 app.venvera.com
/ 证据库 · 按实践绑定,时效全程跟踪
/ 证据库 · 按实践绑定,时效全程跟踪
跨框架复用

一项控制措施,映射到其满足的每个框架。

约 70% 的 CMMC 2 级实践在 ISO 27001:2022 附录 A 中有直接对应项,而且几乎全部都能映射到 NIST 网络安全框架(CSF)2.0。Venvera 以内嵌方式显示这些映射,让您一次收集的证据可以延续到其在其他地方满足的实践。如果您已经在运行信息安全管理体系(ISMS),CMMC 基线的大部分工作其实已经完成。

  • 每项实践到 ISO 27001:2022 附录 A 的内嵌映射
  • 完整映射到 NIST CSF 2.0 类别
  • 一次收集的证据满足每项已映射的要求
  • 现有 ISMS 控制措施覆盖 CMMC 2 级基线的大部分内容
  • 无需为每次单独的审计重新收集相同的证明
 app.venvera.com
/ 框架映射 · CMMC、ISO 27001 与 NIST CSF,一项控制措施
/ 框架映射 · CMMC、ISO 27001 与 NIST CSF,一项控制措施
就绪度

抢在评估师之前看清每一个差距。

在聘请 C3PAO 之前,针对全部 14 个领域开展结构化的差距评估。Venvera 逐项实践为您的就绪度评分,并给出按优先级排序的路线图,附有负责人、工作量估算和截止期限。这样,到第 3 年时,您可以从容地以最新状态迎接评估,而不必临时抱佛脚;那些通常让团队措手不及的差距,也会在仍有时间弥补时暴露出来。

  • 覆盖全部 14 个领域和 110 项实践的评估
  • 就绪度评分,从“未开始”到“评估就绪”
  • 按优先级排序的整改路线图,附负责人和工作量估算
  • 已实施的控制措施出现倒退时,自动创建 POA&M 事项
  • 进度仪表板,显示您迈向评估的进展轨迹
 app.venvera.com
/ 差距评估 · 14 个领域,评分并排定优先级
/ 差距评估 · 14 个领域,评分并排定优先级
为何切换

电子表格还是 Venvera?

电子表格
Venvera
SPRS 分数
手动重新计算,常常过时几个月
实时分数,每次控制措施变更时更新
系统安全计划
每年编辑一次的 Word 文档
动态文档,按实践记录说明
POA&M
与控制措施没有关联的 Excel 表格
每个条目都关联到一项实践,并自动同步到 SSP
证据
SharePoint 文件夹,难以追溯归属
按实践绑定,并跟踪时效性
跨框架复用
每次审计都要重新收集相同的证明
映射到 ISO 27001 和 NIST CSF 2.0
自我确认证据
每年一次的深夜突击
基于持续监控生成

CMMC 常见问题解答。

指南

  • 谁需要 FedRAMP?
    适用范围测试、六项排除情形、A 至 D 类,以及 CMMC 承包商需要其云供应商具备的中等级别(Moderate)等效性。

正在竞标合同? 先做好 CMMC 准备。

从一份覆盖您 CMMC 实践的免费差距报告入手:只需 10 分钟,无需提供电子邮箱即可开始。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留