---
> [!NOTE] 目次
```table-of-contents
title:
minLevel: 0
maxLevel: 0
includeLinks: true
```
---
> [!NOTE] リスト掲載用文字列
- [米国 国防総省 サイバーセキュリティ成熟度モデル認証(CMMC)自己アセスメントが本日より開始 (2025.11.10)](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2025/11/post-79e666.html)【まるちゃんの情報セキュリティ気まぐれ日記】(2025年11月10日)
---
> [!NOTE] この記事の要約(箇条書き)
- 米国国防総省のサイバーセキュリティ成熟度モデル認証(CMMC)プログラムにおける、Level 1およびLevel 2の自己アセスメントが2025年11月10日から開始されました。
- CMMCプログラムは複数フェーズで展開され、第三者認証(Level 2)は2026年11月10日、政府によるLevel 3認証は2027年11月10日、完全実施は2028年11月10日を予定しています。
- CMMCは、当初の複雑なCMMC 1.0(5段階)から、中小企業への負担軽減のためCMMC 2.0(3段階)に簡素化されました。
- CMMC 2.0のLevel 1は15項目の基礎的な自己評価、Level 2はNIST SP 800-171準拠性に対する民間第三者機関(C3PAO)による評価、Level 3はNIST SP 800-171+172の一部準拠性に対する政府評価センター(DIBCAC)による評価となっています。
- 関連する国防総省のCMMC公式ウェブサイト、連邦官報の規則、およびNIST SP 800シリーズに関する著者の過去のブログ記事へのリンクも提供されています。
> [!NOTE] 要約おわり
---
[« 欧州 ENISA セクター別脅威状況 - 公共行政 (2025.11.06)](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2025/11/post-fed497.html) | [Main](http://maruyama-mitsuhiko.cocolog-nifty.com/security/)
## 2025.11.10
### 米国 国防総省 サイバーセキュリティ成熟度モデル認証(CMMC)自己アセスメントが本日より開始 (2025.11.10)
こんにちは、丸山満彦です。
米国の国防総省(通称戦争省 (Department of War) )がサイバーセキュリティ成熟度モデル認証(CMMC)のフェーズ1である自己アセスメント実施(Level1、Level2対象)が本日(2025.11.10)から開始されますね...
フェーズ2の認定第三者監査組織(C3PAO)による認証の開始は1年後の2026.11.10からとなります。そして、フェーズ3の政府の国防産業基盤サイバーセキュリティ評価センター(DIBCAC)によるLevel3認証は2年後の2027.11.10からとなり、最終のフェーズ4の完全実施が2028.11.10ということになっていますね...
2010年代の第二期オバマ政権くらいから中国への脅威論が高まります。2015年にほぼ全てのDoD契約にNIST SP800-171の要件の義務付けを行う(自己評価)。トランプ政権となった2018年にDoDのサプライチェーン・セキュリティ強化の必要性が高まり自己評価だけではなく、第三者認証が必要という議論に傾いて行ったように思います。そして、2019年にCMMC1.0のドラフトが公開され、2020年にCMMC1.0の正式版がリリースされました。(この時はLevel1-5の5段階)
2020年にバイデン政権が発足するとCMMC1.0は制度が複雑な上、中小企業も含めて全体を考えると実装が困難で評価コストもかかりすぎるということから、2021年にCMMC1.0の暫定規則の発効が停止され、プログラムの再検討が始まります。2021年11月にCMMC2.0が発表される(Levelが5段階から3段階に簡素化)。
この結果、Level1は15項目の基礎的な事項(サイバーハイジーン)の自己評価、Level2はSP800-171の準拠性に対する民間第三者機関(C3PAO)による第三者評価、Level3はSP800-171+172の一部の準拠性に対する政府評価センター(DIBCAC)による評価という現在の形に落ち着いていますね...
で今日からはLevel1が開始...
● **U.S. Department of War - Chief Information Office - [CMMC](https://dodcio.defense.gov/CMMC/)**
**制度説明...**
・ [**about**](https://dodcio.defense.gov/CMMC/About/)
[](https://maruyama-mitsuhiko.cocolog-nifty.com/photos/uncategorized/1_20251110061701.png)
**リソース**
**・ [Resources](https://dodcio.defense.gov/cmmc/Resources-Documentation/)**
**国防総省による規則...とても長いです...**
**● [Federal Register](https://www.federalregister.gov/)**
・2024.10.15 [**Cybersecurity Maturity Model Certification (CMMC) Program**](https://www.federalregister.gov/documents/2024/10/15/2024-22905/cybersecurity-maturity-model-certification-cmmc-program) (32 CFR Part 170 \[Docket ID: DoD-2023-OS-0063\] RIN 0790-AL49)
[過去の私のブログ](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2024/11/post-77e276.html) に書いているのでそちらも参考に...
---
● **まるちゃんの情報セキュリティ気まぐれ日記**
**国防総省の委託先の管理の話...**
・2024.11.24 [**米国 国防総省 サイバーセキュリティ成熟度モデル認証プログラムの最終規則 (2024.10.15)**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2024/11/post-77e276.html)
・2024.01.03 [**米国 国防総省 パブコメ サイバーセキュリティ成熟度認証規則案 (2023.12.26)**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2024/01/post-abdd7b.html)
・2023.12.11 [**米国 国防総省 内部監察官室 請負業者ネットワーク上の国防総省管理対象非機密情報保護に関するサイバーセキュリティの共通の不備 (2023.12.04)**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2023/12/post-824e5b.html)
・2021.12.11 [**米国 GAO 国防省の委託事業者のサイバーセキュリティについての認証フレームワークの改善**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/12/post-530e28.html)
・2021.12.10 [**米国 CMMC Ver.2.0**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/12/post-2c2f55.html)
・2021.11.07 [**米国 DoD サイバーセキュリティ成熟度モデル認証(CMMC)プログラムの戦略的方向性 - CMMC2.0**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/11/post-2adba2.html)
・2020.10.02 [**米国国防省がCMMCの暫定規則(DFARS Case 2019-D041)を公表し、意見募集を行っています**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/10/post-68a88b.html)
・2020.05.01 [**Cybersecurity成熟度モデル認証制度は普及するか、しないか・・・**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/04/post-07053e.html)
・2020.03.31 [**CMMC概要 An Introduction to the Cybersecurity Maturity Model Certification (CMMC)**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/03/post-03bf07.html)
・2020.03.09 [**Cybersecurity Maturity Model Certification (CMMC) Version 1.0**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/03/post-c55316.html)
**SP800-53, 171, 172関係...**
・2024.11.17 [**米国 NIST SP 800-172 Rev.3(初公開ドラフト) 管理対象非機密情報保護のための拡張セキュリティ要件**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2024/11/post-48c352.html)
・2024.05.20 [**米国 NIST SP 800-171 改訂 3 版 非連邦政府組織およびシステムにおける管理対象非機密情報CUIの保護とNIST SP 800-171A 改訂3版 管理対象非機密情報のセキュリティ要件の評価 (2024.05.14)**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2024/05/post-5d119b.html)
・2023.11.13 **[NIST 意見募集 SP 800-171 Rev.3(最終ドラフト) 非連邦政府組織およびシステムにおける管理対象非機密情報の保護、NIST SP 800-171A 改訂第3版(初期公開ドラフト) 管理対象非機密情報のセキュリティ要件の評価](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2023/11/post-272cca.html)**
・2023.05.13 [米国 NIST 意見募集 SP 800-171 Rev.3(ドラフト) 非連邦政府組織およびシステムにおける管理対象非機密情報の保護](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2023/05/post-009327.html)
・2022.07.21 [NIST SP 800-171 Rev. 3 (ドラフト) 非連邦政府組織およびシステムにおける管理対象非機密情報CUIの保護の作成に向けた意見募集](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2022/07/post-c2f218.html)
・2022.03.18 [NIST SP 800-172A 管理対象非機密情報に対する強化版セキュリティ要件の評価](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2022/03/post-2c9488.html)
・2022.03.18 [**NIST SP 800-172A 管理対象非機密情報に対する強化版セキュリティ要件の評価**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2022/03/post-2c9488.html)
・2022.01.27 [**NIST SP 800-53A Rev. 5 情報システムと組織におけるセキュリティとプライバシーのコントロールの評価**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2022/01/post-33d93e.html)
・2021.08.06 [NIST SP 800-53A Rev. 5 (Draft) 情報システムと組織におけるセキュリティとプライバシーのコントロールの評価](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/08/post-d285d1.html)
・2021.07.19 [IPA NIST文書SP800-53 rev.5「組織と情報システムのためのセキュリティおよびプライバシー管理策」及びSP800-53B「組織と情報システムのための管理策ベースライン」の翻訳版を公開](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/07/post-4a747c.html)
・2021.04.28 [**NIST SP 800-172A 管理対象非機密情報 (CUI) に対する強化版セキュリティ要件の評価**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/04/post-70cbf5.html)
・2021.02.04 [**NIST SP 800-172 Enhanced Security Requirements for Protecting Controlled Unclassified Information: A Supplement to NIST Special Publication 800-171**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2021/02/post-4ee88f.html)
・2020.12.11 [SP 800-53 Rev. 5 Security and Privacy Controls for Information Systems and Organizations, SP 800-53B Control Baselines for Information Systems and Organizationsの記載ミスの修正と第5版と第4版の更新分析、ISO/IEC27001とのマッピング表等の追加](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/12/post-f5d128.html)
・2020.10.30 [NIST SP 800-53B Control Baselines for Information Systems and Organizations 情報システムと組織のコントロールベースライン](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/10/post-aa7a50.html)
・2020.03.17 [NIST SP 800-53 Rev. 5(Draft) Security and Privacy Controls for Information Systems and Organizations (Final Public Draft)](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/03/post-ffb86c.html)
・2020.02.22 [**NIST Publishes SP 800-171 Revision 2: Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations**](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2020/02/post-d02d90.html)
少し前...
・2012.03.01 [NIST Draft SP 800-53 Rev. 4 Security and Privacy Controls for Federal Information Systems and Organizations](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2012/03/nist-draft-sp-8.html)
・2011.07.22 [NIST Draft SP 800-53 Appendix J DRAFT Privacy Control Catalog](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2011/07/nist-draft-sp-8.html)
・2010.05.10 [NIST SP800-53関係の情報](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2010/05/nist-sp800-53-9.html)
| [Permalink](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2025/11/post-79e666.html)
[« 欧州 ENISA セクター別脅威状況 - 公共行政 (2025.11.06)](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2025/11/post-fed497.html) | [Main](http://maruyama-mitsuhiko.cocolog-nifty.com/security/)
[« 欧州 ENISA セクター別脅威状況 - 公共行政 (2025.11.06)](http://maruyama-mitsuhiko.cocolog-nifty.com/security/2025/11/post-fed497.html) | [Main](http://maruyama-mitsuhiko.cocolog-nifty.com/security/)