<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
Wenn der Nachweis fehlt, fehlt der Auftrag.

Kein Nachweis, kein Auftrag.

Was CMMC 2.0 für Zulieferer der US-Verteidigungsindustrie bedeutet.
Aufzeichnung vom Mittwoch, 15. Juli 2026 · kostenfrei nach Registrierung

Aktualisiert am 17.08.2026: Das Department of War hat die CMMC-Phase-2-Anforderungen am 13. Juli 2026 ausgesetzt. Die verpflichtende Bewertung durch einen akkreditierten C3PAO, geplant ab dem 10. November 2026, findet bis auf Weiteres nicht statt. Ebenfalls ausgesetzt ist Phase 3 mit den Bewertungen durch die DIBCAC. Unverändert gelten die Selbstbewertung nach Phase 1, DFARS 252.204-7012, DFARS 252.204-7021 mit jährlicher Affirmation, die 110 Kontrollen aus NIST SP 800-171 Rev. 2 und die Pflicht zur Einstellung des Scores im SPRS. Eine Reform Task Force prüft das Programm; die Empfehlungen werden im September 2026 erwartet. Quelle: DoD CIO, CMMC.

Wenn die CMMC-Klausel in der Ausschreibung steht, ist es fast zu spät.

CMMC 2.0 macht den Nachweis von 110 Kontrollen aus NIST SP 800-171 Rev. 2 zur Voraussetzung für Aufträge in US-Verteidigungslieferketten. Die Anforderung kaskadiert über Generalunternehmer bis zu Tier-2- und Tier-3-Zulieferern in Deutschland, Österreich und der EU. Der Standort in Europa schützt nicht vor der Anforderung.

Für Aufträge mit Controlled Unclassified Information (CUI) gelten die Selbstbewertung mit jährlicher Affirmation und ein aktueller Score im SPRS. Die zusätzliche Bewertung durch einen unabhängigen Prüfer (C3PAO) war ab dem 10. November 2026 vorgesehen und ruht seit dem 13. Juli 2026.

ISEC7 und Kiteworks zeigen in 45 Minuten, worauf es ankommt.

Das nehmen Sie mit:

  • Warum die CMMC-Klausel früher kommt, als die meisten Zulieferer denken, und was passiert, wenn der Nachweis fehlt.
  • Welche der 110 Kontrollen den größten Aufwand verursachen und wo der Schutz von CUI beginnt.
  • Wie ein realistischer Fahrplan zur Level-2-Bewertung aussieht: Zeitrahmen, Kosten und Prüferauswahl.
  • Wie das Kiteworks Private Content Network die Kanäle bündelt, über die CUI das Unternehmen verlässt.

Der Vortrag ist im Juli 2026 entstanden, in der Woche der Aussetzung. Wo er den Pflichttermin für die Drittprüfung als geltend beschreibt, gilt der Statuskasten oben. Den aktuellen Stand und den Datenaustausch über alle Kanäle behandeln wir im Webcast am 11. November 2026: Sicherer Datenaustausch in kritischen Lieferketten.

ISEC7 ist kein C3PAO und keine Prüfstelle. Wir gehen den Anforderungskatalog mit Ihnen durch, bestimmen den Scope und begleiten den Betrieb bis zur Audit Readiness. Die Bewertung selbst liegt bei einem akkreditierten Prüfer.

Partner: Kiteworks
Zielgruppe: Geschäftsführung, CISOs, IT- und Compliance-Verantwortliche bei Verteidigungszulieferern
Sprache: Deutsch
Aufzeichnung: Wird nach der Registrierung bereitgestellt