Il Dipartimento della difesa degli Stati Uniti (DoD) richiede che tutti gli appaltatori e i subappaltatori della Defense Industrial Base (DIB) implementino i controlli di sicurezza descritti nel documento NIST SP 800-171 r2 per proteggere le informazioni non classificate controllate (CUI) come descritto nel documento DFARS 252.204-7012, Safeguarding Covered Defense Information and Cyber Incident Reporting. Gli appaltatori federali (compresi quelli della difesa) che gestiscono le informazioni sui contratti federali (FCI, Federal Contract Information) devono anche rispettare i requisiti di sicurezza di FAR 52.204-21, Basic Safeguarding of Covered Contractor Information Systems.
Per formalizzare e verificare la conformità a NIST SP 800-171 r2, il Dipartimento della Difesa ha lanciato il programma CMMC il 15 ottobre 2024 tramite la norma del programma 32 CFR part 170 CMMC, in vigore dal 16 dicembre 2024. Una norma di acquisizione proposta (48 CFR part 204) modificherà la DFARS 252.204-7021 per richiedere la certificazione CMMC per gli appaltatori interessati. Una volta finalizzata, questa norma introdurrà gradualmente la conformità CMMC nei contratti del Dipartimento della Difesa. Google Cloud e Google Workspace sono pronti a supportare i contraenti nel soddisfare questi requisiti.
Lettera di attestazione C3PAO CMMC di Google Cloud
Lettera di attestazione C3PAO CMMC di Google Workspace
Lettera di attestazione di conformità NIST SP 800-171 per Google Cloud e Google Workspace
Certificazione CMMC del Dipartimento della Difesa
Guida all'implementazione di Google Workspace per CMMC
Guida all'implementazione di CMMC di Google Cloud
Il programma CMMC prevede tre livelli:
Livello 1: salvaguardia di base di FCI
Livello 2: protezione estesa di dati CUI
Livello 3: protezione di livello superiore dei dati CUI contro le minacce persistenti avanzate
In sostanza, più alto è il livello CMMC, più sensibili sono i dati gestiti e più rigorosi sono i requisiti di cybersicurezza.
Puoi utilizzare Google Cloud e Google Workspace per soddisfare i requisiti di conformità CMMC della tua organizzazione a tutti i livelli, facendo affidamento sui servizi autorizzati FedRAMP High di Google. Google Cloud e Google Workspace mantengono entrambi l'autorizzazione a operare (ATO) FedRAMP High per i servizi inclusi nell'ambito.
Google fornisce la seguente documentazione di guida per aiutarti a soddisfare i tuoi requisiti di conformità CMMC:
Inoltre, Google fornisce le seguenti lettere di attestazione prodotte da un'organizzazione di valutazione di terze parti indipendente:
Per Google Cloud, devi utilizzare il confine dei dati di Assured Workloads per FedRAMP High e utilizzare la matrice di responsabilità del cliente (CRM) CMMC durante la configurazione dei sistemi per supportare la conformità CMMC. Contatta il team di vendita di Google o il tuo rappresentante Google Cloud per ottenere la documentazione di cui sopra, ad esempio il CRM.
Per Google Workspace, devi utilizzare i servizi autorizzati FedRAMP High per la conformità CMMC, nonché Assured Controls Plus per abilitare l'archiviazione dei dati esclusivamente all'interno degli Stati Uniti. Se necessario, puoi disattivare un servizio che non è ancora stato autorizzato da FedRAMP.
Inizia a creare su Google Cloud con 300 $ di crediti gratuiti e oltre 20 prodotti Always Free.