美国国防部 (DoD) 要求所有国防工业基地 (DIB) 承包商和分包商实施 NIST SP 800-171 r2 中所列的安全控制措施,以保护 DFARS 252.204-7012“保护相关的国防信息和网络突发事件报告”中所述的受控非保密信息 (CUI)。处理联邦合同信息 (FCI) 的联邦承包商(包括国防承包商)还必须遵守 FAR 52.204-21 “相关承包商信息系统的基本保护”中的安全要求。
为了正式实施 NIST SP 800-171 r2 并验证承包商及分包商是否符合其中的要求,DoD 于 2024 年 10 月 15 日通过 32 CFR 第 170 部分 CMMC 计划规则启动了 CMMC 计划,该规则于 2024 年 12 月 16 日生效。拟议的采购规则(48 CFR 第 204 部分)将修订 DFARS 252.204-7021,要求相关承包商获得 CMMC 认证。一旦最终确定,此规则将分阶段将 CMMC 合规性纳入 DoD 合同。Google Cloud 和 Google Workspace 已准备好为承包商提供支持,帮助他们满足这些要求。
CMMC 计划有三个级别:
第 1 级:对 FCI 的基本保护
第 2 级:对 CUI 的广泛保护
第 3 级:为 CUI 提供更高级别的保护,以防范高级持续威胁
从本质上讲,CMMC 级别越高,所处理的数据就越敏感,网络安全要求就越严格。
您可以利用 Google 的 FedRAMP High 授权服务,使用 Google Cloud 和 Google Workspace 来满足组织各个级别的 CMMC 合规要求。Google Cloud 和 Google Workspace 均针对范围内的服务维护 FedRAMP High 运营授权 (ATO)。
Google 提供了以下指导文档,帮助您满足 CMMC 合规要求:
此外,Google 还提供由独立第三方评估组织出具的以下证明函:
对于 Google Cloud,您必须使用适用于 FedRAMP High 的 Assured Workloads 数据边界,并在配置系统以支持 CMMC 合规时使用 CMMC 客户责任矩阵 (CRM)。如需获取上述任何参考文档(例如 CRM),请与 Google 销售团队或您的 Google Cloud 代表联系。
对于 Google Workspace,您必须使用 FedRAMP High 授权服务来实现 CMMC 合规性,并使用安全管控 Plus 版来确保数据仅存储在美国境内。如果需要,客户可以关闭尚未获得 FedRAMP 授权的服务。