美國國防部 (DoD) 要求所有國防工業基地 (DIB) 承包商和分包商,採取 NIST SP 800-171 r2 所列的安全控管機制,根據 DFARS 252.204-7012「Safeguarding Covered Defense Information and Cyber Incident Reporting」(受管制國防資訊保護和網路事件通報) 的規定,保護受管制的非機密資訊 (CUI)。此外,處理聯邦合約資訊 (FCI) 的聯邦政府機構承包商 (包括國防承包商),也必須遵守 FAR 52.204-21「Basic Safeguarding of Covered Contractor Information Systems」(受管制承包商資訊系統的基本保護措施) 中的安全防護規定。
為了正式規範並驗證 NIST SP 800-171 r2 的遵守狀況,美國國防部於 2024 年 10 月 15 日,透過發布 CFR 第 32 篇第 170 部分的 CMMC 計畫規則來啟動 CMMC 計畫,該規則自 2024 年 12 月 16 日起生效。另外,提議的採購規則 (CFR 第 48 篇第 204 部分) 也將修訂 DFARS 252.204-7021,要求適用的承包商取得 CMMC 認證。最終定案後,CMMC 合規要求將會逐步納入美國國防部合約中。Google Cloud 和 Google Workspace 已準備好協助承包商達成這些要求。
CMMC 計畫分為三個等級:
第 1 級:FCI 基本防護
第 2 級:CUI 全面防護
第 3 級:加強防範進階持續性威脅的 CUI 高階防護
基本上,CMMC 等級越高,處理的資料機密程度就越高,資安要求也越嚴格。
您可以透過 Google Cloud 和 Google Workspace,運用已取得 FedRAMP 高等風險授權的 Google 服務來滿足組織各層級的 CMMC 合規要求。對於涵蓋範圍內的服務,Google Cloud 和 Google Workspace 皆持有 FedRAMP 高等風險執行授權 (ATO)。
為協助您達成 CMMC 合規要求,Google 提供下列指引文件:
此外,Google 還提供以下由獨立第三方評估機構出具的認證信函:
對於 Google Cloud,您必須使用 FedRAMP 高影響等級的 Assured Workloads 資料邊界,並在設定系統來協助組織遵守 CMMC 規範時,參照 CMMC 客戶責任表 (CRM)。如要取得上述任一文件 (如 CRM),請洽 Google 業務團隊或 Google Cloud 代表。
對於 Google Workspace,您必須使用已取得 FedRAMP 高等風險授權的服務,才能符合 CMMC 規範,同時採用安全控管 Plus,確保資料僅儲存在美國境內。如有需要,也可停用尚未取得 FedRAMP 授權的服務。