ABD / DoD
NATO
Türkiye

CMMC Sertifikasyon Hazırlık Danışmanlığı

ABD savunma tedarik zincirindeki Türk kuruluşları için CMMC hazırlığı: FCI/CUI kapsam tespiti, NIST SP 800-171 kontrol uygulaması, SSP ve SPRS öz-değerlendirme desteği.

TSE A-Sınıfı Sızma Testi Firması CREST Üyesi ISO/IEC 27001 ISO/IEC 27701

Nesil Teknoloji, CMMC kapsamında mevcut durum analizi, bilgi sınıflandırması, kontrol uygulaması, dokümantasyon ve değerlendirmeye hazırlık danışmanlığı sunar. Proje kapsamı, kurumun işlediği FCI/CUI ve güncel sözleşme gereksinimleriyle belirlenir. 2026 uygulama durumunu ve hizmet çıktılarını inceleyebilirsiniz.

CMMC Nedir?

Cybersecurity Maturity Model Certification, ABD Savunma Bakanlığı’nın savunma sanayi temel altyapısında (Defense Industrial Base) bilgi güvenliği yükümlülüklerinin uygulanmasını doğrulamak amacıyla geliştirdiği sertifikasyon programıdır. Program, federal sözleşme bilgisi (Federal Contract Information — FCI) ve kontrollü sınıflandırılmamış bilgi (Controlled Unclassified Information — CUI) işleyen tüm savunma yüklenicilerini ve alt yüklenicileri kapsar.

CMMC 1.0 başlangıçta beş seviyeli karmaşık bir yapı olarak tasarlanmış, 2021 yılında CMMC 2.0 olarak üç seviyeye indirgenmiş ve mevcut NIST SP 800-171 kontrol seti ile birebir uyumlu hale getirilmiştir. Program, daha önce yalnızca öz-beyan ile yürütülen DFARS 252.204-7012 yükümlülüğünü doğrulanabilir bir denetim mekanizmasına dönüştürür. Yüklenici, gereken seviyeye göre öz-değerlendirme, akredite üçüncü taraf denetimi veya DoD doğrudan denetimi sonucunu Supplier Performance Risk System (SPRS) üzerinden ibraz etmek zorundadır.

Programın amacı, savunma tedarik zinciri üzerinden CUI sızıntısının önüne geçmek ve ulusal güvenlik bilgisinin yetkisiz erişime karşı doğrulanabilir biçimde korunmasını sağlamaktır. CMMC kapsamı yalnızca büyük ana yüklenicileri (primes) değil; FCI veya CUI işleyen tüm alt yüklenicileri flowdown rejimi gereği kapsar.

Mevzuat Dayanağı ve Yürürlük Takvimi

CMMC programının yasal zemini iki ayrı federal düzenlemeden oluşur: program kuralı ve satınalma kuralı.

32 CFR Part 170 — CMMC Program Rule

15 Ekim 2024 tarihinde Federal Register’da yayımlanmış, 16 Aralık 2024 tarihinde yürürlüğe girmiştir. Program yapısını, üç sertifikasyon seviyesini, değerlendirme tiplerini, akreditasyon ekosistemini ve faz bazlı geçiş planını tanımlar.

48 CFR DFARS Final Rule

10 Eylül 2025 tarihinde yayımlanmış ve 10 Kasım 2025 tarihinde yürürlüğe girmiştir. CMMC statüsünü ilgili satınalma süreçlerine bağlar. İlk yayımdaki faz takvimi, Temmuz 2026 askıya alma kararıyla birlikte okunmalıdır.

İlgili Sözleşme Klozları

  • DFARS 252.204-7012 — Covered Defense Information koruma yükümlülüğü, 72 saat içinde olay raporlama, SPRS skor bildirimi.
  • DFARS 252.204-7019 — Öz-değerlendirme skoru bildirim yükümlülüğü.
  • DFARS 252.204-7020 — DoD’a değerlendirme erişimi sağlama yükümlülüğü.
  • DFARS 252.204-7021 — Sözleşmede aranan CMMC seviyesinin ibrazı ve alt yüklenicilere flowdown şartı.
  • DFARS 252.204-7025 — Sözleşme bazında aranan CMMC seviyesinin belirtilmesi.
  • FAR 52.204-21 — FCI için temel güvenlik gereksinimleri, Level 1 dayanağı.

Teknik Kontrol Dayanakları

  • NIST SP 800-171 Rev. 2 — Level 2 için 110 güvenlik gereksinimi, 14 kontrol ailesi.
  • NIST SP 800-171A — 320 değerlendirme hedefi (assessment objective), C3PAO denetim kriteri.
  • NIST SP 800-172 — Level 3 için seçili 24 ek kontrol, gelişmiş tehdit aktörlerine karşı.

Revizyon karmaşası: NIST, SP 800-171 Revision 3’ü 14 Mayıs 2024 tarihinde nihai sürüm olarak yayımladı. Ancak ABD Savunma Bakanlığı, DFARS Class Deviation kapsamında CMMC değerlendirmelerinde Revision 2’nin geçerliliğini sürdürmektedir. CMMC ve SPRS skor değerlendirmeleri hâlâ Rev. 2 üzerinden yapılmaktadır. Hangi revizyonun bağlayıcı olduğu, müşteri sözleşmesinin atıfta bulunduğu metne göre belirlenir.

Türkiye’deki Kuruluşlar İçin CMMC’nin Anlamı

CMMC, yalnızca ABD merkezli şirketleri değil; ABD Savunma Bakanlığı ile doğrudan veya dolaylı sözleşmeye taraf tüm tedarikçileri kapsar. Türkiye’deki kuruluşlar açısından CMMC yükümlülüğü üç farklı yoldan doğabilir.

Doğrudan Yüklenici Olarak

USACE, NAVFAC ve diğer ABD savunma projelerinde gereken bilgi güvenliği seviyesi, ihale belgeleri ve güncel sözleşme değişiklikleri üzerinden doğrulanır. Bir projenin NATO, inşaat veya mühendislik başlığı taşıması tek başına belirli bir CMMC seviyesi gerektiğini göstermez.

Alt Yüklenici Sıfatıyla

Alt yükleniciye aktarılacak CMMC seviyesi, aktarılan bilginin FCI/CUI niteliğine ve uygulanabilir sözleşme hükümlerine göre belirlenir. Ana yükleniciyle aynı seviyenin otomatik uygulanacağı varsayılmamalıdır; alt yüklenicinin değerlendirme kapsamı ayrıca çıkarılır.

Joint Venture ve Konsorsiyum Üyesi Olarak

ABD savunma firmalarıyla joint venture veya konsorsiyum kuran Türk firmaları, ortaklığın taraf olduğu DoD sözleşmesinde aranan CMMC seviyesinin koşullarını yerine getirmekle yükümlüdür. Bu yapılarda kapsam tespiti ve enklavlama (enclave) tasarımı kritik önem taşır.

Nesil Teknoloji hazırlık ve uyum danışmanlığı sağlar; CMMC sertifikası düzenlemez. C3PAO yetkileri Cyber AB Marketplace üzerinden doğrulanır. Program yapısında Level 2 üçüncü taraf değerlendirmesi C3PAO, Level 3 değerlendirmesi ise DIBCAC tarafından yürütülür; bu yolların güncel kullanım durumu aşağıdaki uygulama notuyla birlikte değerlendirilmelidir.

FCI ve CUI Sınıflandırması

CMMC kapsamının doğru belirlenebilmesi için işlenen bilginin sınıfının tespiti ilk adımdır. İki bilgi sınıfı arasındaki temel ayrım, hangi kontrol setinin uygulanacağını ve hangi sertifikasyon seviyesinin gerektiğini doğrudan belirler.

Federal Contract Information (FCI)

Hükümete bir ürün veya hizmet sunmak amacıyla sözleşme kapsamında hükümet tarafından sağlanan veya sözleşme uygulaması için üretilen, kamuya açıklanması amaçlanmamış bilgidir. Kamuya açık bilgi ve basit işlem bilgileri FCI kapsamı dışındadır. FAR 52.204-21 kapsamında temel koruma gereksinimlerini gerektirir ve Level 1 hazırlığı için yeterlidir.

Controlled Unclassified Information (CUI)

Federal düzeyde sınıflandırılmamış ancak kanun, yönetmelik veya hükümet politikası gereği kontrol edilmesi ve yetkisiz açıklamadan korunması gereken bilgidir. Mühendislik çizimleri, teknik veri paketleri, güvenlik açığı bilgileri, savunma araştırma çıktıları tipik CUI örnekleridir. National Archives CUI Registry, CUI alt kategorilerini ve koruma yükümlülüklerini yayımlar. CUI işleyen yükleniciler için NIST SP 800-171 Rev. 2’nin 110 kontrolü uygulanır.

İnşaat ve Mühendislik Projelerinde Tipik Sınıflandırma

Mühendislik çizimleri ve teknik veri paketleri CUI içerebilir; sınıflandırma sözleşme, veri işaretlemeleri ve yetkili kurumun talimatlarıyla doğrulanır. Her proje çizimini otomatik olarak CUI saymak yerine veri akışları ve erişim yetkileri kayıt altına alınır.

Level 1 — Foundational (Temel)

Level 1, FCI işleyen sistemler için FAR 52.204-21 kapsamındaki temel koruma gereksinimlerine dayanır. Yıllık öz-değerlendirme yapılır ve yetkili yönetici tarafından SPRS üzerinden sürekli uyum beyanı verilir. Bu sonuç bir öz-değerlendirme statüsüdür.

Level 2 — Advanced (Gelişmiş)

Level 2’nin teknik temeli NIST SP 800-171 Rev. 2 kapsamındaki 110 güvenlik gereksinimidir. Gereksinimler 14 aile altında düzenlenmiştir. Kurumun yükümlülüğü, işlenen CUI ve uygulanabilir sözleşme hükümleriyle belirlenir.

14 Kontrol Ailesi

  • AC — Access Control
  • AT — Awareness and Training
  • AU — Audit and Accountability
  • CM — Configuration Management
  • IA — Identification and Authentication
  • IR — Incident Response
  • MA — Maintenance
  • MP — Media Protection
  • PS — Personnel Security
  • PE — Physical Protection
  • RA — Risk Assessment
  • CA — Security Assessment
  • SC — System and Communications Protection
  • SI — System and Information Integrity

Değerlendirme Türleri

Program yapısı Level 2 için Self ve C3PAO değerlendirme yollarını tanımlar. Askıya alma döneminde satınalma gereksinimlerine Level 2 (Self) eklenebilir; Level 2 (C3PAO) gereksinimi tanımlanmamalıdır. Aşağıdaki ayrım değerlendirme yöntemlerini açıklar.

  • Level 2 (Self): Üç yılda bir öz-değerlendirme ve her yıl sürekli uyum beyanı. Sonuçlar SPRS üzerinden kaydedilir.
  • Level 2 (C3PAO): Programda tanımlanan üçüncü taraf değerlendirme yolu; akredite C3PAO tarafından yürütülür. Yeni satınalma gereksinimi olarak uygulanması askıya alma dönemiyle sınırlanmıştır.

Level 2 (C3PAO) sertifikası üç yıl geçerlidir; her yıl Affirming Official tarafından sürekli uyum beyanı verilmesi zorunludur.

Level 3 — Expert (Uzman)

Level 3, program yapısında gelişmiş tehditlere karşı NIST SP 800-171 Rev. 2 gereksinimlerine ek olarak NIST SP 800-172’den seçilmiş 24 gereksinimi kapsar. Değerlendirici DIBCAC’tır; C3PAO değildir. Askıya alma döneminde yeni satınalma gereksinimlerinde Level 3 (DIBCAC) tanımlanmamalıdır.

C3PAO ve Değerlendirme Süreci

C3PAO (Certified Third-Party Assessment Organization), Cyber AB (CMMC Accreditation Body) tarafından akredite edilmiş, Level 2 değerlendirmesi yapma yetkisi bulunan denetim kuruluşudur. Akredite C3PAO’lar Cyber AB Marketplace üzerinden listelenir.

C3PAO Seçim Kriterleri

  • Akreditasyon durumunun aktif olduğunun Cyber AB Marketplace üzerinden doğrulanması
  • Önceki Level 2 değerlendirme deneyimi ve sektörel yetkinliği
  • Coğrafi konum ve seyahat maliyetleri
  • Uzaktan değerlendirme imkânının kapsamı
  • Değerlendirme ücreti aralığı ve takvim uygunluğu

Değerlendirme Çıktıları

Programda tanımlanan Level 2 değerlendirmesi, ilgili değerlendirme hedefleri ve kanıtlar üzerinden yürütülür. Koşullu statü ve POA&M kullanımı puan ve kontrol uygunluğu şartlarına bağlıdır; her eksiklik ertelenebilir kabul edilmez. Uygun bir koşullu statüde açık POA&M kalemlerinin 180 gün içinde kapatılması gerekir.

CMMC 2026 Güncel Uygulama Durumu

Son kontrol: 12 Eylül 2026. 13 Temmuz 2026 tarihli resmî duyuruyla Phase II geçişi ve sonraki uygulama kilometre taşları askıya alınmıştır. 10 Kasım 2026 tarihi kesin bir Faz 2 başlangıcı olarak kullanılmamalıdır.

KonuGüncel durum
Öz-değerlendirmeLevel 1 (Self) ve Level 2 (Self) gereksinimleri devam eder.
Yeni satınalma gereksinimleriAskıya alma döneminde Level 2 (C3PAO) ve Level 3 (DIBCAC) tanımlanmamalıdır.
Veri korumaDFARS 252.204-7012 kapsamındaki koruma yükümlülükleri sürer; Level 2 teknik temeli NIST SP 800-171 Rev. 2’dir.
Mevcut sözleşmelerİhale ve sözleşme değişiklikleri yetkili sözleşme görevlisi üzerinden kontrol edilmelidir.

Kaynaklar: resmî CMMC duyurusu ve uygulama talimatı (PDF). Yeni başlangıç tarihi varsaymak yerine resmî güncellemeler ve kurumun sözleşme belgeleri esas alınmalıdır.

Zorunlu Dokümantasyon Seti

Level 2 sertifikasyon hazırlığı kapsamında üretilmesi zorunlu temel dokümanlar şunlardır.

System Security Plan (SSP)

Sistem sınırının tanımı, varlık envanteri, ağ topolojisi, harici bağlantılar ve her güvenlik gereksiniminin nasıl karşılandığına dair uygulama açıklamasını içerir. NIST SP 800-18 Rev. 1 formatına uygun hazırlanır. SSP, C3PAO denetiminin temel referans dokümanıdır.

Plan of Action and Milestones (POA&M)

Henüz karşılanmayan kontroller için aksiyon kalemleri, sorumlular, kaynak ihtiyacı ve kapanış hedef tarihlerini içerir. CMMC kapsamında POA&M maddelerinin 180 gün içinde kapatılması zorunludur; bu süreyi aşan açık maddeler “Final” statüye geçişi engeller.

Incident Response Plan (IRP)

DFARS 252.204-7012 uyumlu, 72 saat içinde DoD’a raporlama gereksinimini karşılayan olay müdahale planıdır. Tespit, sınıflandırma, müdahale, kurtarma ve öğrenilen dersler süreçlerini içerir.

Politika ve Prosedür Seti

14 NIST SP 800-171 kontrol ailesinin her biri için yazılı politika ve ilgili teknik prosedürler hazırlanır. Erişim kontrolü, kimlik doğrulama, yapılandırma yönetimi, olay müdahale ve medya koruma ayrı dokümanlardır.

Diğer Destek Dokümanları

  • Risk değerlendirme raporu (NIST SP 800-30 metodolojisiyle yıllık güncellenir)
  • Sürekli izleme stratejisi ve metrik seti
  • Eğitim ve farkındalık programı dokümantasyonu
  • Fiziksel güvenlik dokümantasyonu
  • Tedarikçi güvenlik gereksinimleri ve flowdown sözleşmeleri

Hizmet Kapsamı ve Çıktılar

CMMC danışmanlık hizmetimiz dokümantasyon hazırlığıyla sınırlı kalmaz; teknik remediasyon, sızma testi ile doğrulama, denetim provası ve C3PAO koordinasyonunu bütünleşik biçimde yürütür.

Kapsam Tespiti ve Veri Sınıflandırması

  • FCI ve CUI taşıyan sistem, ağ, kullanıcı ve hizmet envanterinin çıkarılması
  • CMMC değerlendirme sınırının (assessment scope) belirlenmesi
  • Harici hizmet sağlayıcılarının (ESP/CSP) kapsam analizinin yapılması
  • Enklavlama seçeneklerinin değerlendirilmesi: tüm kurum kapsam dahil mi, yoksa yalnızca CUI işleyen ayrı bir enclave mi tasarlanmalı

Gap Analizi ve SPRS Skor Tespiti

  • NIST SP 800-171 Rev. 2’nin 110 kontrolü bazında mevcut durum tespiti
  • NIST SP 800-171A’nın 320 değerlendirme hedefi ile haritalama
  • Mevcut SPRS öz-değerlendirme skoru hesaplaması ve raporlanması (azami skor 110)
  • Risk önceliklendirme matrisi ve aksiyon listesinin hazırlanması

Dokümantasyon Üretimi

  • System Security Plan (SSP)
  • Plan of Action and Milestones (POA&M)
  • Incident Response Plan (IRP)
  • 14 kontrol ailesi için politika ve prosedür seti
  • Risk değerlendirme raporu
  • Sürekli izleme stratejisi ve metrik seti

Teknik Remediasyon

  • Kimlik ve erişim kontrolü mimarisi (MFA, PAM, RBAC)
  • Log yönetimi ve SIEM altyapısı yapılandırması
  • Şifreleme — FIPS 140-2 veya FIPS 140-3 onaylı kriptografik modül kontrolü
  • Ağ segmentasyonu ve sıfır güven mimarisi tasarımı
  • Uç nokta sertleştirme ve EDR konfigürasyon desteği
  • Yapılandırma yönetimi ve baseline güvenliği
  • Bulut altyapısı için FedRAMP Moderate eşdeğer kontrollerin uygulanması

Pre-Assessment ve C3PAO Hazırlığı

  • Gerçek C3PAO denetim protokolüne uygun deneme denetimi (mock audit)
  • Kanıt (artifact) sandığının hazırlanması ve indekslenmesi
  • Denetim mülakat provası — teknik ve yönetim seviyesi temsilciler için
  • Cyber AB Marketplace üzerinden C3PAO seçimine destek
  • Denetim takvimi koordinasyonu

Eğitim ve Farkındalık

  • Yönetici brifingi — CMMC stratejisi ve iş riski
  • BT ve güvenlik ekibi teknik eğitimi
  • Tüm personel için CUI işleme ve veri sınıflandırma eğitimi
  • Sosyal mühendislik simülasyonu ve oltalama farkındalığı

Sızma Testi ile Kontrol Doğrulaması

NIST SP 800-171 Rev. 2’de doğrudan zorunlu olmamakla birlikte, kontrol etkililiğinin doğrulanması için sızma testi tercih edilen uygulamadır. Nesil Teknoloji, TSE A-Sınıfı Sızma Testi Firması yetkinliği kapsamında ağ, web uygulaması, kablosuz ağ ve sosyal mühendislik testlerini NIST SP 800-115 metodolojisine uygun olarak yürütür ve bulguları CMMC kontrol haritası üzerinden raporlar.

Çalışma Metodolojisi

Tipik bir CMMC Level 2 hazırlık projesi beş fazda yürütülür. Süreler kapsam büyüklüğüne ve mevcut olgunluk seviyesine göre değişir.

FazİçerikTipik Süre
1. Kapsam ve Gap AnaliziFCI/CUI envanteri, scope belirleme, 110 kontrol değerlendirmesi, SPRS skor hesaplaması, RACI matrisi.2–3 hafta
2. Dokümantasyon ÜretimiSSP, POA&M, IRP, politika ve prosedür yazımı.4–6 hafta
3. Teknik RemediasyonMFA, log yönetimi, şifreleme, segmentasyon, EDR uygulamaları.6–10 hafta
4. Eğitim ve FarkındalıkYönetici, teknik ve genel personel eğitimleri.2 hafta
5. Mock Audit ve C3PAO KoordinasyonuDeneme denetimi, kanıt seti, mülakat provası, C3PAO seçimi.3–4 hafta

Hazırlık süresi sistem sayısı, kapsam, mevcut kontrol olgunluğu ve kurumun ayırdığı kaynaklara göre değişir. Aşamalar kısmen paralel yürütülebilir; proje takvimi ilk kapsam analizinden sonra belirlenir. Dış değerlendirme takvimi danışmanlık süresinden ayrı planlanır.

CMMC ile ISO 27001 ve KVKK Entegrasyonu

Türkiye’deki kuruluşların büyük çoğunluğu eş zamanlı olarak birden fazla uyum yükümlülüğüne tabi olduğundan, CMMC tek başına değil; ISO/IEC 27001:2022, KVKK ve sektörel düzenlemelerle birlikte konumlandırılmalıdır.

CMMC ve ISO/IEC 27001:2022

ISO/IEC 27001 kapsamında hazırlanmış risk değerlendirmeleri, politikalar ve kontrol kanıtları CMMC hazırlığında kullanılabilir. Hangi kanıtların yeterli olduğu kontrol bazında eşleştirilir; sabit bir örtüşme yüzdesi veya otomatik CMMC uygunluğu varsayılmaz. SSP ve CUI kapsamına özgü eksikler ayrıca tamamlanır.

CMMC ve KVKK 12. Madde

CMMC’nin koruduğu CUI ile KVKK’nın koruduğu kişisel veri kavramları örtüşmez; ancak teknik tedbirler büyük ölçüde aynıdır. KVKK 12. madde teknik tedbirleri (erişim yönetimi, log kayıtları, şifreleme, ağ güvenliği, fiziksel güvenlik) NIST SP 800-171 kontrolleriyle birebir eşleştirilebilir. Veri envanteri çalışması KVKK kişisel veri envanteri ile CMMC FCI/CUI envanteri tek seferde yürütülebilir.

Çoklu Çerçeve İçin Birleşik Kontrol Matrisi

Kurumsal projelerde aşağıdaki çerçeveler tek matriste birleştirilir:

  • NIST SP 800-171 Rev. 2 (CMMC Level 2 teknik dayanağı)
  • ISO/IEC 27001:2022 Annex A (yönetim sistemi sertifikasyonu)
  • KVKK 12. madde teknik ve idari tedbirleri
  • DFARS 252.204-7012 sözleşmesel yükümlülükleri
  • NIST Cybersecurity Framework 2.0 (üst düzey çerçeve)

Birleşik kontrol matrisi, aynı kanıtın ilgili çerçevelerde yeniden kullanılmasını ve sorumluların netleşmesini sağlar. Zaman ve maliyet etkisi proje kapsamına göre değerlendirilir.

Sektörel Uygulama Örnekleri

İnşaat ve Mühendislik

USACE, NAVFAC ve diğer savunma inşaat projelerinde önce sözleşme hükümleri, bilgi sınıflandırması ve güncel ihale değişiklikleri incelenir. CUI içeren mühendislik ortamları için Level 2 hazırlığı planlanabilir; dış değerlendirme gereksinimi güncel uygulama talimatlarıyla doğrulanır.

Savunma Sanayi

ABD savunma ana yüklenicilerine parça, yazılım ve mühendislik hizmeti veren kuruluşlarda aktarılan bilginin sınıfı ve flowdown hükümleri incelenir. FCI/CUI işleyen sistemler ayrı kapsamlandırılır ve gerekli kontroller sözleşme bazında belirlenir.

Havacılık ve Uzay

Türk Havacılık ve Uzay Sanayii ile alt yüklenicileri, ABD havacılık programlarında yer aldıkları ölçüde CMMC kapsamına girer. ITAR ve EAR ile çakışan yükümlülükler bütünleşik yönetilmelidir.

Bilişim ve Yazılım

DoD veya savunma ana yüklenicilerine yazılım, bulut, siber güvenlik veya BT hizmetleri sağlayan Türk teknoloji firmaları için CMMC kapsamı yazılım geliştirme ortamı, kaynak kod depoları ve müşteri verisini işleyen tüm sistemleri kapsar. SaaS sağlayıcılar için FedRAMP Moderate eşdeğer kontrolleri ek olarak değerlendirilir.

Lojistik ve Saha Hizmetleri

NATO ve ABD üs lojistiği, bakım, güvenlik ve saha hizmetleri sağlayan Türk firmaları için tipik olarak FCI işlenir ve Level 1 yeterli olabilir. Hassas operasyonel bilgi söz konusuysa Level 2 gerekli olur.

Sıkça Sorulan Sorular

CMMC Türkiye'deki firmalar için bağlayıcı mıdır?

Türkiye'de yerleşik olmak tek başına muafiyet sağlamaz. Yükümlülük, ilgili ABD savunma sözleşmesi veya alt sözleşmesi, işlenen FCI/CUI ve yürürlükteki uygulama talimatları birlikte incelenerek belirlenir.

USACE sözleşmemiz hangi CMMC seviyesini gerektiriyor?

İhale ve sözleşme belgelerindeki CMMC hükümleri, bilgi sınıflandırması ve yayımlanan değişiklikler incelenmelidir. Projenin inşaat veya mühendislik işi olması tek başına belirli bir seviyeyi zorunlu kılmaz.

13 Temmuz 2026 kararı CMMC'yi tamamen kaldırdı mı?

Hayır. Phase II geçişi ve sonraki uygulama kilometre taşları askıya alınmıştır. Phase I öz-değerlendirmeleri ve federal bilgileri koruma yükümlülükleri devam eder. Kurumun sözleşme değişiklikleri ayrıca kontrol edilmelidir.

Mevcut DoD sözleşmemizi kaybetme riskimiz var mı?

Bu sonuç yalnızca eski faz takviminden çıkarılamaz. Güncel ihale veya sözleşme değişiklikleri, geçerli değerlendirme statüsü ve veri koruma yükümlülükleri yetkili sözleşme görevlisiyle birlikte incelenmelidir.

C3PAO denetimi Türkiye'de yapılabilir mi?

Değerlendirme kuruluşunun aktif yetkisi Cyber AB Marketplace üzerinden, kapsam ve saha gereksinimleri kuruluşla birlikte doğrulanır. Askıya alma döneminde yeni satınalma belgelerine C3PAO gereksinimi eklenmesine ilişkin sınırlamalar dikkate alınmalıdır.

CMMC hazırlığı ne kadar sürer?

Süre; FCI/CUI kapsamı, sistem sayısı, mevcut kontroller ve kurumun kaynaklarına göre değişir. Kapsam ve boşluk analizinden sonra aşamalı takvim hazırlanır. Danışmanlık süresi ile dış değerlendirme takvimi ayrı ele alınır.

ISO 27001 sertifikamız varsa CMMC kolaylaşır mı?

Mevcut politikalar, risk değerlendirmeleri ve kontrol kanıtları hazırlıkta kullanılabilir. Yeterlilik kontrol bazında doğrulanır; ISO 27001 sertifikası otomatik CMMC uygunluğu sağlamaz. SSP ve CUI kapsamına özgü eksikler ayrıca tamamlanır.

NIST SP 800-171 Rev. 2 mi Rev. 3 mü uygulanmalı?

Güncel CMMC uygulama talimatı Level 2 için NIST SP 800-171 Rev. 2'yi esas alır. NIST'in daha yeni bir sürüm yayımlaması sözleşme şartını kendiliğinden değiştirmez; geçerli atıf sözleşmede ve resmî talimatlarda kontrol edilmelidir.

CMMC değerlendirme statüsü ne kadar süreyle geçerlidir?

Program kuralında Final Level 1 (Self) bir yıl; Final Level 2 (Self), Level 2 (C3PAO) ve Level 3 (DIBCAC) üç yıl üzerinden tanımlanır. Sürekli uyum beyanı yıllıktır. Koşullu statü ve kapsam değişikliklerinin ayrı koşulları vardır; güncel askıya alma talimatları da dikkate alınmalıdır.

Affirming Official kimdir?

Kurumun CMMC gereksinimlerine sürekli uyumunu SPRS üzerinden beyan etmeye yetkili üst düzey temsilcidir. Beyan öncesinde kapsam, değerlendirme sonuçları ve destekleyici kanıtların doğruluğu kurum tarafından kontrol edilmelidir.

Resmi Kaynaklar

Read this service in English

CMMC Hazırlık Çalışmanız İçin Ön Görüşme

Mevcut durum değerlendirmesi, kapsam tespiti ve sözleşmenizde aranan CMMC seviyesinin belirlenmesi için iletişime geçin.

Teklif Talep Et