Voor Nederlandse organisaties is CMMC relevant wanneer zij onderdeel zijn van de defensie-industriële basis: als directe leverancier aan de DoD, als subcontractor van een Amerikaanse prime contractor, of als leverancier aan een NAVO-gerelateerd programma waarbij DoD-contractcondities doorwerken. Het DoD heeft expliciet bevestigd dat CMMC geldt voor alle contractors en subcontractors in de keten, ongeacht hun vestigingsplaats. Voor de meeste Nederlandse bedrijven werkt CMMC niet via een rechtstreekse verplichting van het DoD, maar via contractuele flowdown-verplichtingen van een Amerikaanse prime contractor: cybersecurityeisen stromen door de hele toeleveringsketen.

CMMC wordt geregeld door twee afzonderlijke maar samenhangende regels. De Program Rule (32 CFR Part 170) legt de inhoudelijke eisen van het CMMC-kader vast: de drie niveaus, de assessmenttypen, de rollen van assessors en officials, en de eisen voor continue naleving. Deze regel is van kracht per 16 december 2024.

De Acquisitions Rule (DFARS 252.204-7021, gepubliceerd 10 september 2025, van kracht 10 november 2025) verankert CMMC als contractuele verplichting in DoD-solicitations en -contracten. Pas met deze tweede regel is CMMC afdwingbaar: contracting officers zijn sindsdien verplicht de CMMC-status van contractors te verifiëren bij gunning en gedurende de contractperiode. Fase 1 van de implementatie is daarmee begonnen.

Praktisch betekent dit dat CMMC 2.0 sinds eind 2025 daadwerkelijk als contractvoorwaarde in DoD-opdrachten kan worden opgenomen.

Level 1 (Foundational) is van toepassing op contractors die Federal Contract Information verwerken, opslaan of overdragen. Het omvat 17 basisbeveiligingspraktijken, ontleend aan NIST SP 800-171. Een jaarlijkse zelf-assessment volstaat; de resultaten worden gepubliceerd in het Supplier Performance Risk System (SPRS) van het DoD.

Level 2 (Advanced) is van toepassing op contractors die Controlled Unclassified Information verwerken. Het omvat de volledige 110 beveiligingsvereisten van NIST SP 800-171. Voor de meeste programma's volstaat een zelf-assessment; voor programma's met een hoger nationaal veiligheidsbelang kan het DoD een Level 2-assessment door een geaccrediteerde derde partij (C3PAO: Certified Third Party Assessment Organization) verplicht stellen.

Level 3 (Expert) is van toepassing op contractors die betrokken zijn bij de meest gevoelige programma's en systemen. Het omvat de 110 NIST SP 800-171-vereisten plus geselecteerde aanvullende eisen uit NIST SP 800-172. Assessment wordt uitgevoerd door het Defense Industrial Base Cybersecurity Assessment Center (DIBCAC) van het DoD zelf, elke drie jaar.

Het DoD hanteert een gefaseerde implementatie via de Acquisitions Rule:

Vanaf november 2025 (fase 1): contractofficials kunnen CMMC Level 1- en Level 2-zelf-assessmentvereisten in solicitations opnemen. In geval van programma's met een verhoogd veiligheidsrisico kan al in fase 1 een C3PAO-beoordeling worden vereist.

Vanaf november 2026 (fase 2): Level 2 C3PAO-certificering kan als standaardeis in contracten worden opgenomen voor programma's waarbij dat passend is.

Vanaf november 2027 (fase 3): Level 3 DIBCAC-vereisten worden in contracten geïntroduceerd.

Uiterlijk november 2028: volledige implementatie. CMMC is dan verplicht in alle DoD-contracten waarbij FCI of CUI betrokken is, tenzij een specifieke uitzondering van toepassing is.

Actuele stand van zaken: op 13 juli 2026 heeft het Amerikaanse Department of War (voorheen Department of Defense) de invoering van fase 2, inclusief de geplande verplichte C3PAO-certificering per 10 november 2026, opgeschort in afwachting van een review van 60 dagen naar het CMMC-programma. Een eindrapport van de CMMC Reform Task Force wordt medio september 2026 verwacht. De fase 1-verplichtingen (zelfassessment, publicatie van de score in SPRS, jaarlijkse affirmation) en de onderliggende veiligheidseisen uit DFARS 252.204-7012 blijven onverkort van kracht; alleen het moment waarop fase 2 als contractvoorwaarde wordt opgenomen, staat on hold.

De CMMC-verplichting geldt niet alleen voor prime contractors maar werkt door in de keten via flowdown-vereisten. Een prime contractor is verplicht CMMC-eisen te laten doorstromen naar zijn subcontractors die FCI of CUI zullen verwerken, proportioneel aan het type informatie en het CMMC-niveau dat het prime contract vereist.

Het DoD heeft uitdrukkelijk bevestigd dat geografische ligging niet relevant is: internationale prime contractors en subcontractors in de keten zijn onderworpen aan CMMC-vereisten zolang hun informatiesystemen FCI of CUI verwerken, opslaan of overdragen.

Dit betekent concreet dat een Nederlands bedrijf dat onderdelen, software, diensten of advies levert aan een Amerikaans defensieprogramma via een prime contractor, CMMC-vereisten kan ontvangen als contractuele eis van die prime contractor. De doorstroomverplichting maakt de prime contractor verantwoordelijk voor het afdwingen van naleving bij zijn subcontractors.

Bij alle drie niveaus moet de CMMC-status worden gepubliceerd in het SPRS en jaarlijks opnieuw worden bevestigd met een formele affirmation van een bevoegde functionaris. Het verlopen van een certificering gedurende de contractperiode leidt tot contractuele remediëring.

Bewijsstukken (assurance artifacts) die bij een assessment worden gebruikt, moeten ten minste zes jaar worden bewaard na indiening van de assessmentresultaten, tenzij een langere contractuele bewaartermijn geldt.

CMMC Level 2 is inhoudelijk nagenoeg identiek aan NIST SP 800-171. NIST SP 800-171 kent aanzienlijke overlap met ISO/IEC 27001/27002, maar is geen directe equivalent: de structuur, terminologie en toepassingscontext zijn anders. Een bestaand ISO 27001-gecertificeerd ISMS biedt een stevige basis voor CMMC Level 2-voorbereiding, maar levert niet automatisch CMMC-naleving op. CMMC vereist aanvullende, CMMC-specifieke documenten en processen die buiten de ISO 27001-scope vallen: een System Security Plan (SSP) dat de beveiligingsmaatregelen per informatiesysteem documenteert, een Plan of Action and Milestones (POA&M) voor openstaande tekortkomingen, publicatie van de assessmentscore in het Supplier Performance Risk System (SPRS) en een jaarlijkse formele affirmation van een bevoegd functionaris.

Er bestaat geen Europees of Nederlands equivalent van CMMC. De Cyberbeveiligingswet (NIS2-implementatie) regelt cyberweerbaarheid voor kritieke infrastructuursectoren in de EU maar kent geen equivalent van het DoD-gerelateerde CUI-beschermingsregime. Organisaties die onder beide regimes vallen, moeten beide afzonderlijk naleven.

Lexent ondersteunt Nederlandse organisaties in de defensie-industriële toeleveringsketen bij het vertalen van bestaande ISO 27001- of NIST-maatregelen naar de specifieke eisen van CMMC 2.0. Wij voeren gap-analyses uit ten opzichte van NIST SP 800-171, helpen bij het opstellen van het System Security Plan (SSP) en het Plan of Action and Milestones (POA&M), begeleiden de voorbereiding op een self-assessment of C3PAO-audit en stemmen het traject af op eventuele parallelle verplichtingen onder de Cyberbeveiligingswet. Voor organisaties die zowel onder CMMC als de Cyberbeveiligingswet vallen, combineren wij de trajecten waar overlap bestaat. De scans en beoordelingen worden door onze eigen specialisten uitgevoerd; C3PAO-assessments worden uitgevoerd door geaccrediteerde Amerikaanse assessmentorganisaties.

Wilt u weten of uw organisatie CMMC-verplichtingen heeft en hoe u zich het meest efficiënt voorbereidt? Neem contact met ons op voor een vrijblijvend gesprek.