
O Pentágono decidiu suspender a Fase 2 do programa Cybersecurity Maturity Model Certification (CMMC), que exigia auditorias de cibersegurança independentes para empresas da cadeia de fornecimento de defesa. A decisão, revelada num memorando oficial do Departamento de Guerra dos EUA, reflete a incompatibilidade estrutural do projeto com a necessidade de expandir a base de fornecedores. As regras, que entrariam em vigor a 10 de novembro, estão agora congeladas juntamente com todas as outras metas pendentes do programa.
A medida surge no seguimento de duras críticas da indústria e de avisos governamentais. A administração de Joe Biden já tinha interrompido o processo em 2021, resultando no "CMMC 2.0", que levou anos a ser regulamentado.
A matemática impossível das certificações
O principal obstáculo à implementação da Fase 2 reside nos números. Com mais de 100.000 empresas a necessitar de uma auditoria independente, existem atualmente apenas cerca de 100 avaliadores credenciados para realizar o serviço. Como explicou Kirsten Davies, diretora de informação do Pentágono, a matemática associada a este requisito "simplesmente não bate certo".
Os elevados custos de conformidade também pesaram fortemente na decisão. A Administração de Pequenas Empresas dos EUA estimou que as fases finais do CMMC poderiam custar mais de sete mil milhões de dólares por ano às pequenas e médias empresas. Kelly Loeffler, administradora do órgão, confirmou que as exigências se estavam a tornar uma barreira intransponível, forçando empresas essenciais a abandonar os contratos de defesa. O memorando de Kirsten Davies sublinha que a atual exigência atua como uma "lista de verificação de conformidade" que afasta de forma ativa os novos participantes e os pequenos negócios.
Revisão de 60 dias e futuro incerto
Para reavaliar o cenário, foi criada a CMMC Reform Task Force, que tem agora 60 dias para analisar todo o programa e apresentar um relatório em meados de setembro. Durante este período, será também efetuado um pedido de informação à base industrial de defesa. A possibilidade de o programa CMMC ser totalmente descartado não foi excluída nem por Davies, nem por Michael Duffey, subsecretário para aquisições e sustentação.
Enquanto a Fase 2 se encontra suspensa, as autoavaliações da Fase 1, implementadas em novembro de 2025, permanecem em vigor. O Pentágono continuará a policiar a conformidade através destas declarações e de verificações pontuais lideradas pelo governo, utilizando a norma NIST 800-171. A Cyber AB, entidade que credencia os avaliadores, não foi informada previamente sobre a suspensão, evidenciando a natureza abrupta da mudança num departamento que procura agora reduzir a burocracia sem comprometer a proteção de dados sensíveis não classificados.












Nenhum comentário
Seja o primeiro!