DieKeyfactor Days 2027, die Konferenz für vertrauenswürdige Sicherheit, finden in San Diego statt!   Entdecken Sie, was auf Sie zukommt

CMMC 2.0 und NIST SP 800-171: Ein Leitfaden zu Kryptografie und PKI für die Verteidigungsindustrie

Einhaltung der Vorschriften

Die Ära der Selbsterklärung ist vorbei

Ein Jahrzehnt lang konnten Rüstungsunternehmen ihre Cybersicherheitslage weitgehend selbst bestätigen. Diese Ära ist vorbei. CMMC 2.0 ersetzt die Selbstbescheinigung durch unabhängig geprüfte Nachweise, dass kontrollierte, nicht klassifizierte Informationen (CUI) tatsächlich geschützt sind.

Auch das Programm befindet sich im Wandel. Am 13. Juli 2026 kündigte das Kriegsministerium eine sofortige Aussetzung der CMMC-Phase 2 an, die ursprünglich für den 10. November 2026 vorgesehen war. Anstehende und zukünftige Meilensteine der Umsetzung wurden während einer Programmüberprüfung vorläufig ausgesetzt; die Empfehlungen der Arbeitsgruppe sollen dem CIO des Ministeriums bis Mitte September 2026 vorliegen.

Folgendes ändert sich durch die Aussetzung nicht: Phase 1 bleibt in vollem Umfang in Kraft: Anforderungen an die Selbstbewertung, DFARS 252.204-7012, Einhaltung von NIST SP 800-171 Rev. 2, Veröffentlichung der SPRS-Werte und jährliche Bestätigungen. Bestehende Zertifizierungen behalten ihre volle Gültigkeit. Während der Aussetzung dürfen Vergabebeauftragte nur Anforderungen der CMMC-Stufe 1 (Selbstbewertung) oder Stufe 2 (Selbstbewertung) einfügen, und laufende Ausschreibungen sowie Verträge, die Anforderungen der Stufe 2 (C3PAO) oder Stufe 3 enthalten, werden entsprechend geändert, um diese zu entfernen.

Die Verpflichtungen gelten also bereits, und die Kryptografie ist einer der schwierigsten Bereiche, die es richtig umzusetzen gilt. Dieses Leitfaden zeigt, wie Sie Ihre PKI und kryptografischen Kontrollmaßnahmen an CMMC und NIST SP 800-171 anpassen können. Außerdem wird erläutert, wie Sie dies bei einem Besuch eines Gutachters nachweisen können.

Was CMMC 2.0 und NIST SP 800-171 tatsächlich vorschreiben

CMMC 2.0 ist ein mehrstufiges Verifizierungsprogramm des Verteidigungsministeriums (DoW), das auf NIST SP 800-171, Revision 2, aufbaut. NIST SP 800-171 definiert die zugrunde liegenden Sicherheitskontrollen. CMMC ist der Mechanismus, mit dem überprüft wird, ob Sie diese umgesetzt haben.

Einfach ausgedrückt: NIST SP 800-171 ist das „Was“, und CMMC ist das „Beweisen“. Die endgültige DFARS-Verordnung trat am 10. November 2025 in Kraft und wird bis November 2028 in vier Phasen umgesetzt.

Die drei CMMC-Stufen im Überblick

  • Stufe 1 (nur FCI): Selbsteinschätzung anhand von 15 grundlegenden Maßnahmen zum Kinderschutz.
  • Stufe 2 (CUI): alle 110 Kontrollmaßnahmen gemäß NIST SP 800-171, die in der Regel alle drei Jahre von einer C3PAO überprüft werden.
  • Stufe 3: Fügt 24 erweiterte Anforderungen aus NIST SP 800-172 hinzu, die vom DIBCAC des DoW direkt für die sensibelsten Programme bewertet werden.

Wer fällt in den Geltungsbereich?

  • Hauptauftragnehmer und Subunternehmer, die mit FCI oder CUI umgehen.
  • Cloud- und Managed-Service-Anbieter, die CUI hosten, müssen gemäß DFARS 252.204-7012 die Anforderungen erfüllen, die dem FedRAMP-Niveau „Moderate“ entsprechen.
  • C3PAOs und Gutachter, die für die Durchführung von CMMC-Level-2-Bewertungen akkreditiert sind.

Warum dies gerade jetzt für die Verteidigungsindustrie von Bedeutung ist

Der CMMC-Status ist eine Voraussetzung für die Auftragsvergabe. DFARS 252.204-7025 ist die Ausschreibungsklausel, die den CMMC-Status zu einer Voraussetzung für die Auftragsvergabe macht. DFARS 252.204-7021 ist die Vertragsklausel, die am 10. November 2025 in Kraft tritt.

Vergabebeauftragte können einen aktuellen CMMC-Status und eine SPRS-Bewertung verlangen, bevor ein Angebot überhaupt berücksichtigt wird. Ein zuständiger Beamter muss zudem für jede erforderliche Bewertung eine jährliche Bestätigung der fortdauernden Konformität im SPRS vorlegen.

Das Ausmaß ist beträchtlich. DoW schätzt, dass weit über 80.000 Auftragnehmer und Subunternehmer eine Zertifizierung der Stufe 2 oder 3 benötigen werden. Für den Großteil der Verteidigungsindustrie ist die kryptografische Bereitschaft mittlerweile direkt mit dem Umsatz verknüpft.

FIPS-validiert, nicht nur FIPS-konform

Diese Unterscheidung führt bei den kryptografischen Kontrollmaßnahmen zu mehr beanstandeten Bewertungen als fast alles andere. SC.L2-3.13.11 ist eine 5-Punkte-Anforderung. Gemäß 32 CFR 170.21(a)(2) kann sie nur dann mit einer Gewichtung von 3 Punkten in einen Aktions- und Meilensteinplan (POA&M) aufgenommen werden, wenn eine Verschlüsselung eingesetzt wird, diese jedoch nicht FIPS-validiert ist. Wenn keine Verschlüsselung vorhanden ist, kann die 5-Punkte-Lücke nicht aufgeschoben werden und verhindert den Status „Conditional Level 2“. Ein Algorithmus kann FIPS-konform sein, was bedeutet, dass er einen zugelassenen Algorithmus verwendet. Ein kryptografisches Modul ist nur dann FIPS-validiert, wenn es im Rahmen des Cryptographic Module Validation Program (CMVP) des NIST formell getestet wurde.

Die Familie §3.13 (System- und Kommunikationsschutz) umfasst die direkten kryptografischen Verpflichtungen und gehört zu den Familien, deren Anforderungen am schwersten zu erfüllen sind. Die Prüfer unterscheiden streng zwischen beiden und achten auf Nachweise zur Validierung, nicht auf Marketingaussagen der Anbieter.

Der Zeitdruck erhöht die Dringlichkeit. FIPS-140-2-Module bleiben nach der Validierung fünf Jahre lang aktiv, bzw. bis zum 21. September 2026, wenn die FIPS-140-2-Validierungen in die historische Liste des CMVP übernommen werden. Nach diesem Datum ist FIPS 140-3 der einzige aktive Standard für kryptografische Module beim CMVP. Das CMVP unterstützt die weitere Nutzung historischer Module in bestehenden Systemen, empfiehlt jedoch, dass Bundesbehörden historische Module nicht in neue Beschaffungen einbeziehen sollten.

Wie sich NIST SP 800-171 auf Kryptografie und PKI bezieht

Die meisten kryptografischen Anforderungen konzentrieren sich auf zwei Kontrollgruppen: §3.13 (System- und Kommunikationsschutz) und §3.5 (Identifizierung und Authentifizierung). Im Folgenden wird erläutert, wie sich die einzelnen Kontrollmaßnahmen auf die PKI und die kryptografische Praxis auswirken.

FIPS-validierte Kryptografie zur Gewährleistung der Vertraulichkeit von CUI (§3.13.11)

Zum Schutz der Vertraulichkeit von CUI ist FIPS-validierte Kryptografie zu verwenden. In der Praxis bedeutet dies, dass Zertifikate verwendet werden müssen, die von Modulen ausgestellt und verwaltet werden, die über eine FIPS 140-3-Validierung verfügen und auf der aktiven Liste des CMVP überprüft werden können.

Einrichtung und Verwaltung kryptografischer Schlüssel (§3.13.10)

Gerade beim Schlüsselmanagement weichen Dokumentation und Praxis oft voneinander ab. Diese Kontrolle erfordert eine dokumentierte Schlüsselerzeugung, -verteilung, -speicherung und -vernichtung in der gesamten CUI-Umgebung. Der Lebenszyklus muss definiert und konsequent eingehalten werden und darf nicht je nach System improvisiert werden.

Schutz von CUI während der Übertragung und im Ruhezustand (§3.13.8, §3.13.16)

CUI muss sowohl während der Übertragung als auch im Ruhezustand geschützt werden. Dies bedeutet, dass für CUI, die über Netzwerke übertragen wird, eine zertifikatsgestützte Authentifizierung ( TLS ) erforderlich ist, während gespeicherte CUI durch von einer PKI ausgestellte Schlüssel geschützt wird.

Geräte- und Benutzerauthentifizierung (§3.5.1 bis §3.5.2)

Diese Kontrollmaßnahmen umfassen die Identifizierung und Authentifizierung von Benutzern, Prozessen und Geräten. Der sicherste Weg ist die zertifikatsbasierte Authentifizierung, die gemeinsam genutzte Passwörter für den Zugriff auf CUI-Systeme ersetzt und jeder Identität eine eindeutige, überprüfbare Berechtigung zuweist.

Schutz von Fernzugriffssitzungen (§ 3.1.13, § 3.1.12)

Für den Fernzugriff auf CUI-Umgebungen sind geschützte Sitzungen erforderlich. Das bedeutet, dass VPN- und Fernzugriffsverbindungen gegenseitig authentifiziert und durch Zertifikate gesichert sein müssen, damit beide Seiten der Verbindung ihre Identität nachweisen können.

Bestandsaufnahme der Kryptowerte als Nachweis für die Bewertung

Was man nicht sehen kann, lässt sich nicht nachweisen. Eine Bestandsaufnahme der verwendeten Algorithmen und Bibliotheken dient als Grundlage für Ihren Systemsicherheitsplan (SSP) und Ihren POA&M im Rahmen der C3PAO-Prüfung.

Vorbereitung auf ein CMMC-Level-2-Audit

Prüfer der Stufe 2 – egal ob Sie selbst oder die C3PAO – konzentrieren sich auf die nachgewiesene Umsetzung aller 110 Kontrollmaßnahmen und nicht nur auf die Dokumentation. Sie möchten sehen, dass die Kontrollmaßnahmen in Ihrer Umgebung funktionieren. Betrachten Sie die folgenden Punkte als praktische Checkliste zur Vorbereitung.

Die Beweismittel, nach denen die Gutachter suchen

  • Nachweis der FIPS-Validierung: Module zum Schutz der Vertraulichkeit von CUI, die formell nach FIPS 140-2 oder 140-3 validiert sind und nicht lediglich auf zugelassenen Algorithmen basieren.
  • Dokumentation zur Schlüsselverwaltung: Die Schlüsselerzeugung, -verteilung, -speicherung und -vernichtung werden gemäß § 3.13.10 dokumentiert und konsequent befolgt.
  • Verschlüsselung von CUI-Daten an Grenzen: CUI-Daten werden sowohl im Ruhezustand als auch während der Übertragung über alle Grenzen hinweg verschlüsselt, einschließlich Cloud- und Remote-Endpunkten.
  • Nachweis der Geräte- und Benutzerauthentifizierung: Eindeutige, zertifikatsbasierte Anmeldedaten anstelle von gemeinsam genutzten Passwörtern für CUI-Systeme.
  • Genauigkeit von SSP und POA&M: Ein SSP, das die implementierten kryptografischen Kontrollmaßnahmen genau widerspiegelt, wobei Lücken in einem aktuellen POA&M erfasst werden.
  • Bewertungsfertiges Evidenzpaket: übersichtliche, aktuelle Evidenz, die alle 110 Kontrollgruppen abdeckt.

Vorbereitung auf die Zukunft: Post-Quantum am Horizont

Die kryptografische Bereitschaft ist kein statischer Zustand. Im Jahr 2024 hat das NIST die ersten drei postquantenkryptografischen Standards endgültig festgelegt. Außerdem veröffentlichte es einen Zeitplan für den Übergang, der vorsieht, dass RSA- und Algorithmen auf elliptischen Kurven bis 2030 auslaufen sollen, wobei das vollständige Verbot für 2035 angestrebt wird. Diese Meilensteine sind in NIST IR 8547 festgehalten, das weiterhin den Status eines „Initial Public Draft“ (erster öffentlicher Entwurf) hat. Die in IR 8547 genannten Termine für die Auslaufphase im Jahr 2030 und das Verbot im Jahr 2035 sind weiterhin nur Vorschläge. Die EO 14412 hat den 31. Dezember 2030 und den 31. Dezember 2031 zu verbindlichen Meilensteinen für hochwertige Vermögenswerte und Systeme mit hoher Auswirkung auf Bundesebene festgelegt.

Die Durchführungsverordnung 14412 mit dem Titel „Securing the Nation Against Advanced Cryptographic Attacks“ (Schutz der Nation vor hochentwickelten kryptografischen Angriffen) wurde am 22. Juni 2026 unterzeichnet. Sie weist das OMB an, die Behörden zu verpflichten, hochwertige Vermögenswerte und Systeme mit großer Tragweite – mit Ausnahme von Systemen der nationalen Sicherheit – bis zum 31. Dezember 2030 für die Schlüsselerstellung und bis zum 31. Dezember 2031 für digitale Signaturen auf PQC umzustellen. Außerdem weist sie den FAR-Rat an, einen Regelungsvorschlag zu veröffentlichen, der die betroffenen Auftragnehmer verpflichtet, bis zum 31. Dezember 2030 die FIPS-Standards des NIST einzuhalten, einschließlich derjenigen, die PQC-Algorithmen enthalten.

Die Verordnung treibt die Umstellung in der Lieferkette voran. Außerdem weist sie das DHS an, über die CISA und in Abstimmung mit dem NIST innerhalb von 270 Tagen Leitlinien zu den Mindestanforderungen für eine kryptografische Stückliste zu veröffentlichen; diese Anforderungen sollen eine automatisierte Bewertung der kryptografischen Komponenten in einer „ hardware “- oder „ software “-Komponente ermöglichen.

Warum jetzt handeln? Daten, die heute verschlüsselt werden, können bereits jetzt gesammelt und erst dann entschlüsselt werden, wenn Quantencomputer einsatzbereit sind – ein Risiko, das als „Harvest now, decrypt later“ (jetzt sammeln, später entschlüsseln) bekannt ist. Die Vertraulichkeitsdauer der Daten bestimmt die Frist, und langlebige industrielle Systeme haben eine Laufzeit von 15 bis 25 Jahren.

Auch im Beschaffungswesen geht es schneller voran als bei der Regulierung. Beschaffer auf Bundesebene und Hauptauftragnehmer werden von Lieferanten PQC-Migrationspläne und Verschlüsselungsverzeichnisse anfordern, noch bevor dies gesetzlich vorgeschrieben ist.

Wie Keyfactor helfen Keyfactor

Die oben genannten Kontrollmaßnahmen haben ein gemeinsames Erfordernis: eine FIPS-validierte PKI, ein diszipliniertes Schlüsselmanagement und ein nachweisbar sicheres kryptografisches Inventar. „ Keyfactor “ ist direkt auf diese Aufgabe ausgerichtet.

  • AgileSec erstellt das Verzeichnis der kryptografischen Assets, das als Grundlage für Ihre SSP- und POA&M-Nachweise im Rahmen der C3PAO-Prüfung dient.
  • EJBCA bietet FIPS-validierte Zertifikatsausstellung, zertifikatgestützte „ TLS “ sowie gegenseitig authentifizierten Fernzugriff und unterstützt dabei die Abschnitte §3.13.11, §3.13.8, §3.13.16, §3.13.7 und §3.1.12.
  • Command bietet wichtige Funktionen zur Einrichtung und Verwaltung sowie zur Geräte- und Benutzerauthentifizierung und unterstützt dabei §3.13.10 sowie §3.5.1 bis §3.5.3.

Diese Komponenten fügen sich in die „ Keyfactor Trust Control Plane“ ein. Dabei handelt es sich um eine einzige Plattform, die alle kryptografischen Ressourcen und Maschinenidentitäten in den Bereichen IT, OT und ausgelieferten Produkten überwacht, analysiert, bereitstellt, orchestriert und verwaltet. Das Ergebnis: Die von jedem Framework geforderten Nachweise stammen aus einem einzigen System of Record.

Die wichtigsten Erkenntnisse

CMMC 2.0 hat die Anforderungen an die kryptografische Compliance der Verteidigungsindustrie grundlegend verändert. Dabei sind einige Grundsätze von besonderer Bedeutung.

  • Behandeln Sie die Einhaltung kryptografischer Vorschriften als operative Fähigkeit, als Programm und nicht als einmaliges Projekt.
  • Legen Sie den Schwerpunkt auf FIPS-validierte Module und nicht nur auf FIPS-konforme Algorithmen, insbesondere im Vorfeld der Umstellung der historischen CMVP-Liste am 21. September 2026.
  • Dokumentieren Sie den gesamten Lebenszyklus der Schlüssel: Erstellung, Verteilung, Speicherung und Vernichtung in der gesamten CUI-Umgebung.
  • Stellen Sie die Unterlagen für alle 110 Kontrollpunkte zusammen, bevor der Prüfer eintrifft – nicht erst während der Prüfung.

Sind Sie bereit, Ihre CMMC-Kryptografie-Bereitschaft zu bewerten? Fordern Sie eine Demo an, um zu erfahren, wie „ Keyfactor “ Ihre PKI, Ihr Schlüsselmanagement und Ihr Kryptografie-Inventar in den wichtigsten Kontrollbereichen unterstützen kann.

Haben Sie Fragen zur Kryptografie im Zusammenhang mit CMMC und NIST SP 800-171? Wir haben die Antworten.

Was ist der Unterschied zwischen CMMC 2.0 und NIST SP 800-171?
NIST SP 800-171 Revision 2 definiert die Sicherheitsmaßnahmen zum Schutz von CUI. CMMC 2.0 ist das darauf aufbauende, mehrstufige Verifizierungsprogramm des DoW, das die Selbsterklärung durch unabhängig geprüfte Nachweise ersetzt. Kurz gesagt: NIST SP 800-171 legt die Anforderungen fest, und CMMC überprüft deren Einhaltung.

Ist CMMC während der Aussetzung der Phase 2 weiterhin erforderlich?
Ja. Phase 1 bleibt in vollem Umfang in Kraft, einschließlich der Anforderungen zur Selbstbewertung, DFARS 252.204-7012, der Einhaltung von NIST SP 800-171 Rev. 2, der Veröffentlichung von SPRS-Ergebnissen und der jährlichen Bestätigungen. Bestehende Zertifizierungen behalten ihre volle Gültigkeit, während die Programmüberprüfung fortgesetzt wird.

Welches CMMC-Niveau benötigen die meisten Auftragnehmer?
Die meisten Auftragnehmer, die mit CUI umgehen, benötigen Niveau 2, das alle 110 Kontrollmaßnahmen gemäß NIST SP 800-171 abdeckt. Niveau 2 wird in der Regel alle drei Jahre von einer C3PAO überprüft. Niveau 1 deckt FCI mit 15 grundlegenden Vorgehensweisen ab, und Niveau 3 enthält zusätzliche Anforderungen für die sensibelsten Programme.

Was bedeutet „FIPS-validierte Kryptografie“ im Rahmen des CMMC?
„FIPS-validiert“ bedeutet, dass ein kryptografisches Modul im Rahmen des Cryptographic Module Validation Program (CMVP) des NIST offiziell geprüft wurde. Diese Anforderung ist strenger als die FIPS-Konformität, die lediglich bedeutet, dass ein zugelassener Algorithmus verwendet wird. Gemäß der Vorschrift §3.13.11 muss FIPS-validierte Kryptografie zum Schutz der Vertraulichkeit von CUI eingesetzt werden.

Welche Kontrollmaßnahmen gemäß NIST SP 800-171 beinhalten kryptografische Verpflichtungen?
Die
direkten kryptografischen Verpflichtungen konzentrieren sich auf die Bereiche §3.13 (System- und Kommunikationsschutz) und §3.5 (Identifizierung und Authentifizierung). Diese umfassen FIPS-validierte Kryptografie, Schlüsselverwaltung, den Schutz von CUI während der Übertragung und im Ruhezustand, Authentifizierung sowie Fernzugriff. Der Bereich §3.13 gehört zu den am schwierigsten zu erfüllenden Anforderungen.

Nach welchen Nachweisen suchen die C3PAO-Prüfer?
Die Prüfer konzentrieren sich auf die nachgewiesene Umsetzung aller 110 Kontrollmaßnahmen und nicht nur auf die Dokumentation. Sie suchen nach Nachweisen für die FIPS-Validierung, einer dokumentierten Schlüsselverwaltung, einer über alle Grenzen hinweg verschlüsselten CUI, zertifikatsbasierten Anmeldedaten und einem korrekten SSP mit einem aktuellen POA&M. Alles sollte in einem übersichtlichen, für die Prüfung vorbereiteten Nachweispaket zusammengefasst sein.

Welche Rolle spielt die Schlüsselverwaltung im Rahmen des CMMC?
Die Kontrollmaßnahme §3.13.10 schreibt die dokumentierte Einrichtung und Verwaltung kryptografischer Schlüssel vor: Generierung, Verteilung, Speicherung und Vernichtung in der gesamten CUI-Umgebung. Die Prüfer überprüfen, ob der dokumentierte Lebenszyklus in der Praxis konsequent eingehalten wird und nicht nur auf dem Papier steht.

Sollten CMMC-Auftragnehmer bereits jetzt mit der Planung für Post-Quantum-Lösungen beginnen?
Ja. Die EO 14412 weist den FAR-Rat an, eine Vorschrift vorzuschlagen, die von den betroffenen Auftragnehmern verlangt, bis zum 31. Dezember 2030 die FIPS-Standards des NIST einzuhalten, einschließlich derer, die PQC-Algorithmen beinhalten, und die Beschaffung verläuft oft schneller als die Regulierung. Daten können bereits jetzt erfasst und später entschlüsselt werden, und langlebige Systeme haben eine Laufzeit von 15 bis 25 Jahren. Es lohnt sich, frühzeitig ein kryptografisches Inventar und einen Migrationsplan zu erstellen.