Keyfactor Days 2027 – Nehmen Sie an der „Trust Security Conference“ in San Diego teil Jetzt anmelden!

CMMC 2.0 / NIST SP 800-171:

Kryptografie für „ Software “- und Cloud-Anbieter in der Verteidigungslieferkette

Aktualisiert: August 24, 2026
RegionVereinigte Staaten (gilt für alle Organisationen innerhalb der Verteidigungsindustriebasis, die mit Informationen des Verteidigungsministeriums (DoD) umgehen, unabhängig von der Unternehmensgröße und davon, ob es sich bei dem Anbieter um einen Hauptauftragnehmer oder einen nachgelagerten Unterauftragnehmer handelt)
AnwendbarkeitSoftware sowie SaaS-Anbieter für das Verteidigungsministerium (DoD): alle Anbieter, die Informationen zu Bundesverträgen (Federal Contract Information, FCI) oder kontrollierte, nicht klassifizierte Informationen (Controlled Unclassified Information, CUI) im Zusammenhang mit DoD-Verträgen verarbeiten, speichern oder übertragen; Cloud- und Managed-Service-Anbieter: Anbieter, die CUI im Auftrag von DIB-Auftragnehmern hosten und von denen erwartet wird, dass sie Schutzmaßnahmen erfüllen, die dem FedRAMP-Niveau „Moderate“ entsprechen ; C3PAOs und Gutachter: externe Organisationen, die akkreditiert sind, um im Auftrag des Cyber AB Zertifizierungsprüfungen für CMMC-Stufe 2 durchzuführen
Relevante AbschnitteNIST SP 800-171 Rev. 2, §3.13: System- und Kommunikationsschutz, einschließlich kryptografischem Schutz und Schlüsselverwaltung NIST SP 800-171 Rev. 2, §3.5: Identifizierung und Authentifizierung DFARS 252.204-7021: Klausel zu den CMMC-Zertifizierungsanforderungen , gültig ab 10. November 2025

Übersicht

CMMC 2.0 ist das mehrstufige Verifizierungsprogramm des Verteidigungsministeriums, das auf der Grundlage von NIST SP 800-171, Revision 2, aufgebaut ist und die Selbsterklärung der Auftragnehmer durch unabhängig geprüfte Nachweise ersetzt, dass kontrollierte, nicht klassifizierte Informationen tatsächlich geschützt sind. Die endgültige DFARS-Verordnung zur Umsetzung des Programms trat am 10. November 2025 in Kraft und wird bis November 2028 in vier Phasen eingeführt.

Stufe 1 (nur FCI) umfasst weiterhin eine Selbstbewertung anhand von 15 grundlegenden Sicherheitsmaßnahmen; Stufe 2 (CUI) erfordert die Umsetzung aller 110 Kontrollmaßnahmen gemäß NIST SP 800-171, die in der Regel alle drei Jahre von einer zertifizierten unabhängigen Bewertungsstelle (C3PAO) überprüft werden; und Stufe 3 umfasst zusätzlich 24 erweiterte Anforderungen aus NIST SP 800-172, die für die sensibelsten Programme direkt vom „Defense Industrial Base Cybersecurity Assessment Center“ des Verteidigungsministeriums (DoD) bewertet werden. Bei Anbietern von „ software “ und SaaS durchläuft CUI regelmäßig nicht nur die Infrastruktur, sondern auch Anwendungsschichten, wodurch kryptografische Kontrollmaßnahmen in den Geltungsbereich des „ software “ selbst fallen.

Warum das wichtig ist

Das Verteidigungsministerium (DoD) schätzt, dass weit über 80.000 Auftragnehmer und Subunternehmer eine Zertifizierung der Stufe 2 oder 3 benötigen werden, und der CMMC-Status ist nun eine Voraussetzung für die Auftragsvergabe: Auftragsverantwortliche können einen aktuellen CMMC-Status und eine Bewertung im Rahmen des „Supplier Performance Risk System“ verlangen, bevor ein Angebot überhaupt berücksichtigt wird.

Der Bereich „System- und Kommunikationsschutz“ (Abschnitt 3.13) gehört für Anbieter von „ software “-Lösungen durchweg zu den schwierigsten Anforderungen, da die Prüfer streng zwischen einem Verschlüsselungsalgorithmus, der lediglich FIPS-konform ist, und einem kryptografischen Modul unterscheiden, das im Rahmen des CMVP-Verfahrens formal FIPS-validiert wurde. Ein Anbieter, der eine eigene Verschlüsselung auf der Grundlage zugelassener Algorithmen entwickelt hat, ohne das Modul selbst validieren zu lassen, erfüllt diese Anforderung nicht, unabhängig davon, wie sicher die Implementierung ist.

Wie sich dies auf die Kryptografie auswirkt 

CMMC 2.0 / NIST SP 800-171 behandelt das Thema Kryptografie anhand mehrerer miteinander verknüpfter Kontrollbereiche. Die wichtigsten Bereiche mit direkten Auswirkungen auf die Kryptografie sind:

AbschnittFunktionWas dort stehtUnterstützung für Produkte
§3.13.11FIPS-validierte KryptografieAusstellung und Verwaltung von Zertifikaten, die auf nach FIPS 140-2 oder 140-3 validierten kryptografischen Modulen basieren, und nicht lediglich auf FIPS-konformen Algorithmen.EJBCA
§3.13.10Einrichtung und Verwaltung kryptografischer SchlüsselDokumentierte Verfahren zur Schlüsselerzeugung, -verteilung, -speicherung und -vernichtung in der gesamten CUI-Umgebung, einschließlich der Schlüssel auf Anwendungsebene innerhalb des „ software “ selbst.Keyfactor Command
§ 3.13.8, § 3.13.16Vertraulichkeit bei der Übertragung und im RuhezustandTLS -Verschlüsselung auf Zertifikatsbasis für CUI während der Übertragung, wobei durch PKI ausgestellte Schlüssel die gespeicherten CUI-Daten schützen, unabhängig davon, wo „ software “ diese speichert.EJBCA
§ 3.5.1–3.5.3Geräte- und BenutzerauthentifizierungZertifikatsbasierte Authentifizierung ersetzt gemeinsam genutzte Passwörter für den Zugriff auf Anwendungen und Dienste, die mit CUI arbeiten.Keyfactor Command
§ 3.13.7, § 3.1.12Schutz von FernzugriffssitzungenGegenseitig authentifizierte, zertifikatsgestützte VPN- und Remote-Sitzungsverbindungen in CUI-Umgebungen, einschließlich des administrativen Zugriffs auf die in der Cloud gehostete „ software “.EJBCA
Unterstützt die Bewertungsziele gemäß § 3.13Bestandsaufnahme kryptografischer Vermögenswerte als Nachweis für die BewertungBestandsaufnahme der in der „ software “ integrierten kryptografischen Algorithmen und Bibliotheken zur Unterstützung des Systemsicherheitsplans und der POA&M-Nachweise für die C3PAO-Prüfung.AgileSec

Prüfungsbereitschaft

Bewertungen und Prüfungen – unabhängig davon, ob sie intern durchgeführt, von einer Aufsichtsbehörde vorgenommen oder von einem unabhängigen Gutachter überprüft werden – konzentrieren sich auf nachgewiesene Fakten und nicht allein auf Grundsatzerklärungen. Zu den wichtigsten Bereichen, die Prüfer und Gutachter üblicherweise untersuchen, gehören:

  • Nachweis der FIPS-Validierung: Kann der Anbieter nachweisen, dass kryptografische Module zum Schutz der Vertraulichkeit von CUI – einschließlich derjenigen, die in seine eigene „ software “ integriert sind – formal gemäß FIPS 140-2 oder 140-3 validiert sind und nicht lediglich auf zugelassenen Algorithmen basieren?
  • Dokumentation zur Schlüsselverwaltung: Sind die Verfahren zur Erzeugung, Verteilung, Speicherung und Vernichtung kryptografischer Schlüssel gemäß § 3.13.10 dokumentiert und werden sie konsequent befolgt?
  • Verschlüsselung von CUI-Daten an Systemgrenzen: Werden CUI-Daten sowohl im Ruhezustand als auch während der Übertragung über alle Systemgrenzen hinweg verschlüsselt, einschließlich der eigenen Datenspeicher der „ software“ und aller Cloud-Umgebungen, in denen diese betrieben wird?
  • Nachweis der Geräte- und Benutzerauthentifizierung: Kann die Organisation anstelle von gemeinsam genutzten Passwörtern für Systeme und Anwendungen, die CUI verarbeiten, eindeutige, zertifikatsbasierte Anmeldedaten vorweisen?
  • Sicherheitsplan des Systems und Genauigkeit des Aktionsplans und der Meilensteine: Spiegelt der Sicherheitsplan des Systems die implementierten kryptografischen Kontrollmaßnahmen genau wider, wobei etwaige Lücken in einem aktuellen Aktionsplan und den Meilensteinen erfasst sind?
  • Bewertungsfähiges Nachweispaket: Sind die Nachweise so strukturiert und aktuell, dass sie einer vollständigen Level-2-Bewertung durch eine unabhängige Stelle standhalten, die alle 110 Kontrollmaßnahmen abdeckt?