Media Express przygotowuje producentów obronnych i lotniczych z terenu Chicago do gotowości CMMC Poziom 1 lub Poziom 2. Compliance stron internetowych, deklaracje zdolności, dokumentacja i koordynacja audytów C3PAO - jeden partner, jedna umowa, jeden termin.
CMMC dotyczy każdej firmy w łańcuchu dostaw DoD, nie tylko prime. Jeśli Lockheed, Boeing, Raytheon, Northrop, General Dynamics lub jakikolwiek dostawca Tier-1 wyśle ci rysunek, specyfikację lub zamówienie powiązane z programem obronnym — CMMC cię dotyczy.
Reguła: jeśli umowa twojego klienta powołuje się na DFARS 252.204-7012, jesteś w zasięgu.
CMMC 2.0 ma trzy poziomy. Który się do ciebie stosuje, zależy od rodzaju informacji, które obsługujesz dla rządu. Większość producentów obsługujących rysunki techniczne od DoD lub prime'ów należy do Poziomu 2.
Dotyczy, jeśli obsługujesz tylko FCI (Federal Contract Information — podstawowe dane umowy, nie wrażliwe dane techniczne). Samoatestacja roczna. Najtaniej i najszybciej do compliance.
Wymagany, jeśli obsługujesz CUI (Controlled Unclassified Information) — rysunki techniczne, specyfikacje, dane inżynierskie z DoD lub prime. Audytowany co 3 lata przez C3PAO akredytowany przez Cyber-AB. Większość producentów obronnych trafia tutaj.
Dodaje rozszerzone kontroli NIST 800-172 na szczycie Poziomu 2. Zarezerwowany dla najbardziej wrażliwych programów DoD. Oceniany bezpośrednio przez DoD. Rzadki dla małych/średnich producentów.
CMMC jest wdrażany fazowo. Każdy kwartał więcej umów go wymaga. Ignorowanie to biznesowa decyzja wolnego wychodzenia z łańcucha dostaw DoD.
Ustrukturyzowane, fazowe podejście z jasnymi dostarczeniami i stałym ceną na każdym etapie. Zawsze wiesz, co dalej, ile to kosztuje i kiedy się skończy.
Wykonaj nasz quiz z 15 pytaniami. Natychmiast otrzymaj raport PDF z wynikiem gotowości, stosownym poziomem CMMC i głównymi priorytetami. Bez zobowiązań. To mówi nam, czy jesteś celem Poziomu 1 czy 2 i na czym się skupić.
Zaangażowanie ze stałą ceną. Mapujemy twój obecny stan względem kontroli NIST 800-171, identyfikujemy każdą lukę i tworzymy fazową mapę drogową z harmonogramami i kosztami. Obejmuje audyt OPSEC strony do wychwycenia wycieków informacji, które mogą zaszkodzić audytowi.
System Security Plan (SSP) skoordynowany z naszym partnerem piszącym. POA&M (Plan of Action & Milestones). PDF Deklaracji Zdolności. Sekcja Government Contracting na twojej stronie. Strona Certyfikacji. Strona Postawy Bezpieczeństwa. Wszystkie artefakty, które audytor szuka — gotowe.
Niezależnie od luk technicznych — wdrażanie MFA, szyfrowanie, testowanie backup, kontrole endpoint, migracja GCC High (przez partnera). Koordynujemy pracę i weryfikujemy każdą kontrolę na miejscu przed oknem audytu.
Wprowadzamy cię do partnera C3PAO akredytowanego przez Cyber-AB. Bezpośrednio z nimi podpisujesz umowę formalnego audytu (Media Express nie przeprowadza audytu — to ucenzjonowana działalność). Pozostajemy zaangażowani w odpowiadanie na pytania audytora i zarządzanie papierową ścieżką.
Poziom 1 jest szybki i tani. Poziom 2 to rzeczywiste zaangażowanie, ale dzielimy go, byś nigdy nie musiał pisać jednego dużego czeku. Zawsze wiesz następny krok i co kosztuje przed zobowiązaniem.
Ceny zależą od wielkości firmy, istniejącej postawy bezpieczeństwa i zakresu. Wyniki oceny dają dokładną wycenę przed zobowiązaniem.
Powyżej podane są typowe stawki rynkowe w Illinois. Ceny Media Express są bardziej przystępne — budujemy raz i ponownie używamy u klientów, więc nie płacisz za czyjąś inną pracę odkrywczą. Skontaktuj się, aby uzyskać spersonalizowaną wycenę na podstawie twojej dokładnej sytuacji.
⚜ Bezpłatna Konsultacja →Poziom 1, jeśli obsługujesz tylko FCI (Federal Contract Information — podstawowe dane umowy). Poziom 2, jeśli obsługujesz CUI (Controlled Unclassified Information — rysunki techniczne, specyfikacje z DoD lub prime). Większość producentów części wojskowych wymaga Poziomu 2.
Samoewaluacja Poziom 1: 1-3 miesiące. Przygotowanie Poziom 2 od zera: 6-12 miesięcy typowo. Rozpoczęcie wcześnie ma znaczenie — sloty audytów się zapełniają i pospiesze przygotowanie daje słabszą dokumentację.
Poziom 1: 8k-15k jednorazowo. Poziom 2 readiness: 25k-75k fazowo, plus opłata audytu C3PAO 30k-150k płacona bezpośrednio audytorowi. Patrz nasze warstwy pricing powyżej — wyniki oceny dają dokładną wycenę.
Nie. Tylko C3PAO akredytowane przez Cyber-AB mogą przeprowadzać formalny audyt Poziom 2. Media Express przygotowuje cię do audytu — compliance stron, dokumentacja, deklaracje zdolności, naprawa luk — i koordynuje rekomendację do naszych partnerów C3PAO, gdy będziesz gotowy.
Zależy, czy dotykasz CUI czy FCI. Jeśli twój klient wysyła ci rysunki techniczne oznaczone CUI (lub niepodpisane rysunki z umowy DoD), tak. Jeśli dostarczasz tylko artykuły COTS (commercial off-the-shelf) bez ekspozycji na CUI, wymóg jest lżejszy. W przypadku wątpliwości poproś zespół procurement twojego prime contractor.
Dobrze — to początek. Jeśli twój score był niski (lub ujemny), przygotowanie CMMC Poziom 2 go podniesie. Jeśli był samoatestowany optymistycznie bez faktycznych kontroli na miejscu, możemy ci pomóc zamknąć luki przed audytem lub wyzwaniem False Claims Act ujawniającym rozbieżność.
Stracisz dostęp do umów DoD w miarę postępu fazowego. Prime contractors usunę cię z listy zatwierdzonych dostawców. Staniesz w obliczu ryzyka False Claims Act, jeśli potwierdziłeś compliance bez spełnienia standardu. Konkurenci, którzy przygotowali się wcześnie, wygrywają umowy, które byś wygrał.
CMMC powołuje się na kilka innych frameworków i terminów. Jeśli chcesz zagłębić się w którykolwiek z nich, nasza wiki obejmuje każdy w zwykłym języku.
Wykonaj bezpłatną 15-pytaniową Ocenę Gotowości Compliance. Natychmiast raport PDF z twoim poziomem CMMC, wynikiem gotowości i głównymi działaniami. Bez sprzedażu.