Niềm tin CMMC của nhà thầu quốc phòng tăng, nhưng khả năng chứng minh lại tụt hậu
Hai cuộc khảo sát từ Kiteworks và CyberSheath cho thấy các nhà thầu quốc phòng Mỹ ngày càng tự tin về khả năng tuân thủ CMMC của mình, nhưng lại thiếu bằng chứng xác thực để chứng minh. Sự mâu thuẫn này đặt ra câu hỏi về hiệu quả của chương trình chứng nhận sau khi Lầu Năm Góc tạm hoãn giai đoạn 2.

Niềm tin CMMC của nhà thầu quốc phòng tăng, nhưng khả năng chứng minh lại tụt hậu
Hai cuộc khảo sát trong ngành công bố trong tuần này từ Kiteworks và CyberSheath đã vẽ nên một bức tranh nhất quán về ngành công nghiệp quốc phòng Mỹ: các nhà thầu cho biết họ tự tin hơn bao giờ hết về khả năng tuân thủ an ninh mạng, ngay cả khi khả năng chứng minh sự tuân thủ đó lại đang tụt hậu nghiêm trọng.
Sự chênh lệch giữa niềm tin và bằng chứng này đặt ra những câu hỏi lớn về tính hiệu quả của chương trình chứng nhận CMMC 2.0 sau khi Lầu Năm Góc quyết định tạm hoãn các cuộc đánh giá của bên thứ ba ở Giai đoạn 2.
Khoảng cách lớn giữa sự tự tin và bằng chứng
Khảo sát của Kiteworks với 273 nhà thầu quốc phòng được thực hiện ngay sau khi Lầu Năm Góc tạm hoãn đánh giá bên thứ ba CMMC 2.0 Giai đoạn 2 vào tháng 7 cho thấy: 96% số người được hỏi tin rằng điểm SPRS (Supplier Performance Risk System) tự khai báo của họ sẽ đứng vững khi bị rà soát, nhưng chỉ 29% có thể chứng minh điều đó bằng cả hồ sơ SPRS hiện tại và nền tảng được FedRAMP ủy quyền.
Đáng chú ý, Kiteworks đã kết hợp hai thước đo mức độ sẵn sàng — một theo dõi mức độ trưởng thành tuân thủ, một theo dõi cách nhà thầu phản ứng với việc đình chỉ — bằng cách nhân thay vì tính trung bình. Kết quả cho ra điểm tổng hợp chỉ đạt 60/100, thấp hơn nhiều so với mức khoảng 77 nếu tính trung bình đơn thuần. Gần một phần ba số người trả lời đạt điểm thấp ở cả hai thước đo, đây là nhóm lớn nhất trong báo cáo.
Rủi ro pháp lý vẫn hiện hữu
Việc đình chỉ Giai đoạn 2 của CMMC không loại bỏ nghĩa vụ pháp lý của các nhà thầu. Nghĩa vụ DFARS cơ bản về việc khai báo chính xác chưa bao giờ bị tạm dừng, ngay cả khi hoạt động kiểm tra của bên thứ ba bị hoãn. 84% nhà thầu cho biết họ lo ngại về trách nhiệm pháp lý theo Đạo luật Khiếu nại Sai (False Claims Act) liên quan đến điểm số không chính xác, và 92% đã đưa vấn đề này vào rà soát pháp lý hoặc tuân thủ.
"Phát hiện quan trọng nhất chính là khoảng cách giữa sự tự tin và bằng chứng," Frank Balonis, CISO hiện trường tại Kiteworks, nhận định.
Đáng lo ngại hơn, gần một nửa số người được hỏi không biết rằng nghĩa vụ tự đánh giá ở Giai đoạn 1 vẫn tiếp tục trong thời gian tạm hoãn. Thậm chí, những nhà thầu tự nhận là “rất tự tin” về hiểu biết của mình đối với các thay đổi cũng không đạt điểm cao hơn trong bài kiểm tra thực tế so với những người chỉ tự nhận là “tương đối tự tin”.
Thị trường phản ứng với rào cản thấp hơn
Thị trường đã phản ứng ngay với việc hạ thấp rào cản này:
- 55% nhà thầu cho biết họ đang đấu thầu các công việc trước đây từng tránh vì yêu cầu CMMC Cấp độ 2.
- 52% rút khỏi một gói thầu của Bộ Chiến tranh (Department of War).
- 38% báo cáo bị mất hoặc bị loại khỏi hợp đồng vì cùng yêu cầu trên.
Các nhà thầu phụ nhỏ hơn chịu thiệt hại nặng nề nhất: các nhà thầu phụ Cấp 2 trở xuống báo cáo tỷ lệ mất thầu lên tới 55%, gần gấp đôi so với mức 31% của các nhà thầu chính.
Ngành công nghiệp quốc phòng Mỹ đang đối mặt với thách thức tuân thủ an ninh mạng
Xu hướng dài hạn từ CyberShead
Báo cáo thứ hai từ CyberSheath và Merrill Research, khảo sát 302 nhà thầu vào tháng 5/2026 trước khi lệnh đình chỉ có hiệu lực, cũng cho thấy sự mâu thuẫn tương tự kéo dài trong thời gian dài hơn.
Điểm SPRS trung bình tăng lên mức cao nhất trong 5 năm là +51, tăng từ +33 năm 2025 so với điểm tối đa hoàn hảo là 110. Tuy nhiên, niềm tin rằng những điểm số đó là chính xác lại giảm mạnh: chỉ 65% nhà thầu cho biết họ cực kỳ hoặc rất tự tin, giảm từ 89% một năm trước và 94% vào năm 2024. Chỉ 1% tự coi mình hoàn toàn sẵn sàng cho chứng nhận CMMC, không thay đổi so với năm trước.
Về chi tiêu, CyberSheath ghi nhận ngân sách tuân thủ DFARS trung bình hàng năm tăng lên 155.000 USD, với 53% nhà thầu gọi con số này là “hợp lý” và 24% cho là quá đủ. Việc áp dụng các công nghệ bảo mật cốt lõi cũng tăng: xác thực đa yếu tố đạt 63%, sao lưu an toàn 48%, bảo vệ rò rỉ dữ liệu và quản lý lỗ hổng 44%, phát hiện điểm cuối 40%.
Kỳ vọng vào tương lai của CMMC
Các nhà thầu trong cả hai cuộc khảo sát đều muốn việc xác minh vẫn là một phần của quy trình thay vì biến mất cùng các cuộc kiểm toán bên thứ ba:
- Kiteworks: 93% cho rằng ủy quyền độc lập bên thứ ba sẽ là yếu tố thiết yếu hoặc quan trọng trong việc lựa chọn nhà cung cấp trong tương lai.
- 93% dự định đóng góp ý kiến cho yêu cầu thông tin (RFI) của Bộ Chiến tranh, với 58% kỳ vọng Giai đoạn 2 sẽ quay trở lại dưới một hình thức điều chỉnh nào đó.
- CyberSheath: 90% muốn chính phủ áp đặt tiêu chuẩn an ninh mạng tối thiểu cho tất cả các nhà thầu liên bang.
- 77% cho rằng tuân thủ DFARS thực sự cải thiện an ninh quốc gia.
- 74% muốn việc thực thi được đơn giản hóa và 70% muốn có thêm nhiều lựa chọn nhà cung cấp.
Eduard Kovacs, biên tập viên cao cấp của SecurityWeek
Emil Sayegh, CEO của CyberSheath, đưa ra góc nhìn khác: hầu hết các nhà thầu là nhà sản xuất và kỹ sư tập trung vào việc hỗ trợ sứ mệnh quân sự thay vì các chuyên gia an ninh mạng. Sayegh lập luận rằng bất kỳ cải cách nào của CMMC nên làm cho việc tuân thủ trở nên dễ dàng hơn mà không hy sinh bằng chứng khách quan, có thể kiểm chứng rằng các biện pháp bảo vệ thực sự hoạt động hiệu quả.
Nguồn bài viết gốc: SecurityWeek — Tác giả: Eduard Kovacs


