简报

  • 国防承包商在满足美国军方网络安全成熟度模型认证(CMMC)项目要求方面仍面临困难,尽管五角大楼试图缓解其对合规负担的抱怨。
  • 咨询公司CyberSheath于周四发布的报告显示,2026年向军方提交CMMC自评分的承包商中,仅三分之二对其分数能准确反映自身网络安全状况表示“极其”或“非常”自信;承包商自评准备度中位数仅为70%,即认为自身尚未完全准备好接受CMMC认证审查。
  • 该报告还发现,国防承包商希望更广泛的企业类型受到网络安全要求约束,这凸显了在民族国家黑客威胁日益加剧的背景下保护国防工业的难度。

深度洞察

美国国防部于7月暂停了CMMC第二阶段要求,称独立第三方审查将给企业带来过高成本。但第一阶段要求仍然有效,企业仍在努力满足这些标准,与过去几年情况类似。

事实上,国防承包商对自身自评网络安全准备度的信心较往年有所下降。2026年,65%的承包商报告高信心,而2025年该比例为89%,2024年为94%。仅三分之一的承包商认为自身至少80%准备好面对CMMC评估,仅有1%表示完全准备好。

CyberSheath指出,承包商“在应对不断变化的要求、生成支持高管声明所需的证据以及展示合规性方面持续挣扎”。

另一方面,承包商的平均自评分数在2026年达到+51,连续第二年保持正值(此前从2022年的-25小幅上升至2024年的-12,随后在2025年跃升至+33)。并且,2026年首次有至少四成承包商实施了五项关键安全实践:多因素认证(63%报告已采用)、安全备份(48%)、数据泄露防护(44%)、漏洞管理(44%)和端点检测(40%)。

CyberSheath表示,国防工业基地存在“信心脱节”现象。研究人员写道:“承包商报告了比以往更强的网络安全项目、更高的合规分数和更大的投资,然而他们对这些声明准确性的信心却持续下降。”

当企业确实接受第三方审查时,63%的企业首次尝试即通过。

国防承包商希望军方的采购规则覆盖更广泛的企业类型。超过八成受访者表示,国防联邦采购条例补充规定(DFARS)应适用于托管安全服务提供商,63%认为应覆盖托管服务提供商,58%认为应覆盖其他技术提供商。

CyberSheath研究人员表示,这些发现反映了承包商对自身供应链暴露的沮丧。该公司称:“随着组织日益依赖第三方来保护受控非密信息,许多承包商认为这些提供商应受到同等的网络安全标准约束。”

尽管特朗普政府冻结了增强版CMMC要求,但政府仍继续利用《虚假申报法》起诉那些向政府虚报网络安全状况的国防企业。CyberSheath表示,这一趋势向承包商发出了明确信号。研究人员写道:“虽然第三方认证的要求可能被推迟,但准确陈述网络安全合规状况的责任并未改变。”

CyberSheath的报告基于对302家国防承包商的调查,其中184家为主承包商,107家为分包商,11家同时担任两种角色。这些公司涵盖IT、制造、医疗保健和运输行业,年收入均在50万美元至100万美元之间。