Kiberbiztonsági auditok felfüggesztése
Az amerikai Védelmi Minisztérium (DoD) határozatlan időre felfüggesztette a Cybersecurity Maturity Model Certification (CMMC) program második fázisának bevezetését, amely 2026 novemberétől kötelező külső kiberbiztonsági auditokat írt volna elő a védelmi beszállítók jelentős részének. A döntés hátterében egy kormányzati felmérés áll, amely szerint a jelenlegi rendszer évente több mint 7 milliárd dolláros megfelelési költséget róna a kis- és középvállalkozásokra, miközben a rendelkezésre álló akkreditált auditorok száma messze nem elegendő a több mint 100 ezer érintett vállalat felülvizsgálatához. A Pentagon szerint a program jelenlegi formájában túlzott adminisztratív terhet jelent, és azzal fenyeget, hogy innovatív beszállítók hagyják el a védelmi ipari bázist, ami végső soron gyengítené az ellátási lánc ellenálló képességét.
A felfüggesztés nem jelenti a kiberbiztonsági követelmények megszűnését, a CMMC első fázisában bevezetett önértékelések, valamint a NIST SP 800-171 és a vonatkozó DFARS előírások továbbra is érvényben maradnak. A DoD egy 60 napos felülvizsgálatot indított, amelynek során egy új munkacsoport értékeli a tanúsítási rendszer jövőjét, és egyszerűbb, a kisebb vállalkozások számára is fenntarthatóbb modellt dolgozhat ki. A cél a Pentagon szerint nem a kiberbiztonsági elvárások csökkentése, hanem egy olyan tanúsítási rendszer kialakítása, amely egyszerre biztosít megfelelő védelmet és nem jelent aránytalan pénzügyi vagy adminisztratív terhet a védelmi beszállítók számára.