
國防資安就緒 NIST 800-171
2026 年 7 月 13 日,美國戰爭部宣布暫停 CMMC Phase II,並啟動為期 60 天的改革審查。NIST SP 800-171、DFARS 252.204-7012 與 Phase I 自我評估仍完全有效。VΛNTIKON 整合美國專業資源,協助企業在過渡期維持合規——並讓每一份聲明都站得住腳。
2026 年 7 月 13 日
CMMC Phase II 要求——自 2026 年 7 月 10 日起暫停,原定 2026 年 11 月 10 日生效
美國戰爭部指出暫停原因:評鑑成本過高、評鑑員人力不足,以及配合採購轉型系統 Acquisition Transformation System調整
新成立的 CMMC 改革工作小組須於 60 天內提出改革建議
CMMC Phase I 自我評估——Level 1 FCI與 Level 2 CUI的自我評估與聲明義務
NIST SP 800-171 Rev 2——透過自我評估及部分政府主導評鑑持續執行
DFARS 252.204-7012——契約性資安防護義務完全有效

過渡期標準
第三方評鑑暫停後,自我評估成為過渡期標準——由企業自行聲明是否符合 NIST SP 800-171。每一次 SPRS 分數申報與合規聲明,都是對美國政府的正式陳述;不實聲明將構成《不實請款法》 False Claims Act責任。
問題不再是「什麼時候接受評鑑」,而是「我們的聲明經得起檢驗嗎」。VΛNTIKON 協助建立佐證資料、制度文件與評分紀律,讓每一份聲明都經得起查核。

階段 01
釐清 FCI 與 CUI 資料範圍,依據 NIST SP 800-171 Rev 2 逐項檢視現有資安控制措施,建立站得住腳的 SPRS 基準分數。我們協助企業精確掌握現況——以及今天能誠實聲明到什麼程度。

階段 02
依據落差分析結果,逐項導入所需技術控制措施,涵蓋 Zero Trust 架構設計、CUI/ITAR 資料隔離環境、合規雲端環境,以及 NIST SP 800-171 與 DFARS 252.204-7012 所要求的關鍵基礎設施。

階段 03
合規聲明要站得住腳,制度文件是關鍵基礎。VΛNTIKON 協助建置系統安全計畫 SSP、POA&M、資安政策與 CUI 處理程序,全面對應 110 項控制措施,確保文件體系具備一致性、可追溯性與可審查性。

階段 04
以正式評鑑等級的嚴謹度執行自我評估:結構化的控制措施審查、佐證資料彙編,以及正確的 SPRS 分數申報——確保聲明內容經得起政府查核,第三方評鑑一旦恢復也已具備準備。

階段 05
維持合規狀態,並掌握制度走向。提供持續性資安監控、全天候 SOC 維運、控制措施持續驗證,同時追蹤 CMMC 改革工作小組動態,確保法規再度變動時不致措手不及。
關鍵數據
110
仍須逐項自我評估的 NIST SP 800-171 Rev 2 控制項數
60
CMMC 改革工作小組提出建議的期限天數
7012
防護義務完全有效的 DFARS 條款
2
仍須自我評估的 CMMC 等級——Level 1 FCI與 Level 2 CUI
