美国国防部 (DoD) 要求所有国防工业基地 (DIB) 的承包商与分包商依照 DFARS 252.204-7012(《保护涵盖的国防信息与网络安全事件报告》)的规定,实施 NIST SP 800-171 r2 中列明的安全控制,以保护受控非保密信息 (CUI)。处理联邦合同信息 (FCI) 的联邦承包商(包括国防承包商)还必须遵守 FAR 52.204-21 “相关承包商信息系统的基本保护”中的安全要求。
为了形式化并验证对 NIST SP 800-171 r2 的合规性,DoD 于 2024 年 10 月 15 日通过 32 CFR 第 170 部分(CMMC 计划规则)启动了 CMMC 计划,该规则自 2024 年 12 月 16 日起生效。随后,美国国防部于 2025 年 9 月 10 日在《联邦公报》上发布了采购规则(48 CFR 第 204、212、217 与 252 部分)。该采购规则修订了 DFARS 252.204-7021,要求相关承包商取得 CMMC 认证,并正式将 CMMC 要求嵌入到 DoD 合同中。该规则自 2025 年 11 月 10 日起生效。
Google Cloud 和 Google Workspace 已准备好为承包商提供支持,帮助他们满足这些要求。
CMMC 计划有三个级别:
第 1 级:对 FCI 的基本保护
第 2 级:对 CUI 的广泛保护
第 3 级:为 CUI 提供更高级别的保护,以防范高级持续威胁
从本质上讲,CMMC 级别越高,所处理的数据就越敏感,网络安全要求就越严格。
您可以利用 Google 的 FedRAMP High 授权服务,使用 Google Cloud 和 Google Workspace 来满足组织各个级别的 CMMC 合规要求。Google Cloud 和 Google Workspace 均针对范围内的服务维护 FedRAMP High 运营授权 (ATO)。
Google 提供了以下指导文档,帮助您满足 CMMC 合规要求:
此外,Google 还提供由独立第三方评估组织出具的以下证明函:
对于 Google Cloud,您必须使用适用于 FedRAMP High 的 Assured Workloads 数据边界,并在配置系统以支持 CMMC 合规时使用 CMMC 客户责任矩阵 (CRM)。如需获取上述任何参考文档(例如 CRM),请与 Google 销售团队或您的 Google Cloud 代表联系。
对于 Google Workspace,您必须使用 FedRAMP High 授权服务来实现 CMMC 合规性,并使用安全管控 Plus 版来确保数据仅存储在美国境内。如果需要,客户可以关闭尚未获得 FedRAMP 授权的服务。