Svensk möter nya USA-krav

CMMC Registered Practitioner

Seclights Peter Gisseman är utsedd som rådgivare att stärka informationssäkerheten i leverantörskedjan till det amerikanska försvaret. Nya krav kan komma att beröra många företag i Sverige 2025.

Det amerikanska ackrediteringsorganet The Cyber AB har utsett Peter Gisseman från det svenska IT-säkerhetsbolaget Seclight i rollen som officiell utövare, Registered Practitioner, enligt certifieringsmodellen CMMC för leverantörer av betydelse för det amerikanska försvaret.

Peter kan vara första svensk att bli Registered Practitioner. Nu behöver också leverantörer i Sverige certifiera sig. Alla direktleverantörer har sedan länge avtalat att följa kraven och känner till vad som gäller.

– De är experter och kan det här på sina fem fingrar, säger Peter Gisseman.

Under 2025 kan också tredjeparter såsom IT-konsulter och tjänsteleverantörer komma att omfattas av kraven. Syftet är att säkra upp leveranskedjan, med kontroll över tredjeparter.

– En bit ner i leveranskedjan finns kanske inte alltid samma kunskapsnivå, säger Peter Gisseman.

Och det räcker inte längre att lova. Under 2025 kommer leverantörer och underleverantörer sannolikt behöva bevisa att de lever upp till kraven genom att ha en giltig CMMC-certifiering.

– USA vill verkligen kontrollera och påvisa efterlevnad, säger Peter Gisseman och jämför med revision mot andra ramverk med kontroller och processer som System and Organization Controls, en så kallad SOC2-rapport.

– Att skaffa sig koll på sina beroenden till tredje part och göra dem medvetna om certifieringskravet kommer bli viktigt, säger Peter Gisseman.

 

Cybersecurity Maturity Model Certification (CMMC) är ett ramverk för bedömning av efterlevnad av standarder publicerade av myndigheten National Institute of Standards and Technology, välbekant i Sverige för NIST Cyber Security Framework. NIST släppte i maj 2024 en ny version, r3, av kraven NIST SP 800-171 för parter som i samband med att de utvecklar eller levererar något får ta del av information som inte får bli offentlig och där det kan bli fråga om att kontrollera spridningen, så kallad Federal Contract Information (FCI) respektive Controlled Unclassified Information (CUI).

Certifieringen blir en förutsättning för att kunna lämna anbud i upphandlingar och leverera produkter och tjänster till det amerikanska försvaret. Även mindre företag ska kunna klara certifieringen, beroende på vilken information och roll leverantören har oavsett storlek.

Kraven kan gälla alla företag av betydelse för försvaret i bredare mening, det som kallas Defense Industrial Base (DIB). Syftet är att skydda olika nivåer av åtkomst, behandling och lagring av informationen mot cyberattacker.

CMMC är framtaget av och drivs under överinseende av det amerikanska försvarsdepartementet, Department of Defense. Certifieringarna utförs av den fristående och icke-vinstdrivande avgiftsfinansierade organisationen The Cybersecurity Maturity Model Certification Accreditation Body, The Cyber AB.

Efter en genomlysning av kongressen väntas Department of Defense besluta om regler för certifiering av leverantörer under 2024. Reglerna kan sedan träda i kraft inom 60 dagar.

Rollen Registered Practitioner (RP) innebär hjälpa till med sin erfarenhet och särskilda utbildning genom CMMC i arbetet att leva upp till kraven. En RP kan som konsult identifiera luckor, föreslå tillämpningar och avgränsningar, lägga upp en strategi och vara med och implementera skydd som lever upp till kraven när ett företag förbereder sig för bedömning och certifiering. Sedan tidigare finns RP från Danmark, Norge och Nederländerna. Försvarssamarbeten mellan USA och Sverige har ökat sedan Sverige blev medlem i NATO i mars 2024 och det är först nu som svenska medborgare kan bli RP.

 


Seclight – keeping you bright and safe.

Kontakt: David Hässler +46 8 94 55 99 david.hassler@seclight.com