该机构表示,部分小型承包商的合规成本可能高达约 $593,800,并将影响超过120,000家国防工业基础企业。
美国小企业管理局表示,在与小企业利益相关方进行了数月讨论后,美国战争部已暂停网络安全成熟度模型认证(CMMC)计划第二阶段,该阶段原定于2026年11月10日生效。小企业管理局称,当前的CMMC框架已成为国防工业基础(DIB)承包商沉重且高昂的合规负担,一些企业已经退出或正考虑退出国防业务。美国小企业管理局局长凯利·洛夫勒表示,受影响的小企业超过100,000家,合规成本最高已接近 $600,000。该机构称,战争部目前正在进行全面审查,目标是在保留强有力网络安全保护的同时,消除拖慢采购转型系统及更广泛国防供应链扩张的监管障碍。小企业管理局表示,CMMC是在拜登政府时期根据2024年最终规则设立的,采用三级认证体系,以保护受控非机密信息和联邦合同信息。根据现行规则,第二阶段要求许多小型承包商根据合同要求完成自我评估或第三方评估。小企业管理局分析估计,需要第三方评估的小企业每次认证的合规成本约为 $593,800,而符合自我评估条件的企业约为 $388,600。该机构还表示,如果按计划启动,第二阶段将把超过120,000家DIB小企业纳入一个仅由约100名获批评估人员支撑的体系,从而推高成本、延迟认证,并将原本合格的供应商排除在外。