top of page

미국 전쟁부, CMMC Phase II 시행 중단

  • 작성자 사진: Admin Intra Clinic Consulting
    Admin Intra Clinic Consulting
  • 7월 21일
  • 2분 분량

2026년 7월 13일, 미국 국방부(Department of War, DoW)는 당초 2026년 11월 10일 시행 예정이었던 CMMC Phase II 요건을 즉시 중단한다고 발표했습니다.


인트라샘, 미국 전쟁부, CMMC Phase II 시행 중단

CMMC란?

CMMC(Cybersecurity Maturity Model Certification)​는 미국 국방부의 Defense Industrial Base(DIB)​를 대상으로 하는 사이버보안 평가·인증 체계입니다. 미국 국방조달 계약을 수행하면서 Federal Contract Information(FCI) 또는 Controlled Unclassified Information(CUI)​를 취급하는 기업이 적절한 사이버보안 수준을 갖추었는지를 확인하기 위한 제도로, Level 1~3의 단계별 요구사항을 적용합니다. 특히 CUI를 취급하는 기업에는 NIST SP 800-171을 기반으로 한 보안 요구사항이 적용됩니다.


CMMC Phase II, 왜 중단됐나?

이번 발표의 핵심은 CMMC 폐지가 아닌 Phase II 시행 중단입니다. DoW는 Phase II 시행을 중단하는 동시에 CMMC 제도 전반에 대한 종합적인 재검토(Comprehensive Review)​에 착수한다고 밝혔습니다. 배경에는 Secretary of War Pete Hegseth의 Acquisition Transformation System(ATS) 방향성이 있습니다.


주요 방향은 다음과 같습니다.

  • Speed to Capability를 통한 조달 과정의 불필요한 지연 최소화

  • 중소기업 및 Non-Traditional Defense Contractor의 진입장벽 완화

  • 형식적인 Compliance보다 확장 가능하고 회복력 있는 Cybersecurity 강화


즉, 사이버보안 요구를 없애는 것이 아니라 보안 요구사항을 보다 효율적으로 적용·검증하는 방향으로 제도를 재검토하는 것으로 볼 수 있습니다.


CMMC Phase II 중단, intraSAM이 제안하는 대응 방향

이번 발표를 “CMMC 준비가 더 이상 필요하지 않다”​고 해석해서는 안 됩니다. DoW는 Phase I Self-Assessment와 Level 2 Self-Assessment를 계속 유지한다고 밝혔으며, 기존 계약에 따른 사이버보안 의무 역시 별도로 존재합니다. 따라서 FCI, CUI를 취급하는 미국 국방조달 준비 기업은 CMMC 제도의 향후 변화만 기다리기보다, 현재 참여하려는 계약에 실제로 어떤 요구사항이 적용되는지를 먼저 확인해야 합니다.


특히 다음 사항을 계약별로 검토할 필요가 있습니다.

  • FCI 또는 CUI 취급 여부

  • DFARS 252.204-7012 적용 여부

  • NIST SP 800-171 관련 요구사항

  • CMMC Level 1/2 요구 여부

  • Subcontractor에 대한 관련 요건 Flowdown 여부


결국 중요한 것은 “CMMC가 시행되는가?”가 아니라 “우리 계약에 어떤 Cybersecurity Compliance가 요구되는가?”​입니다.

미국 정부조달에서는 단순히 인증이나 등록 여부만 확인하는 것이 아니라, Solicitation → Contract Clause → Compliance Requirement → Flowdown 의 구조를 연결하여 실제 계약상 의무를 판단해야 합니다.


CMMC Phase II는 멈췄지만, 미국 국방조달의 Cybersecurity Compliance가 멈춘 것은 아닙니다.

이번 제도 재검토는 미국 국방조달 진입을 준비하면서 현재 필요한 Compliance 수준을 점검하고 향후 변화에 대비할 수 있는 기회가 될 수 있습니다.



Source: U.S. Department of War, Chief Information Officer, Cybersecurity Maturity Model Certification (CMMC)



인트라샘 intraSAM


©2020-2026. Intra Clinic Consulting All rights reserved.



댓글


더 이상 게시물에 대한 댓글 기능이 지원되지 않습니다. 자세한 사항은 사이트 소유자에게 문의하세요.
SAM등록

+82 (2) 6204 0470

korea@intrasam.com sam@intraclinicconsulting.com

Headquarter) Teheran-ro, 521, Parnas Tower 29F, Gangnam-gu, Seoul, South Korea 06164

Meeting Office) Bongeunsa-ro, 524, Westin Seoul Parnas, Sparkplus COEX, Gangnam-gu, Seoul, South Korea 06164

주식회사 인트라샘(intraSAM) 은 지적 재산권(IP)을 존중하고 보호합니다. 당사에서 제작하는 모든 자료와 산출물은 다년간의 전문 컨설팅 경험을 바탕으로 개발된 독점적인 지적 재산권(IP)이며, 고객의 성공을 위해 설계되었습니다. 당사는 자사 IP와 고객의 IP를 동등한 수준으로 보호하며, 모든 자료를 각 계약에 명시된 목적과 범위 내에서 엄격하게 사용합니다.

주식회사 인트라샘(intraSAM) 은 공정하고 전문적인 사업 관행을 준수합니다. 모든 고객은 회사 규모, 위치 또는 업종에 관계없이 당사의 서비스에 동등하게 접근할 수 있으며, 당사와 공유되는 모든 정보는 관련 개인정보 보호법 및 기밀 유지법을 준수하여 처리됩니다.

주식회사 인트라샘(intraSAM) 은 인트라클리닉컨설팅의 미국 조달 전문 사업부입니다. 자세한 내용은 intraclinicconsulting.com 에서 확인하실 수 있습니다.

사업자등록번호ㅣ162 81 03736     대표자ㅣ김나래      통신판매업신고번호ㅣ2024-서울강남-02636 [사업자정보확인] 

©2026. intraSAM  All rights reserved.

bottom of page