미국 전쟁부, CMMC Phase II 시행 중단
- Admin Intra Clinic Consulting

- 7월 21일
- 2분 분량
2026년 7월 13일, 미국 국방부(Department of War, DoW)는 당초 2026년 11월 10일 시행 예정이었던 CMMC Phase II 요건을 즉시 중단한다고 발표했습니다.

CMMC란?
CMMC(Cybersecurity Maturity Model Certification)는 미국 국방부의 Defense Industrial Base(DIB)를 대상으로 하는 사이버보안 평가·인증 체계입니다. 미국 국방조달 계약을 수행하면서 Federal Contract Information(FCI) 또는 Controlled Unclassified Information(CUI)를 취급하는 기업이 적절한 사이버보안 수준을 갖추었는지를 확인하기 위한 제도로, Level 1~3의 단계별 요구사항을 적용합니다. 특히 CUI를 취급하는 기업에는 NIST SP 800-171을 기반으로 한 보안 요구사항이 적용됩니다.
CMMC Phase II, 왜 중단됐나?
이번 발표의 핵심은 CMMC 폐지가 아닌 Phase II 시행 중단입니다. DoW는 Phase II 시행을 중단하는 동시에 CMMC 제도 전반에 대한 종합적인 재검토(Comprehensive Review)에 착수한다고 밝혔습니다. 배경에는 Secretary of War Pete Hegseth의 Acquisition Transformation System(ATS) 방향성이 있습니다.
주요 방향은 다음과 같습니다.
Speed to Capability를 통한 조달 과정의 불필요한 지연 최소화
중소기업 및 Non-Traditional Defense Contractor의 진입장벽 완화
형식적인 Compliance보다 확장 가능하고 회복력 있는 Cybersecurity 강화
즉, 사이버보안 요구를 없애는 것이 아니라 보안 요구사항을 보다 효율적으로 적용·검증하는 방향으로 제도를 재검토하는 것으로 볼 수 있습니다.
CMMC Phase II 중단, intraSAM이 제안하는 대응 방향
이번 발표를 “CMMC 준비가 더 이상 필요하지 않다”고 해석해서는 안 됩니다. DoW는 Phase I Self-Assessment와 Level 2 Self-Assessment를 계속 유지한다고 밝혔으며, 기존 계약에 따른 사이버보안 의무 역시 별도로 존재합니다. 따라서 FCI, CUI를 취급하는 미국 국방조달 준비 기업은 CMMC 제도의 향후 변화만 기다리기보다, 현재 참여하려는 계약에 실제로 어떤 요구사항이 적용되는지를 먼저 확인해야 합니다.
특히 다음 사항을 계약별로 검토할 필요가 있습니다.
FCI 또는 CUI 취급 여부
DFARS 252.204-7012 적용 여부
NIST SP 800-171 관련 요구사항
CMMC Level 1/2 요구 여부
Subcontractor에 대한 관련 요건 Flowdown 여부
결국 중요한 것은 “CMMC가 시행되는가?”가 아니라 “우리 계약에 어떤 Cybersecurity Compliance가 요구되는가?”입니다.
미국 정부조달에서는 단순히 인증이나 등록 여부만 확인하는 것이 아니라, Solicitation → Contract Clause → Compliance Requirement → Flowdown 의 구조를 연결하여 실제 계약상 의무를 판단해야 합니다.
CMMC Phase II는 멈췄지만, 미국 국방조달의 Cybersecurity Compliance가 멈춘 것은 아닙니다.
이번 제도 재검토는 미국 국방조달 진입을 준비하면서 현재 필요한 Compliance 수준을 점검하고 향후 변화에 대비할 수 있는 기회가 될 수 있습니다.
Source: U.S. Department of War, Chief Information Officer, Cybersecurity Maturity Model Certification (CMMC)

©2020-2026. Intra Clinic Consulting All rights reserved.



댓글