| AC |
Access Control (Zugriffskontrolle) |
CMMC-Domäne, die sich auf die Zugriffsbeschränkungen auf Systeme und Daten konzentriert |
| AU |
Audit and Accountability (Prüfung und Rechenschaftspflicht) |
CMMC-Domäne, die Audit-Protokollierung und Rückverfolgbarkeit erfordert |
| AWS |
Amazon Web Services |
Cloud-Plattform, die von vielen Anbietern verwendet wird, um sichere Umgebungen für Verträge im Verteidigungswesen zu hosten |
| C3PAO |
CMMC Third-Party Assessor Organization |
Autorisiertes Unternehmen, das offizielle CMMC-Assessments durchführt |
| CMMC |
Cybersecurity Maturity Model Certification (Zertifizierung des Cybersecurity-Reifegradmodells) |
Rahmenwerk des US-Verteidigungsministeriums zur Bewertung der Cybersicherheitspraktiken von Auftragnehmern im Verteidigungswesen |
| CUI |
Controlled Unclassified Information (vertrauliche, nicht als geheim eingestufte Informationen) |
Vertrauliche Informationen, die geschützt werden müssen, aber nicht gesetzlich als geheim eingestuft sind |
| DCAA |
Defense Contract Audit Agency (Prüfstelle für Verteidigungsverträge) |
Führt Prüfungen von Regierungsverträgen durch, um Compliance und Kostenkontrolle zu gewährleisten |
| DCMA |
Defense Contract Management Agency (Verwaltungsbehörde für Verteidigungsverträge) |
Behörde des US-Verteidigungsministeriuns, die die Leistung von Auftragnehmern überwacht |
| DFARS |
Defense Federal Acquisition Regulation Supplement (Ergänzung zur bundesstaatlichen Erwerbsverordnung im Verteidigungswesen) |
Spezifische Regeln des US-Verteidigungsministeriums für Akquisitionen mit Cybersicherheitsvorgaben |
| DIB |
Defense Industrial Base (Rüstungsindustrie) |
Netzwerk von Unternehmen, Einrichtungen und Ressourcen, das die US-Regierung mit Materialien, Produkten und Dienstleistungen beliefert |
| DIBCAC |
Defense Industrial Base Cybersecurity Assessment Center (Bewertungszentrum für Cybersicherheit in der Rüstungsindustrie) |
Durchführung von Cybersicherheitsbewertungen für das US-Verteidigungsministerium, insbesondere für CMMC Level 3 |
| DoD |
Department of Defense (US-Verteidigungsministerium) |
Bundesbehörde, die US-Militäroperationen und Verteidigungsverträge überwacht |
| EAR |
Export Administration Regulations (Ausfuhrverwaltungsvorschriften) |
Regelungen für die Ausfuhr von nicht unter ITAR fallende Dual-Use-Gütern |
| FCI |
Federal Contract Information (Föderale Vertragsdaten) |
Von der oder für die US-Regierung bereitgestellte Informationen, die nicht zur Veröffentlichung bestimmt sind |
| FIPS |
Federal Information Processing Standards (Bundesstandards für die Datenverarbeitung) |
Computer-Sicherheitsnormen der US-Regierung |
| FedRAMP |
Federal Risk and Authorization Management Program (Föderales Risiko- und Genehmigungsmanagementprogramm) |
US-Regierungsprogramm zur Normierung der Sicherheit von Cloud-Diensten |
| IAM |
Identity and Access Management (Identitäts- und Zugriffsverwaltung) |
Technologien und Richtlinien zur Kontrolle des Benutzerzugriffs auf Systeme |
| IR |
Incident Response (Reaktion auf Vorfälle) |
CMMC-Domäne, die Prozesse zur Erkennung und Reaktion auf Sicherheitsvorfälle abdeckt |
| ITAR |
International Traffic in Arms Regulations (Internationales Regelwerk für den Waffenhandel) |
US-amerikanische Vorschriften zur Kontrolle des Exports von Rüstungsgütern |
| MP |
Media Protection (Medienschutz) |
CMMC-Domäne zur Sicherung physischer und digitaler Medien |
| NIST |
National Institute of Standards and Technology (Nationales Institut für Normung und Technologie) |
US-Behörde für die Entwicklung von Rahmenwerken für Cybersicherheit und technische Normen |
| NIST SP 800–171 |
NIST Special Publication 800-171 |
NIST-Leitlinie zum Schutz von CUI in nicht-staatlichen Systemen |
| OSC |
Organization Seeking Certification (Unternehmen, das eine Zertifizierung beantragt) |
Unternehmen oder Einheit, die einer CMMC-Bewertung unterzogen wird |
| POA&M |
Plan of Action and Milestones (Maßnahmenplan und Meilensteine) |
Dokument, das beschreibt, wie ein Unternehmen Sicherheitsmängel beheben will |
| RMF |
Risk Management Framework (Rahmenwerk für die Risikobewertung) |
Strukturierter Prozess zur Identifizierung und Verwaltung von Cybersicherheitsrisiken |
| SIEM |
Security Information and Event Management (Sicherheitsinformationen und Ereignismanagement) |
System, das Sicherheitsdaten bündelt und auswertet |
| SPRS |
Supplier Performance Risk System (Lieferantenleistungsrisikosystem) |
System des US-Verteidigungsministeriums, das die Compliance und Risikobewertungen von Auftragnehmern überwacht |
| SSP |
System Security Plan (Plan für die Systemsicherheit) |
Dokument, das beschreibt, wie ein Unternehmen seine Cybersicherheitsvorgaben umsetzt |
| TLS |
Transport Layer Security (Sicherheit der Übertragungsschicht) |
Protokoll zur Verschlüsselung von Daten bei der Übertragung |