CMMC(Cybersecurity Maturity Model Certification) 2.0은 미국 국방부(DoD — Department of Defense)가 2024년 12월 16일 발효(Final Rule)하고 2025년부터 단계적으로 DoD 계약에 의무화하는 사이버보안 인증 프로그램이다. DIB(Defense Industrial Base — 국방산업기반) 약 30만 개 기업이 적용 대상이며, Lockheed Martin·Raytheon·Northrop Grumman·Boeing·General Dynamics·BAE Systems·L3Harris·SAIC 등 미국 DoD Prime Contractor와 직간접 거래하는 한국 방산·항공우주·정밀제조·SW·SaaS 기업에 역외 적용된다. 위반 시 계약 입찰 자동 탈락 + DoD 거래 차단 + False Claims Act에 의한 민·형사 책임.
핵심은 CMMC 2.0이 NIST SP 800-171 Revision 2(110개 통제) + NIST SP 800-172(24개 강화 통제) 정합 + 3단계 인증(Level 1·2·3) + 3단계 평가(Self / C3PAO Third-Party / DIBCAC Government) 체계라는 점이다. CMMC 1.0(2020) 5단계·실패 후 단순화된 2.0(2021 발표·2024 최종) 모델. DFARS(Defense FAR Supplement) 252.204-7012(보안)·7019(SPRS 점수)·7020(평가)·7021(CMMC 요구) 의무. CUI(Controlled Unclassified Information) + FCI(Federal Contract Information) 처리·저장·전송 시 의무. POA&M(Plan of Action and Milestones) 일부 허용 + 180일 폐쇄 조건. 본 가이드는 Level·범위 결정 → SP 800-171 통제 구축 → SSP·POA&M·SPRS → C3PAO 평가 → 계약·갱신 5단계 로드맵으로, 중소·중견 한국 방산·미국 DoD 공급사가 12~24개월 내 CMMC 2.0 Level 2 인증 + DoD 진입하는 실무 경로를 제시한다.
왜 CMMC 2.0을 도입해야 하는가
DIB 30만 기업의 사실상 의무
- DoD 계약: 2025년부터 신규 계약에 CMMC 요구사항 명시
- 단계 시행:
- 2025년 (Phase 1): Level 1·2 Self-Assessment + 일부 Level 2 C3PAO
- 2026~2027년 (Phase 2): Level 2 C3PAO 전면화
- 2027~2028년 (Phase 3): Level 3 DIBCAC 전면화
- 2028년 (Phase 4): 모든 신규 DoD 계약 의무
- Prime Contractor → Subcontractor Flow-Down: Prime이 1차·2차·3차 공급사에 의무 전달
한국 기업이 DoD 1차·2차 공급사 진출 시 CMMC 미보유는 사실상 진입 불가.
한국 방산·항공우주의 새로운 도전
한국 KF-21·KAI T-50·한화 K9·LIG넥스원·풍산·STX 등이 미국 FMS(Foreign Military Sales) + DCS(Direct Commercial Sales)로 미국 진출 확대. 미국 DoD 공급망 진입 시:
- ITAR/EAR + CMMC 동시 적용
- DFARS 7012(보안) + DFARS 7019(SPRS) + DFARS 7020(평가) + DFARS 7021(CMMC)
- NIST SP 800-171·172
3단계 인증 체계
| Level | 명칭 | 통제 수 | 평가 방식 | 대상 |
|---|---|---|---|---|
| Level 1 | Foundational | 17 (FAR 52.204-21) | Self-Assessment + 매년 자기 확인 | FCI만 처리 |
| Level 2 | Advanced | 110 (NIST SP 800-171 R2) | Self-Assessment (일부) 또는 C3PAO Third-Party (대부분) | CUI 처리 |
| Level 3 | Expert | 110 + 24 (NIST SP 800-172) | DIBCAC Government | 중요 CUI·고위험 |
대부분의 한국 방산 공급사는 Level 2 — CUI 처리. C3PAO 평가가 표준.
FCI vs CUI — 결정적 구분
FCI(Federal Contract Information):
- 정의: 계약 이행 과정에서 정부에게 제공하거나 정부 위해 개발한 정보
- 보호: FAR 52.204-21 (Level 1)
- 예시: 계약서 사본·일반 운영 정보·청구서
CUI(Controlled Unclassified Information):
- 정의: 비밀 분류는 아니나 법규·정부 정책에 의해 보호 요구
- 보호: NIST SP 800-171 R2 (Level 2)
- 카테고리 (NARA CUI Registry — 약 125 카테고리):
- Critical Infrastructure
- Defense
- Export Control (ITAR·EAR)
- Information Systems Vulnerability
- Personnel/Privacy
- Procurement/Acquisition
- Specified Acquisition
- 표시: 문서에 “CUI” + 카테고리 표시
CUI 정확한 식별·분류가 CMMC 출발점.
Self-Assessment vs C3PAO vs DIBCAC
Self-Assessment (Level 1·Level 2 일부):
- 매년 회사 자체 평가
- SPRS(Supplier Performance Risk System)에 점수 등록
- 고위 임원 확인 서명
- DFARS 7019 의무
C3PAO(Certified Third-Party Assessment Organization) (Level 2 대부분):
- CMMC AB(Accreditation Body) 인정 평가 기관
- 약 80개 C3PAO (2025 기준, 증가 중)
- 평가 기간: 1~3개월
- 비용: USD 15,000
150,000 (한국 약 2,000만2억) - 3년 유효 (매년 자기 확인)
DIBCAC(Defense Industrial Base Cybersecurity Assessment Center) (Level 3):
- DoD 직속 평가 기관
- 정부 평가관
- 약 1~2개월
- 무료 (정부 평가)
- 3년 유효
CMMC 2.0 vs CMMC 1.0 비교
| 항목 | CMMC 1.0 | CMMC 2.0 |
|---|---|---|
| 발표 | 2020 | 2021 발표·2024 최종 |
| 레벨 수 | 5단계 | 3단계 |
| 통제 수 | 171 (자체) | 110+24 (NIST 기반) |
| 자체 평가 | 불가 | Level 1·2 일부 |
| POA&M | 불가 | 일부 허용 (180일) |
| Maturity Process | 별도 | 통제에 통합 |
| 한국 인지도 | 낮음 | 빠르게 증가 |
CMMC 2.0은 NIST 정합·단순화로 적용 부담 감소.
NIST SP 800-171 — 14 Family·110 통제
NIST SP 800-171 Revision 2 — 14 도메인:
| Family | 통제 수 | 핵심 영역 |
|---|---|---|
| 3.1 Access Control(AC) | 22 | 접근 통제·MFA |
| 3.2 Awareness & Training(AT) | 3 | 보안 인식 교육 |
| 3.3 Audit & Accountability(AU) | 9 | 로그·감사 |
| 3.4 Configuration Management(CM) | 9 | 구성 통제 |
| 3.5 Identification & Authentication(IA) | 11 | 식별·인증 |
| 3.6 Incident Response(IR) | 3 | 사고 대응 |
| 3.7 Maintenance(MA) | 6 | 유지보수 |
| 3.8 Media Protection(MP) | 9 | 매체 보호 |
| 3.9 Personnel Security(PS) | 2 | 인적 보안 |
| 3.10 Physical Protection(PE) | 6 | 물리적 보호 |
| 3.11 Risk Assessment(RA) | 3 | 위험 평가 |
| 3.12 Security Assessment(CA) | 4 | 보안 평가 |
| 3.13 System & Communications Protection(SC) | 16 | 시스템·통신 보호 |
| 3.14 System & Information Integrity(SI) | 7 | 시스템·정보 무결성 |
Revision 3(2024 발효): 위 14 도메인 + 3개 신규 추가 (Planning·Personnel Screening·Supply Chain Risk Management) + 통제 일부 개정.
한국 방산·DoD 공급사 CMMC 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 진입 가능성 |
|---|---|---|---|
| Level 1 | CMMC 인식 없음 | CUI 식별·SP 800-171 부재 | DoD 거래 불가 |
| Level 2 | 기본 보안 | 일부 SP 800-171 통제, FCI/CUI 분류 미흡 | 어려움 |
| Level 3 | CMMC 준비 | 110 통제 50~80%, SSP 초안, SPRS 점수 부분 | Level 1 가능 |
| Level 4 | CMMC Level 2 인증 | C3PAO 평가 통과, POA&M 폐쇄 | 정착 |
| Level 5 | CMMC Level 3 + ITAR | SP 800-172 24개 + ITAR·EAR + DIBCAC | 최상위 |
대부분의 한국 방산 공급사는 Level 1~2. 5단계 로드맵은 Level 4 CMMC Level 2 1차 + Level 3 도전.
Stage 1: 범위 결정 & 갭 분석 (1~2개월)
1.1 CUI·FCI 식별
CUI 검출:
- 모든 데이터 흐름·저장소 검토
- 표시 누락 CUI 검출 (회사 책임)
- 카테고리 매핑 (NARA CUI Registry)
- 분류 정책 (Marking)
FCI 검출:
- 정부 계약 모든 데이터
- 일반 운영 정보
1.2 CMMC Boundary 정의
- CUI 처리 시스템: CUI 데이터 직접 처리·저장·전송
- CUI 인접 시스템: 보안 영향
- CUI 격리 시스템: 분리됨
전략: CUI Boundary 최소화:
- GCC High(Microsoft Government Cloud) 사용
- 별도 도메인·네트워크
- 노트북·모바일 격리
- 클라우드 격리
1.3 Level 결정
- Level 1: FCI만 처리 → 17 통제 (FAR 52.204-21)
- Level 2 Self: CUI 일부 (Non-prioritized) → 110 통제 + 자체 평가
- Level 2 C3PAO: CUI 우선 (Prioritized Acquisitions) → 110 통제 + 3자 평가
- Level 3: 중요 CUI·고위험 → 110+24 통제 + DIBCAC
한국 방산 공급사 대부분: Level 2 C3PAO.
1.4 갭 분석 — 110 통제
한국 방산 갭 분석 빈출 부적합 Top 20:
- 3.1.1·1.2 — 접근 통제·승인 절차 부재
- 3.1.13 — 원격 접근 암호화·MFA 부재
- 3.5.3 — MFA 모든 사용자·관리자 (4.0 핵심)
- 3.5.10 — 패스워드 저장 암호화·복잡도
- 3.8.6·9 — 휴대 매체 암호화·이송 통제
- 3.13.8 — 전송 데이터 암호화 (FIPS 140-2/3 검증)
- 3.13.11 — FIPS 검증 암호화 사용 (NIST CMVP 인증)
- 3.4.1·2 — 자산 인벤토리·기본 구성
- 3.4.6 — 최소 기능 (Hardening)
- 3.4.7·8·9 — 비인가 SW·실행 통제
- 3.14.1·2·5 — 결함 식별·악성 코드 보호
- 3.14.6·7 — 시스템 보안 모니터링
- 3.3.1·2·5·6 — 로깅·감사 + 6개월 보관
- 3.6.1·2·3 — IR Plan + 보고 + 시험
- 3.11.1·2·3 — Risk Assessment + 취약점 스캔 + 시정
- 3.12.1·2·3·4 — Security Plan(SSP) + 통제 평가 + POA&M
- 3.7.5 — 비로컬 정비 MFA + 세션 종료
- 3.13.16 — CUI 저장 암호화 (FIPS 140)
- 3.10.1·3·4 — 물리적 접근 통제
- 3.9.1·2 — 인적 자원 보안 (배경 조사·종료 통제)
1.5 SPRS Score 자체 계산
SPRS(Supplier Performance Risk System) 점수 — DoD 공개 데이터베이스:
- 110 통제 만점 110점
- 각 통제 미충족 시 차감 (-1·-3·-5)
- 음수 가능 (예: -29 → 통제 81개 충족)
- DFARS 7019: SPRS 점수 + 평가일 + 다음 평가 예정일 등록 의무
임계 점수:
- 110: 완전 (대부분 불가능)
- 88+: 우수
- 80~88: 양호
- 0~80: 평균
- 음수: 위험 (Level 2 C3PAO 불가)
1.6 Stage 1 산출물
- CUI·FCI 식별 보고서
- CMMC Boundary 다이어그램
- Level 결정서 (1·2·3)
- 110 통제 갭 분석표
- 초기 SPRS Score
- 우선조치 Top 30
Stage 2: SP 800-171 통제 구축 (3~6개월)
2.1 핵심 기술 통제 — 14 도메인 빠른 구축
Access Control (AC) + Identification & Authentication (IA):
- SSO (Okta·Azure AD·Auth0)
- MFA 모든 사용자 (관리자 + 일반)
- RBAC + 최소 권한
- 분기 권한 검토
- 원격 접근 VPN + MFA
- 세션 자동 종료 (15분)
- 패스워드 12자+ 복잡도
Audit & Accountability (AU):
- 중앙 로깅 (CloudWatch·Splunk·Datadog·Sumo Logic)
- SIEM
- 로그 보관 6개월~3년
- 무결성 보호 (Append-Only)
Configuration Management (CM):
- 자산 인벤토리 (CMDB·ITAM)
- 기본 구성 베이스라인 (CIS Benchmarks·DISA STIG)
- 변경 통제 (Git·CI/CD·승인)
- 비인가 SW 통제 (Application Whitelisting)
System & Communications Protection (SC):
- TLS 1.2+ (1.3 권장)
- AES-256 저장 암호화
- FIPS 140-2/3 검증 암호화 모듈 (NIST CMVP)
- VPN·Firewall·IDS/IPS
- DNS·Email 보안 (SPF·DKIM·DMARC)
- 외부 시스템 격리
System & Information Integrity (SI):
- 패치 관리 (30일 내 High·Critical)
- 안티바이러스·EDR (CrowdStrike·SentinelOne·Microsoft Defender)
- 보안 모니터링 (SIEM·EDR·NDR)
- 인시던트 자동 알림
Media Protection (MP):
- 휴대 매체(USB·노트북) 디스크 암호화
- BitLocker·FileVault
- 매체 폐기 (NIST SP 800-88)
- USB Port 통제 (DLP)
2.2 FIPS 140-2/3 — 가장 까다로운 요구
3.13.11: CUI 저장·전송 시 FIPS 140-2 또는 140-3 검증 암호화 사용.
NIST CMVP(Cryptographic Module Validation Program) 인증 모듈:
- OpenSSL: FIPS 140-2 Capable Mode (3.0+)
- BoringSSL: 부분 검증
- Microsoft Windows: BitLocker FIPS Mode
- AWS KMS: FIPS Endpoint
- Azure Key Vault HSM: FIPS 140-2 Level 3
- GCP Cloud KMS: FIPS 140-2 Level 3
한국 빈번 부적합: 비-FIPS 암호화 사용 (TLS·디스크·DB). 평가 시 자동 부적합.
2.3 인적 자원 보안 (PS) + 물리적 보호 (PE)
- 배경 조사: 신입 (한국 동의 기반)
- 종료 통제: 즉시 계정 비활성화 + 자산 회수
- 물리적 출입: ID·CCTV·방문자 로그
- 데이터센터·서버실: 별도 잠금·로그
- 노트북 도난 대비: BitLocker·MDM(Jamf·Intune)
2.4 Incident Response (IR)
- IR Plan + Runbook
- 분류 (Sev 1~4)
- 통보: DoD CyberCrime Center(DC3) + Contracting Officer
- DoD 보고 의무 (DFARS 7012 사고 보고)
- 모의 훈련 연 1회
2.5 Risk Assessment (RA) + Security Assessment (CA)
- 연 1회 위험 평가 (NIST SP 800-30)
- 분기 취약점 스캔 (Tenable·Qualys·Rapid7)
- 연 1회 침투 시험 (가능 시 외부)
- 결과 + POA&M
2.6 Stage 2 산출물
- 14 도메인 통제 매트릭스
- MFA·SSO·로깅 인프라
- FIPS 140 검증 암호화 적용
- 자산 인벤토리·기본 구성
- IR Plan·BCM 통합
- Risk Assessment Report
- 분기 취약점 스캔 결과
Stage 3: SSP·POA&M·SPRS (1~2개월)
3.1 SSP(System Security Plan)
CMMC 평가의 출발점. 회사 보안 시스템 명세서.
SSP 필수 항목:
- 시스템 식별 (System Name·Boundary·Operating Status)
- 시스템 환경 (HW·SW·네트워크·인적 자원)
- 시스템 인터커넥션 (외부 시스템·데이터 흐름)
- 110 통제별 구현 상태:
- 구현됨 (Implemented)
- 부분 구현 (Partially Implemented)
- 계획 (Planned)
- 대안 구현 (Alternative Implementation)
- 적용 불가 (Not Applicable)
- 책임자·연락처
SSP 분량: 100~300페이지 (회사 규모별).
3.2 POA&M(Plan of Action and Milestones)
미충족 통제 시정 계획:
- 통제 ID
- 부적합 설명
- 영향
- 시정 조치
- 책임자
- 완료 일자
- 비용
- 진행 상태
CMMC 2.0 POA&M 허용:
- 일부 통제 POA&M 허용 (모든 통제 아님 — 제외 목록 있음)
- 180일 내 폐쇄 의무
- 폐쇄 후 재평가
- 80점 이상 SPRS 점수 필수
3.3 SPRS 점수 등록 — DFARS 7019
필수 정보:
- 회사 CAGE Code
- NIST SP 800-171 평가 점수 (110 만점)
- 평가 일자
- 다음 평가 예정일
- 평가 범위 (CUI Boundary)
- 정확도 확인 (고위 임원 서명)
등록 방법: Procurement Integrated Enterprise Environment(PIEE) → SPRS 모듈.
3.4 Stage 3 산출물
- SSP (System Security Plan) — 100~300페이지
- POA&M + 180일 일정
- SPRS Score 등록
- 고위 임원 확인 서명 문서
Stage 4: C3PAO 평가 신청 & 통과 (2~4개월)
4.1 C3PAO 선정
C3PAO(Certified Third-Party Assessment Organization):
- CMMC AB(Cyber AB) 인정
- 약 80개 C3PAO 활동 중 (2025 기준)
- 미국 본사 + 한국 평가 가능 (해외 출장)
주요 C3PAO:
- Coalfire Federal
- Schellman
- A-LIGN
- BDO Digital
- Optiv
- Carahsoft
- CISO Global
- TÜV Rheinland Federal
선정 기준:
- 평가 가용성 (대기 시간)
- 비용
- 한국·아시아 출장 가능
- 산업 경험 (방산·항공우주)
4.2 평가 비용
- Level 2 C3PAO: USD 15,000
150,000 (한국 약 2,000만2억) - Pre-Assessment(선택): USD 5,000~30,000
- 재평가(실패 시): 50~100% 추가
4.3 평가 절차
1. Planning — 2~4주
- 범위·일정·표본 추출 계획
2. Assessment Readiness Review(ARR) — 1~2주
- C3PAO 사전 검토
- 부족 부분 식별
3. Onsite/Remote Assessment — 1~3주
- 110 통제 평가
- 인터뷰·시연·증거 검토
4. Report — 2~4주
- 합격/POA&M/불합격
- 보고서 제출
4.4 평가 결과
Full Certification:
- 모든 통제 충족 또는 POA&M 허용 통제만 미충족
- SPRS 80점+
- 3년 유효 (매년 자기 확인)
Conditional Certification:
- 180일 내 POA&M 폐쇄 조건
- 폐쇄 후 Final Certification
Non-Compliant:
- 시정 후 재평가
4.5 Stage 4 산출물
- C3PAO 계약서
- ARR 보고서
- Assessment Evidence Package
- CMMC Level 2 Certificate (3년)
- SPRS 점수 갱신
Stage 5: DoD 계약 & 갱신 (지속)
5.1 DFARS 조항 정합
DoD 계약에 다음 DFARS 조항 명시:
| 조항 | 내용 |
|---|---|
| 252.204-7012 | CUI 보호 + 72시간 사고 보고 |
| 252.204-7019 | SPRS 점수 등록 (Self-Assessment) |
| 252.204-7020 | NIST 평가 결과 + 정부 접근권 |
| 252.204-7021 | CMMC 인증 요구 (2025~ 단계) |
5.2 Subcontractor Flow-Down
Prime이 1차·2차 공급사에 CMMC 요구 의무. 한국 기업이 1차 Prime이 아닌 경우:
- Prime이 한국 공급사에 CMMC 요구
- 한국 공급사가 다시 자기 공급사에 요구
- 한국 → 일본 → 미국 등 다중 단계 가능
5.3 사고 보고 — DFARS 7012
CUI 침해 사고 시:
- 72시간 내 DoD 보고 (DC3 — DoD Cybercrime Center)
- 영향 평가
- 포렌식 보존
- 영향받은 정보 — DoD에 보고
5.4 갱신·재평가
- 3년 유효
- 매년 자기 확인 (Annual Affirmation)
- 3년차 재평가
- 주요 시스템 변경 시 추가 평가
5.5 ITAR/EAR 통합
미국 방산 수출은 ITAR(국제군용물자거래규정) + EAR(수출관리규정) + CMMC 모두 적용:
- ITAR: 군용 기술 데이터 — 미국인만 접근
- EAR: 이중용도 기술 — 통제 분류
- CMMC: 사이버보안 통제
한국 기업이 미국 군용 도면 접근 시:
- TAA(Technical Assistance Agreement) 또는 MLA(Manufacturing License Agreement) 체결
- 미국 시민·영주권자만 접근 (US Person)
- 기술 데이터 격리
5.6 Stage 5 산출물
- DFARS 정합 계약 매트릭스
- 사고 보고 SOP
- 매년 SPRS 갱신
- 3년 재평가 일정
- ITAR/EAR 통합 컴플라이언스
비용 — 회사 규모별 (3년 누계)
중소 방산 공급사 (직원 80200명, 매출 200500억)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 (CMMC RP/RPO) | 6,000 | 2,000 | 2,000 |
| GCC High·CUI 환경 구축 | 12,000 | 3,500 | 3,500 |
| MFA·SSO·PAM (Okta·CyberArk) | 4,000 | 1,500 | 1,500 |
| FIPS 140 암호화 모듈 도입 | 3,500 | 1,000 | 1,000 |
| SIEM·EDR·NDR (CrowdStrike·Splunk) | 8,000 | 2,500 | 2,500 |
| 분기 취약점 + 연 1회 침투 시험 | 3,500 | 4,000 | 4,500 |
| C3PAO 평가 | 12,000 | - | 8,000 |
| SSP·POA&M 작성 | 3,000 | 1,500 | 1,500 |
| ITAR·EAR 법무 | 2,500 | 2,000 | 2,000 |
| 보안 인력(2명) | 14,400 | 15,000 | 15,800 |
| 합계 | 68,900 | 33,000 | 41,800 |
| 3년 누계 | 약 14.4억 원 |
중견 방산 + 항공우주 (직원 300800명, 매출 5003,000억)
3년 누계 약 25~60억 원 (Level 3 도전 시 추가).
ROI 시나리오
- 한국 방산 부품 매출 300억(국내 위주)
- CMMC Level 2 + AS 9100D + IATF 16949 통합 → 미국 Prime 진입
- 미국 DoD 매출 +500억 (3년 누계)
- 마진율 22%(방산 프리미엄) → 영업이익 +110억/3년
- 약 9개월 회수
CMMC vs NIST CSF vs ISO 27001 vs SOC 2 비교
| 항목 | CMMC 2.0 | NIST CSF 2.0 | ISO 27001 | SOC 2 Type II |
|---|---|---|---|---|
| 발효 | 2024 (단계) | 2024 (2.0) | 2013 (2022 개정) | 2010~ |
| 강제력 | DoD 계약 의무 | 자발적 (권장) | 자발적 | 자발적 |
| 대상 | DIB·DoD 공급사 | 모든 조직 | 정보보안 조직 | 서비스 조직 |
| 통제 수 | 17·110·134 | 6 Functions·23 Categories | 부속서 A 93개 | 64+ TSC |
| 인증 | C3PAO·DIBCAC | 자가 평가 | 인증기관 | CPA 보고서 |
| 한국 인지도 | 빠르게 증가 | 중상 | 매우 높음 | 빠르게 증가 |
한국 방산 진출 표준 조합:
- 미국 DoD: CMMC 2.0 + AS 9100D + ITAR/EAR
- 한국 방산청: CMMC + KGMP + 한국 보안인증
- 글로벌 방산: CMMC + AS 9100D + NATO AQAP
한국 방산 성공 사례 (가상)
사례 A: 항공부품(직원 150명, 매출 250억)
- 도입 동기: Lockheed Martin F-35 부품
- 구축 기간: 18개월 (CMMC + AS 9100D + ITAR)
- 비용: 1차 8.5억, 3년 누계 14.5억
- 추가: NADCAP + ITAR Registration
- 성과: F-35·F-16 부품 진입, 매출 250억 → 580억
사례 B: 정밀가공(직원 80명, 매출 150억)
- 도입 동기: Northrop Grumman 미사일·드론 부품
- 구축 기간: 16개월
- 비용: 1차 7.8억
- 추가: AS 9100D + CMMC Level 2
- 성과: NG 협력사 진입, 매출 150억 → 320억
사례 C: 방산 SW(직원 60명, ARR 60억)
- 도입 동기: Raytheon·BAE Systems 임베디드 SW
- 구축 기간: 14개월 (CMMC + AS 9100D + DO-178C)
- 비용: 1차 9.5억
- 추가: SOC 2 + ISO 27001 + Common Criteria EAL4+
- 성과: Raytheon·BAE 진입, ARR 60억 → 180억
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
CUI·범위
- CUI·FCI 식별 + NARA 카테고리 매핑
- CMMC Boundary 다이어그램 + 최소화
- Level 결정 (1·2·3) + 평가 방식
14 도메인 핵심
- MFA 모든 CUI 접근 + SSO
- FIPS 140-2/3 암호화 (전송·저장)
- SIEM + 로그 6개월~3년 + 무결성
- 분기 취약점 + 연 1회 침투 시험
- EDR·안티바이러스·패치 30일
- 자산 인벤토리 + 기본 구성(STIG·CIS)
- 사고 대응 + DFARS 7012 72시간 보고
- 휴대 매체·USB 통제 + 디스크 암호화
SSP·POA&M·SPRS
- SSP 100~300페이지 + 110 통제 매핑
- POA&M + 180일 폐쇄 + 80점 SPRS
평가·통합
- C3PAO 평가 통과 + Annual Affirmation
- AS 9100D + ITAR/EAR 통합
점수 해석:
- 0
10: Level 12 — 12~18개월 시스템 구축 - 11
20: Level 23 — 16~24개월 후 Level 2 - 21
26: Level 34 — C3PAO 평가 가능 - 27~30: Level 5 — Level 3 + DIBCAC 도전
마치며 — CMMC 2.0은 미국 국방 시장의 단일 통행증
CMMC 2.0은 미국 DoD 공급망 진입의 유일한 통과 표준이다. 한국 방산·항공우주·미국 DoD 공급사 진출 시 CMMC 미보유는 RFQ 단계 자동 탈락 + Prime Flow-Down으로 인한 거래 차단.
본 5단계 로드맵을 통해 12~24개월 내 CMMC Level 2 인증 + 미국 DoD 진입이 현실적 목표다. 핵심 5가지:
- CUI·FCI 식별이 출발점 — Boundary 최소화로 비용·복잡도 1/3 절감
- FIPS 140 암호화가 핵심 함정 — 비-FIPS 사용 시 즉시 부적합
- SSP + POA&M + SPRS Trio — SSP 100~300페이지, POA&M 180일 폐쇄, SPRS 80점+
- C3PAO 평가는 Level 2 표준 — 약 80개 C3PAO 중 한국 가능 기관 선정
- ITAR/EAR + AS 9100D + CMMC 통합 — 방산 글로벌 진출 3중 표준
CMMC Level 2 + AS 9100D + ITAR + NADCAP + ISO 27001 다중 보유 한국 방산·항공우주 기업은 Lockheed Martin·Raytheon·Northrop Grumman·Boeing·BAE Systems 협력사 진입 + 방산 프리미엄(마진 18~25%) + 10년+ 장기 공급 계약의 산업 특성을 누릴 수 있다.
통합 — 정보보안·방산·항공우주·미국 진출 시리즈
CMMC 2.0은 정보보안·방산 시리즈의 미국 DoD 표준이다.
정보보안·사이버보안 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- PCI DSS 4.0 결제카드 보안
- HIPAA 미국 의료정보
- IEC 62443 산업제어 사이버보안
- TISAX 자동차 정보보안
- ISO/SAE 21434 자동차 사이버보안
EU 사이버보안 시리즈:
산업별 품질·QMS 시스템:
- ISO 9001 품질경영시스템
- IATF 16949 자동차 품질경영시스템
- AS 9100D 항공우주 품질경영시스템
- ISO/TS 22163 IRIS 철도 품질
- API Q1·Q2 석유·가스 품질
- ISO 13485 의료기기 품질경영시스템
- SEMI Standards 반도체
미국 시장 진입 인증:
CMMC 2.0 + AS 9100D + ITAR·EAR + NADCAP + ISO 27001 + SOC 2 + IEC 62443 다중 컴플라이언스는 한국 방산·항공우주·미국 DoD 공급사의 글로벌 진출 최강 사이버보안·품질·수출관리 포트폴리오다.
