제조업 CMMC 2.0(미국 국방부 사이버보안 인증) 컴플라이언스 실무 완벽 가이드 — Level 1·2·3에서 DIB 진출까지 5단계 로드맵

중소·중견 한국 방산·항공우주·미국 국방부(DoD) 공급사·CUI 처리 기업의 CMMC(Cybersecurity Maturity Model Certification) Version 2.0 컴플라이언스 5단계 로드맵. NIST SP 800-171· 800-172 정합, 3단계 인증(Self·C3PAO·DIBCAC), 17 도메인·110+24 통제, CUI·FCI 분류, POA&M·SPRS 점수, C3PAO 평가·DFARS 7012/7019/7020/7021 대응 전략까지 실무 가이드.

CMMC(Cybersecurity Maturity Model Certification) 2.0은 미국 국방부(DoD — Department of Defense)가 2024년 12월 16일 발효(Final Rule)하고 2025년부터 단계적으로 DoD 계약에 의무화하는 사이버보안 인증 프로그램이다. DIB(Defense Industrial Base — 국방산업기반) 약 30만 개 기업이 적용 대상이며, Lockheed Martin·Raytheon·Northrop Grumman·Boeing·General Dynamics·BAE Systems·L3Harris·SAIC 등 미국 DoD Prime Contractor와 직간접 거래하는 한국 방산·항공우주·정밀제조·SW·SaaS 기업에 역외 적용된다. 위반 시 계약 입찰 자동 탈락 + DoD 거래 차단 + False Claims Act에 의한 민·형사 책임.

핵심은 CMMC 2.0이 NIST SP 800-171 Revision 2(110개 통제) + NIST SP 800-172(24개 강화 통제) 정합 + 3단계 인증(Level 1·2·3) + 3단계 평가(Self / C3PAO Third-Party / DIBCAC Government) 체계라는 점이다. CMMC 1.0(2020) 5단계·실패 후 단순화된 2.0(2021 발표·2024 최종) 모델. DFARS(Defense FAR Supplement) 252.204-7012(보안)·7019(SPRS 점수)·7020(평가)·7021(CMMC 요구) 의무. CUI(Controlled Unclassified Information) + FCI(Federal Contract Information) 처리·저장·전송 시 의무. POA&M(Plan of Action and Milestones) 일부 허용 + 180일 폐쇄 조건. 본 가이드는 Level·범위 결정 → SP 800-171 통제 구축 → SSP·POA&M·SPRS → C3PAO 평가 → 계약·갱신 5단계 로드맵으로, 중소·중견 한국 방산·미국 DoD 공급사가 12~24개월 내 CMMC 2.0 Level 2 인증 + DoD 진입하는 실무 경로를 제시한다.

왜 CMMC 2.0을 도입해야 하는가

DIB 30만 기업의 사실상 의무

  • DoD 계약: 2025년부터 신규 계약에 CMMC 요구사항 명시
  • 단계 시행:
    • 2025년 (Phase 1): Level 1·2 Self-Assessment + 일부 Level 2 C3PAO
    • 2026~2027년 (Phase 2): Level 2 C3PAO 전면화
    • 2027~2028년 (Phase 3): Level 3 DIBCAC 전면화
    • 2028년 (Phase 4): 모든 신규 DoD 계약 의무
  • Prime Contractor → Subcontractor Flow-Down: Prime이 1차·2차·3차 공급사에 의무 전달

한국 기업이 DoD 1차·2차 공급사 진출 시 CMMC 미보유는 사실상 진입 불가.

한국 방산·항공우주의 새로운 도전

한국 KF-21·KAI T-50·한화 K9·LIG넥스원·풍산·STX 등이 미국 FMS(Foreign Military Sales) + DCS(Direct Commercial Sales)로 미국 진출 확대. 미국 DoD 공급망 진입 시:

  • ITAR/EAR + CMMC 동시 적용
  • DFARS 7012(보안) + DFARS 7019(SPRS) + DFARS 7020(평가) + DFARS 7021(CMMC)
  • NIST SP 800-171·172

3단계 인증 체계

Level명칭통제 수평가 방식대상
Level 1Foundational17 (FAR 52.204-21)Self-Assessment + 매년 자기 확인FCI만 처리
Level 2Advanced110 (NIST SP 800-171 R2)Self-Assessment (일부) 또는 C3PAO Third-Party (대부분)CUI 처리
Level 3Expert110 + 24 (NIST SP 800-172)DIBCAC Government중요 CUI·고위험

대부분의 한국 방산 공급사는 Level 2 — CUI 처리. C3PAO 평가가 표준.

FCI vs CUI — 결정적 구분

FCI(Federal Contract Information):

  • 정의: 계약 이행 과정에서 정부에게 제공하거나 정부 위해 개발한 정보
  • 보호: FAR 52.204-21 (Level 1)
  • 예시: 계약서 사본·일반 운영 정보·청구서

CUI(Controlled Unclassified Information):

  • 정의: 비밀 분류는 아니나 법규·정부 정책에 의해 보호 요구
  • 보호: NIST SP 800-171 R2 (Level 2)
  • 카테고리 (NARA CUI Registry — 약 125 카테고리):
    • Critical Infrastructure
    • Defense
    • Export Control (ITAR·EAR)
    • Information Systems Vulnerability
    • Personnel/Privacy
    • Procurement/Acquisition
    • Specified Acquisition
  • 표시: 문서에 “CUI” + 카테고리 표시

CUI 정확한 식별·분류가 CMMC 출발점.

Self-Assessment vs C3PAO vs DIBCAC

Self-Assessment (Level 1·Level 2 일부):

  • 매년 회사 자체 평가
  • SPRS(Supplier Performance Risk System)에 점수 등록
  • 고위 임원 확인 서명
  • DFARS 7019 의무

C3PAO(Certified Third-Party Assessment Organization) (Level 2 대부분):

  • CMMC AB(Accreditation Body) 인정 평가 기관
  • 약 80개 C3PAO (2025 기준, 증가 중)
  • 평가 기간: 1~3개월
  • 비용: USD 15,000150,000 (한국 약 2,000만2억)
  • 3년 유효 (매년 자기 확인)

DIBCAC(Defense Industrial Base Cybersecurity Assessment Center) (Level 3):

  • DoD 직속 평가 기관
  • 정부 평가관
  • 약 1~2개월
  • 무료 (정부 평가)
  • 3년 유효

CMMC 2.0 vs CMMC 1.0 비교

항목CMMC 1.0CMMC 2.0
발표20202021 발표·2024 최종
레벨 수5단계3단계
통제 수171 (자체)110+24 (NIST 기반)
자체 평가불가Level 1·2 일부
POA&M불가일부 허용 (180일)
Maturity Process별도통제에 통합
한국 인지도낮음빠르게 증가

CMMC 2.0은 NIST 정합·단순화로 적용 부담 감소.

NIST SP 800-171 — 14 Family·110 통제

NIST SP 800-171 Revision 2 — 14 도메인:

Family통제 수핵심 영역
3.1 Access Control(AC)22접근 통제·MFA
3.2 Awareness & Training(AT)3보안 인식 교육
3.3 Audit & Accountability(AU)9로그·감사
3.4 Configuration Management(CM)9구성 통제
3.5 Identification & Authentication(IA)11식별·인증
3.6 Incident Response(IR)3사고 대응
3.7 Maintenance(MA)6유지보수
3.8 Media Protection(MP)9매체 보호
3.9 Personnel Security(PS)2인적 보안
3.10 Physical Protection(PE)6물리적 보호
3.11 Risk Assessment(RA)3위험 평가
3.12 Security Assessment(CA)4보안 평가
3.13 System & Communications Protection(SC)16시스템·통신 보호
3.14 System & Information Integrity(SI)7시스템·정보 무결성

Revision 3(2024 발효): 위 14 도메인 + 3개 신규 추가 (Planning·Personnel Screening·Supply Chain Risk Management) + 통제 일부 개정.

한국 방산·DoD 공급사 CMMC 성숙도 진단 — 5단계

단계명칭핵심 특징진입 가능성
Level 1CMMC 인식 없음CUI 식별·SP 800-171 부재DoD 거래 불가
Level 2기본 보안일부 SP 800-171 통제, FCI/CUI 분류 미흡어려움
Level 3CMMC 준비110 통제 50~80%, SSP 초안, SPRS 점수 부분Level 1 가능
Level 4CMMC Level 2 인증C3PAO 평가 통과, POA&M 폐쇄정착
Level 5CMMC Level 3 + ITARSP 800-172 24개 + ITAR·EAR + DIBCAC최상위

대부분의 한국 방산 공급사는 Level 1~2. 5단계 로드맵은 Level 4 CMMC Level 2 1차 + Level 3 도전.


Stage 1: 범위 결정 & 갭 분석 (1~2개월)

1.1 CUI·FCI 식별

CUI 검출:

  • 모든 데이터 흐름·저장소 검토
  • 표시 누락 CUI 검출 (회사 책임)
  • 카테고리 매핑 (NARA CUI Registry)
  • 분류 정책 (Marking)

FCI 검출:

  • 정부 계약 모든 데이터
  • 일반 운영 정보

1.2 CMMC Boundary 정의

  • CUI 처리 시스템: CUI 데이터 직접 처리·저장·전송
  • CUI 인접 시스템: 보안 영향
  • CUI 격리 시스템: 분리됨

전략: CUI Boundary 최소화:

  • GCC High(Microsoft Government Cloud) 사용
  • 별도 도메인·네트워크
  • 노트북·모바일 격리
  • 클라우드 격리

1.3 Level 결정

  • Level 1: FCI만 처리 → 17 통제 (FAR 52.204-21)
  • Level 2 Self: CUI 일부 (Non-prioritized) → 110 통제 + 자체 평가
  • Level 2 C3PAO: CUI 우선 (Prioritized Acquisitions) → 110 통제 + 3자 평가
  • Level 3: 중요 CUI·고위험 → 110+24 통제 + DIBCAC

한국 방산 공급사 대부분: Level 2 C3PAO.

1.4 갭 분석 — 110 통제

한국 방산 갭 분석 빈출 부적합 Top 20:

  1. 3.1.1·1.2 — 접근 통제·승인 절차 부재
  2. 3.1.13 — 원격 접근 암호화·MFA 부재
  3. 3.5.3 — MFA 모든 사용자·관리자 (4.0 핵심)
  4. 3.5.10 — 패스워드 저장 암호화·복잡도
  5. 3.8.6·9 — 휴대 매체 암호화·이송 통제
  6. 3.13.8 — 전송 데이터 암호화 (FIPS 140-2/3 검증)
  7. 3.13.11 — FIPS 검증 암호화 사용 (NIST CMVP 인증)
  8. 3.4.1·2 — 자산 인벤토리·기본 구성
  9. 3.4.6 — 최소 기능 (Hardening)
  10. 3.4.7·8·9 — 비인가 SW·실행 통제
  11. 3.14.1·2·5 — 결함 식별·악성 코드 보호
  12. 3.14.6·7 — 시스템 보안 모니터링
  13. 3.3.1·2·5·6 — 로깅·감사 + 6개월 보관
  14. 3.6.1·2·3 — IR Plan + 보고 + 시험
  15. 3.11.1·2·3 — Risk Assessment + 취약점 스캔 + 시정
  16. 3.12.1·2·3·4 — Security Plan(SSP) + 통제 평가 + POA&M
  17. 3.7.5 — 비로컬 정비 MFA + 세션 종료
  18. 3.13.16 — CUI 저장 암호화 (FIPS 140)
  19. 3.10.1·3·4 — 물리적 접근 통제
  20. 3.9.1·2 — 인적 자원 보안 (배경 조사·종료 통제)

1.5 SPRS Score 자체 계산

SPRS(Supplier Performance Risk System) 점수 — DoD 공개 데이터베이스:

  • 110 통제 만점 110점
  • 각 통제 미충족 시 차감 (-1·-3·-5)
  • 음수 가능 (예: -29 → 통제 81개 충족)
  • DFARS 7019: SPRS 점수 + 평가일 + 다음 평가 예정일 등록 의무

임계 점수:

  • 110: 완전 (대부분 불가능)
  • 88+: 우수
  • 80~88: 양호
  • 0~80: 평균
  • 음수: 위험 (Level 2 C3PAO 불가)

1.6 Stage 1 산출물

  • CUI·FCI 식별 보고서
  • CMMC Boundary 다이어그램
  • Level 결정서 (1·2·3)
  • 110 통제 갭 분석표
  • 초기 SPRS Score
  • 우선조치 Top 30

Stage 2: SP 800-171 통제 구축 (3~6개월)

2.1 핵심 기술 통제 — 14 도메인 빠른 구축

Access Control (AC) + Identification & Authentication (IA):

  • SSO (Okta·Azure AD·Auth0)
  • MFA 모든 사용자 (관리자 + 일반)
  • RBAC + 최소 권한
  • 분기 권한 검토
  • 원격 접근 VPN + MFA
  • 세션 자동 종료 (15분)
  • 패스워드 12자+ 복잡도

Audit & Accountability (AU):

  • 중앙 로깅 (CloudWatch·Splunk·Datadog·Sumo Logic)
  • SIEM
  • 로그 보관 6개월~3년
  • 무결성 보호 (Append-Only)

Configuration Management (CM):

  • 자산 인벤토리 (CMDB·ITAM)
  • 기본 구성 베이스라인 (CIS Benchmarks·DISA STIG)
  • 변경 통제 (Git·CI/CD·승인)
  • 비인가 SW 통제 (Application Whitelisting)

System & Communications Protection (SC):

  • TLS 1.2+ (1.3 권장)
  • AES-256 저장 암호화
  • FIPS 140-2/3 검증 암호화 모듈 (NIST CMVP)
  • VPN·Firewall·IDS/IPS
  • DNS·Email 보안 (SPF·DKIM·DMARC)
  • 외부 시스템 격리

System & Information Integrity (SI):

  • 패치 관리 (30일 내 High·Critical)
  • 안티바이러스·EDR (CrowdStrike·SentinelOne·Microsoft Defender)
  • 보안 모니터링 (SIEM·EDR·NDR)
  • 인시던트 자동 알림

Media Protection (MP):

  • 휴대 매체(USB·노트북) 디스크 암호화
  • BitLocker·FileVault
  • 매체 폐기 (NIST SP 800-88)
  • USB Port 통제 (DLP)

2.2 FIPS 140-2/3 — 가장 까다로운 요구

3.13.11: CUI 저장·전송 시 FIPS 140-2 또는 140-3 검증 암호화 사용.

NIST CMVP(Cryptographic Module Validation Program) 인증 모듈:

  • OpenSSL: FIPS 140-2 Capable Mode (3.0+)
  • BoringSSL: 부분 검증
  • Microsoft Windows: BitLocker FIPS Mode
  • AWS KMS: FIPS Endpoint
  • Azure Key Vault HSM: FIPS 140-2 Level 3
  • GCP Cloud KMS: FIPS 140-2 Level 3

한국 빈번 부적합: 비-FIPS 암호화 사용 (TLS·디스크·DB). 평가 시 자동 부적합.

2.3 인적 자원 보안 (PS) + 물리적 보호 (PE)

  • 배경 조사: 신입 (한국 동의 기반)
  • 종료 통제: 즉시 계정 비활성화 + 자산 회수
  • 물리적 출입: ID·CCTV·방문자 로그
  • 데이터센터·서버실: 별도 잠금·로그
  • 노트북 도난 대비: BitLocker·MDM(Jamf·Intune)

2.4 Incident Response (IR)

  • IR Plan + Runbook
  • 분류 (Sev 1~4)
  • 통보: DoD CyberCrime Center(DC3) + Contracting Officer
  • DoD 보고 의무 (DFARS 7012 사고 보고)
  • 모의 훈련 연 1회

2.5 Risk Assessment (RA) + Security Assessment (CA)

  • 연 1회 위험 평가 (NIST SP 800-30)
  • 분기 취약점 스캔 (Tenable·Qualys·Rapid7)
  • 연 1회 침투 시험 (가능 시 외부)
  • 결과 + POA&M

2.6 Stage 2 산출물

  • 14 도메인 통제 매트릭스
  • MFA·SSO·로깅 인프라
  • FIPS 140 검증 암호화 적용
  • 자산 인벤토리·기본 구성
  • IR Plan·BCM 통합
  • Risk Assessment Report
  • 분기 취약점 스캔 결과

Stage 3: SSP·POA&M·SPRS (1~2개월)

3.1 SSP(System Security Plan)

CMMC 평가의 출발점. 회사 보안 시스템 명세서.

SSP 필수 항목:

  • 시스템 식별 (System Name·Boundary·Operating Status)
  • 시스템 환경 (HW·SW·네트워크·인적 자원)
  • 시스템 인터커넥션 (외부 시스템·데이터 흐름)
  • 110 통제별 구현 상태:
    • 구현됨 (Implemented)
    • 부분 구현 (Partially Implemented)
    • 계획 (Planned)
    • 대안 구현 (Alternative Implementation)
    • 적용 불가 (Not Applicable)
  • 책임자·연락처

SSP 분량: 100~300페이지 (회사 규모별).

3.2 POA&M(Plan of Action and Milestones)

미충족 통제 시정 계획:

  • 통제 ID
  • 부적합 설명
  • 영향
  • 시정 조치
  • 책임자
  • 완료 일자
  • 비용
  • 진행 상태

CMMC 2.0 POA&M 허용:

  • 일부 통제 POA&M 허용 (모든 통제 아님 — 제외 목록 있음)
  • 180일 내 폐쇄 의무
  • 폐쇄 후 재평가
  • 80점 이상 SPRS 점수 필수

3.3 SPRS 점수 등록 — DFARS 7019

필수 정보:

  • 회사 CAGE Code
  • NIST SP 800-171 평가 점수 (110 만점)
  • 평가 일자
  • 다음 평가 예정일
  • 평가 범위 (CUI Boundary)
  • 정확도 확인 (고위 임원 서명)

등록 방법: Procurement Integrated Enterprise Environment(PIEE) → SPRS 모듈.

3.4 Stage 3 산출물

  • SSP (System Security Plan) — 100~300페이지
  • POA&M + 180일 일정
  • SPRS Score 등록
  • 고위 임원 확인 서명 문서

Stage 4: C3PAO 평가 신청 & 통과 (2~4개월)

4.1 C3PAO 선정

C3PAO(Certified Third-Party Assessment Organization):

  • CMMC AB(Cyber AB) 인정
  • 약 80개 C3PAO 활동 중 (2025 기준)
  • 미국 본사 + 한국 평가 가능 (해외 출장)

주요 C3PAO:

  • Coalfire Federal
  • Schellman
  • A-LIGN
  • BDO Digital
  • Optiv
  • Carahsoft
  • CISO Global
  • TÜV Rheinland Federal

선정 기준:

  • 평가 가용성 (대기 시간)
  • 비용
  • 한국·아시아 출장 가능
  • 산업 경험 (방산·항공우주)

4.2 평가 비용

  • Level 2 C3PAO: USD 15,000150,000 (한국 약 2,000만2억)
  • Pre-Assessment(선택): USD 5,000~30,000
  • 재평가(실패 시): 50~100% 추가

4.3 평가 절차

1. Planning — 2~4주

  • 범위·일정·표본 추출 계획

2. Assessment Readiness Review(ARR) — 1~2주

  • C3PAO 사전 검토
  • 부족 부분 식별

3. Onsite/Remote Assessment — 1~3주

  • 110 통제 평가
  • 인터뷰·시연·증거 검토

4. Report — 2~4주

  • 합격/POA&M/불합격
  • 보고서 제출

4.4 평가 결과

Full Certification:

  • 모든 통제 충족 또는 POA&M 허용 통제만 미충족
  • SPRS 80점+
  • 3년 유효 (매년 자기 확인)

Conditional Certification:

  • 180일 내 POA&M 폐쇄 조건
  • 폐쇄 후 Final Certification

Non-Compliant:

  • 시정 후 재평가

4.5 Stage 4 산출물

  • C3PAO 계약서
  • ARR 보고서
  • Assessment Evidence Package
  • CMMC Level 2 Certificate (3년)
  • SPRS 점수 갱신

Stage 5: DoD 계약 & 갱신 (지속)

5.1 DFARS 조항 정합

DoD 계약에 다음 DFARS 조항 명시:

조항내용
252.204-7012CUI 보호 + 72시간 사고 보고
252.204-7019SPRS 점수 등록 (Self-Assessment)
252.204-7020NIST 평가 결과 + 정부 접근권
252.204-7021CMMC 인증 요구 (2025~ 단계)

5.2 Subcontractor Flow-Down

Prime이 1차·2차 공급사에 CMMC 요구 의무. 한국 기업이 1차 Prime이 아닌 경우:

  • Prime이 한국 공급사에 CMMC 요구
  • 한국 공급사가 다시 자기 공급사에 요구
  • 한국 → 일본 → 미국 등 다중 단계 가능

5.3 사고 보고 — DFARS 7012

CUI 침해 사고 시:

  • 72시간 내 DoD 보고 (DC3 — DoD Cybercrime Center)
  • 영향 평가
  • 포렌식 보존
  • 영향받은 정보 — DoD에 보고

5.4 갱신·재평가

  • 3년 유효
  • 매년 자기 확인 (Annual Affirmation)
  • 3년차 재평가
  • 주요 시스템 변경 시 추가 평가

5.5 ITAR/EAR 통합

미국 방산 수출은 ITAR(국제군용물자거래규정) + EAR(수출관리규정) + CMMC 모두 적용:

  • ITAR: 군용 기술 데이터 — 미국인만 접근
  • EAR: 이중용도 기술 — 통제 분류
  • CMMC: 사이버보안 통제

한국 기업이 미국 군용 도면 접근 시:

  • TAA(Technical Assistance Agreement) 또는 MLA(Manufacturing License Agreement) 체결
  • 미국 시민·영주권자만 접근 (US Person)
  • 기술 데이터 격리

5.6 Stage 5 산출물

  • DFARS 정합 계약 매트릭스
  • 사고 보고 SOP
  • 매년 SPRS 갱신
  • 3년 재평가 일정
  • ITAR/EAR 통합 컴플라이언스

비용 — 회사 규모별 (3년 누계)

중소 방산 공급사 (직원 80200명, 매출 200500억)

항목1년차 (만원)2년차3년차
컨설팅 (CMMC RP/RPO)6,0002,0002,000
GCC High·CUI 환경 구축12,0003,5003,500
MFA·SSO·PAM (Okta·CyberArk)4,0001,5001,500
FIPS 140 암호화 모듈 도입3,5001,0001,000
SIEM·EDR·NDR (CrowdStrike·Splunk)8,0002,5002,500
분기 취약점 + 연 1회 침투 시험3,5004,0004,500
C3PAO 평가12,000-8,000
SSP·POA&M 작성3,0001,5001,500
ITAR·EAR 법무2,5002,0002,000
보안 인력(2명)14,40015,00015,800
합계68,90033,00041,800
3년 누계약 14.4억 원

중견 방산 + 항공우주 (직원 300800명, 매출 5003,000억)

3년 누계 약 25~60억 원 (Level 3 도전 시 추가).

ROI 시나리오

  • 한국 방산 부품 매출 300억(국내 위주)
  • CMMC Level 2 + AS 9100D + IATF 16949 통합 → 미국 Prime 진입
  • 미국 DoD 매출 +500억 (3년 누계)
  • 마진율 22%(방산 프리미엄) → 영업이익 +110억/3년
  • 약 9개월 회수

CMMC vs NIST CSF vs ISO 27001 vs SOC 2 비교

항목CMMC 2.0NIST CSF 2.0ISO 27001SOC 2 Type II
발효2024 (단계)2024 (2.0)2013 (2022 개정)2010~
강제력DoD 계약 의무자발적 (권장)자발적자발적
대상DIB·DoD 공급사모든 조직정보보안 조직서비스 조직
통제 수17·110·1346 Functions·23 Categories부속서 A 93개64+ TSC
인증C3PAO·DIBCAC자가 평가인증기관CPA 보고서
한국 인지도빠르게 증가중상매우 높음빠르게 증가

한국 방산 진출 표준 조합:

  • 미국 DoD: CMMC 2.0 + AS 9100D + ITAR/EAR
  • 한국 방산청: CMMC + KGMP + 한국 보안인증
  • 글로벌 방산: CMMC + AS 9100D + NATO AQAP

한국 방산 성공 사례 (가상)

사례 A: 항공부품(직원 150명, 매출 250억)

  • 도입 동기: Lockheed Martin F-35 부품
  • 구축 기간: 18개월 (CMMC + AS 9100D + ITAR)
  • 비용: 1차 8.5억, 3년 누계 14.5억
  • 추가: NADCAP + ITAR Registration
  • 성과: F-35·F-16 부품 진입, 매출 250억 → 580억

사례 B: 정밀가공(직원 80명, 매출 150억)

  • 도입 동기: Northrop Grumman 미사일·드론 부품
  • 구축 기간: 16개월
  • 비용: 1차 7.8억
  • 추가: AS 9100D + CMMC Level 2
  • 성과: NG 협력사 진입, 매출 150억 → 320억

사례 C: 방산 SW(직원 60명, ARR 60억)

  • 도입 동기: Raytheon·BAE Systems 임베디드 SW
  • 구축 기간: 14개월 (CMMC + AS 9100D + DO-178C)
  • 비용: 1차 9.5억
  • 추가: SOC 2 + ISO 27001 + Common Criteria EAL4+
  • 성과: Raytheon·BAE 진입, ARR 60억 → 180억

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

CUI·범위

  1. CUI·FCI 식별 + NARA 카테고리 매핑
  2. CMMC Boundary 다이어그램 + 최소화
  3. Level 결정 (1·2·3) + 평가 방식

14 도메인 핵심

  1. MFA 모든 CUI 접근 + SSO
  2. FIPS 140-2/3 암호화 (전송·저장)
  3. SIEM + 로그 6개월~3년 + 무결성
  4. 분기 취약점 + 연 1회 침투 시험
  5. EDR·안티바이러스·패치 30일
  6. 자산 인벤토리 + 기본 구성(STIG·CIS)
  7. 사고 대응 + DFARS 7012 72시간 보고
  8. 휴대 매체·USB 통제 + 디스크 암호화

SSP·POA&M·SPRS

  1. SSP 100~300페이지 + 110 통제 매핑
  2. POA&M + 180일 폐쇄 + 80점 SPRS

평가·통합

  1. C3PAO 평가 통과 + Annual Affirmation
  2. AS 9100D + ITAR/EAR 통합

점수 해석:

  • 010: Level 12 — 12~18개월 시스템 구축
  • 1120: Level 23 — 16~24개월 후 Level 2
  • 2126: Level 34 — C3PAO 평가 가능
  • 27~30: Level 5 — Level 3 + DIBCAC 도전

마치며 — CMMC 2.0은 미국 국방 시장의 단일 통행증

CMMC 2.0은 미국 DoD 공급망 진입의 유일한 통과 표준이다. 한국 방산·항공우주·미국 DoD 공급사 진출 시 CMMC 미보유는 RFQ 단계 자동 탈락 + Prime Flow-Down으로 인한 거래 차단.

본 5단계 로드맵을 통해 12~24개월 내 CMMC Level 2 인증 + 미국 DoD 진입이 현실적 목표다. 핵심 5가지:

  1. CUI·FCI 식별이 출발점 — Boundary 최소화로 비용·복잡도 1/3 절감
  2. FIPS 140 암호화가 핵심 함정 — 비-FIPS 사용 시 즉시 부적합
  3. SSP + POA&M + SPRS Trio — SSP 100~300페이지, POA&M 180일 폐쇄, SPRS 80점+
  4. C3PAO 평가는 Level 2 표준 — 약 80개 C3PAO 중 한국 가능 기관 선정
  5. ITAR/EAR + AS 9100D + CMMC 통합 — 방산 글로벌 진출 3중 표준

CMMC Level 2 + AS 9100D + ITAR + NADCAP + ISO 27001 다중 보유 한국 방산·항공우주 기업은 Lockheed Martin·Raytheon·Northrop Grumman·Boeing·BAE Systems 협력사 진입 + 방산 프리미엄(마진 18~25%) + 10년+ 장기 공급 계약의 산업 특성을 누릴 수 있다.


통합 — 정보보안·방산·항공우주·미국 진출 시리즈

CMMC 2.0은 정보보안·방산 시리즈의 미국 DoD 표준이다.

정보보안·사이버보안 시리즈:

EU 사이버보안 시리즈:

산업별 품질·QMS 시스템:

미국 시장 진입 인증:

CMMC 2.0 + AS 9100D + ITAR·EAR + NADCAP + ISO 27001 + SOC 2 + IEC 62443 다중 컴플라이언스는 한국 방산·항공우주·미국 DoD 공급사의 글로벌 진출 최강 사이버보안·품질·수출관리 포트폴리오다.