ABD Savunma Bakanlığı, 10 Kasım 2026'da yürürlüğe girmesi planlanan Siber Güvenlik Olgunluk Modeli Sertifikasyonu (CMMC) Faz II gerekliliklerini 13 Temmuz 2026'da askıya aldı. Faz I'deki öz değerlendirme yükümlülüğü ise yürürlükte kalmaya devam ediyor.
Pentagon'un bu adımı bir güvenlik boşluğu değil, ağır sertifikasyon yükünün tedarikçi tabanını daralttığının kabulü niteliğinde. Küçük İşletmeler İdaresi'nden gelen raporlar dahil veriler, uyum maliyetlerinin yenilikçi firmaları Savunma Sanayi Tabanı'nın dışına ittiğini ortaya koydu. Bakanlık bunun üzerine 60 günlük bir yeniden değerlendirme sürecine girdi.
Askıya Almanın Kapsamı
Askıya alma yalnızca Faz II'yi kapsıyor. Üçüncü taraf değerlendirmesi gerektiren bu katman devre dışı kaldı, Faz I'deki kendi kendine değerlendirme yükümlülüğü ise tedarikçiler için hâlâ geçerli.
Yeniden Kalibrasyon Süreci
Bakanlık, düzenlemeyi tamamen kaldırmak yerine 60 günlük bir inceleme başlattı. Bu tercih, siber güvenlik denetimini terk etmek değil, uyum yükünü küçük ve yenilikçi tedarikçilerin taşıyabileceği bir seviyeye çekmeyi amaçlıyor.
Bilinen Profil:
-
Askıya alınan gereklilik: CMMC Faz II sertifikasyonu (üçüncü taraf değerlendirmesi)
-
Planlanan yürürlük tarihi: 10 Kasım 2026
-
İnceleme süresi: 60 gün
-
Etkilenmeyen katman: Faz I öz değerlendirme yükümlülüğü
-
Gerekçe kaynağı: Küçük İşletmeler İdaresi (SBA) verileri



