CMMC Level 2 제3자 인증 연기와 미국시장 진출을 위한 한국 방산기업의 대응 방안 [율촌 기술안보리포트]

1 week ago 13

로펌 리포트 CMMC Level 2 제3자 인증 연기와 미국시장 진출을 위한 한국 방산기업의 대응 방안 [율촌 기술안보리포트] 송광석 법무법인 율촌 방산사이버보안전략센터장 입력 : 2026.09.24 07:00 2026년은 미국 방산시장 진출을 준비하는 한국 기업들에게 사이버보안 측면에서 중요한 전환점으로 예상되었다. 미 국방부(현 Department of War)가 2026년 11월 10일부터 국방조달계약에 사이버보안 성숙도 인증(CMMC, Cybersecurity Maturity Model Certification) Level 2의 제3자 (C3PAO) 인증을 계약체결 요건으로 하는 CMMC 단계적 이행계획(Phased Roll-out) 2단계(Cybersecurity Maturity Model Certification Phase 2)를 시행할 계획이었기 때문이다. 그러나 미 국방부는 2026년 7월 13일 CMMC Phase 2 시행을 잠정 중단하고, CMMC 제도의 전반적인 개혁을 검토하기 위한 CMMC 개혁 특별팀(CMMC Reform Task Force)를 구성했다.그렇다면 미국 방산시장 진출을 준비하는 한국 기업들은 CMMC 준비를 잠시 중단해도 되는 것일까? 결론부터 말하자면 일률적인 답변은 불가능하며 오히려 각 기업별로 자신이 참여하려는 미 국방부 계약에서 어떠한 사이버보안 요건을 요구하는지 개별적으로 확인하고, 해당 요건을 충족하기 위한 구체적인 준비를 계속하는 것이 필요하다.연기된 것은 CMMC 제도가 아니라 단계적 이행계획 2단계 제3자 인증 의무 요구미 국방부가 2026년 7월 발표한 조치는 CMMC Phase 2를 중단하고 제도를 전면 재검토하기로 하면서 2026년 11월 10일부터 전면 적용될 예정이었던 Level 2 C3PAO 인증을 계약 요건으로 요구하는 것은 시행되지 않게 되었다. 그러나 이것은 CMMC 제도 자체가 적용 중단되거나 미 국방조달시장에 참여하는 기업들의 사이버보안 의무 자체가 적용되지 않는 것은 아니다. 특히 국방조달규정인 DFARS 252.204-7012에 따른 NIST SP 800-171 기반의 보안요건은 여전히 중요한 계약상 의무로 요구된다.또한 CMMC Phase 1에 해당하는 자체평가 체계와 SPRS(Supplier Performance Risk System)를 통한 평가결과 관리도 그대로 시행되고 있다. 최근 발표된 미국 국방부의 조치 역시 Phase 2...

Read Entire Article