CMMC 2.0

CMMC 2.0: EU-Verteidigungszulieferern fehlt der belastbare Compliance-Nachweis

CMMC 2.0: EU-Verteidigungszulieferern fehlt der belastbare Compliance-Nachweis

Europäische Verteidigungszulieferer haben Defizite bei Compliance-Nachweisen

Europäische Verteidigungszulieferer könnten im Geschäft mit dem US-Verteidigungsministerium zunehmend unter Druck geraten. Eine aktuelle Kiteworks-Analyse zeigt eine deutliche Lücke zwischen der eigenen Einschätzung der Unternehmen und ihrer tatsächlichen Fähigkeit, die geforderten Sicherheitsmaßnahmen belastbar nachzuweisen. Gerade diese Dokumentationslücke kann zum strategischen Risiko werden, wenn Compliance nicht mehr nur eine regulatorische Pflicht, sondern zur Voraussetzung für den Zugang zu internationalen Lieferketten wird.

Der „State of CMMC 2.0 – Preparedness in the DIB “-Report von Kiteworks untersucht die Vorbereitung von Unternehmen der Defense Industrial Base (DIB) auf die Anforderungen des Cybersecurity Maturity Model Certification Frameworks. Befragt wurden 273 internationale Zulieferer, darunter 163 Unternehmen aus Nordamerika und 104 aus Europa.

Das zentrale Ergebnis: Zwar sind 94 Prozent der befragten europäischen Führungskräfte überzeugt, dass ihre Sicherheitsbewertung einer US-Prüfung standhalten würde. Weniger als drei von zehn Unternehmen können diese Einschätzung jedoch mit konkreten Dokumenten und Nachweisen untermauern.

Zwischen Sicherheitsbewertung und belastbarem Nachweis

Besonders deutlich wird die Diskrepanz beim Supplier Performance Risk System Score (SPRS). 44 Prozent der europäischen Unternehmen können demnach den gegenüber der US-Regierung gemeldeten Score nicht vollständig dokumentieren. In Nordamerika liegt dieser Anteil mit 21 Prozent deutlich niedriger.

Lediglich 15 Prozent der europäischen Unternehmen gelten laut Studie als unmittelbar audit-ready. Bei den nordamerikanischen Teilnehmern sind es 28 Prozent. Hinzu kommt: Nur 43 Prozent der europäischen Zulieferer verfügen über einen aktuellen SPRS-Score bei der US-Regierung. Über alle Befragten hinweg liegt der Anteil bei 59 Prozent.

Die Defizite haben bereits wirtschaftliche Folgen. 39 Prozent der europäischen Unternehmen berichten, wegen entsprechender Anforderungen bereits einen Auftrag verloren zu haben oder von einem Vergabeverfahren ausgeschlossen worden zu sein. Unterauftragnehmer seien davon nahezu doppelt so häufig betroffen wie Generalunternehmer.

Aussetzung der CMMC-Prüfungen schafft keine Entwarnung

CMMC 2.0 soll sicherstellen, dass Unternehmen in der Lieferkette des US-Verteidigungsministeriums angemessene Sicherheitsmaßnahmen für sensible Informationen implementieren. Besonders relevant ist CMMC Level 2 für Unternehmen, die sogenannte Controlled Unclassified Information (CUI) verarbeiten.

Im Juli 2026 setzte das US-Verteidigungsministerium externe CMMC-Level-2-Prüfungen durch Drittanbieter vorübergehend aus. Für europäische Unternehmen könnte daraus der Eindruck entstehen, dass sich der regulatorische Druck zunächst verringert hat.

An den grundlegenden Verpflichtungen ändert dies jedoch nichts. Die Anforderungen aus der DFARS-Klausel 252.204-7012 einschließlich der eigenständigen Sicherheitsbewertung und der Übermittlung des SPRS-Scores bleiben bestehen.

Entscheidend ist damit nicht allein, ob technische Schutzmaßnahmen vorhanden sind. Unternehmen müssen zunehmend nachweisen können, dass sie diese Maßnahmen implementiert, bewertet und nachvollziehbar dokumentiert haben.

Compliance wird zum Wettbewerbsfaktor

Parallel verschärft sich der wirtschaftliche Wettbewerb. Laut Studie bieten inzwischen 55 Prozent aller Befragten auf Aufträge, die sie zuvor wegen CMMC-Level-2-Anforderungen nicht verfolgt hätten.

Damit wächst nicht nur die Zahl potenzieller Anbieter. Sicherheits- und Compliance-Nachweise werden gleichzeitig stärker zu einem Differenzierungsmerkmal innerhalb der Lieferkette.

Diese Entwicklung zeigt sich auch bei der Auswahl von Technologie- und Geschäftspartnern. 86 Prozent der europäischen Befragten nutzen bereits eine von der US-Regierung zertifizierte FedRAMP-Plattform oder planen deren Einführung innerhalb der kommenden sechs Monate. 88 Prozent bewerten unabhängige Drittzertifizierungen bei der Auswahl von Unterauftragnehmern als wichtig oder essenziell.

„Es existiert eine gefährliche Kluft zwischen interner Zuversicht und dokumentarischer Nachweisbarkeit. Der Wegfall der CMMC-Drittprüfung hebt die rechtliche Haftung der Geschäftsführung keineswegs auf. Europäische Unternehmen, die US-Verteidigungsinformationen verarbeiten, müssen jetzt handeln, bevor die Anforderungen über ihre Hauptauftraggeber mit aller Härte durchschlagen“, erklärt Marc ten Eikelder, Senior Director Marketing EMEA und Senior Director of Industry Research bei Kiteworks .

CMMC erreicht auch den europäischen Mittelstand

Dabei betrifft das Thema längst nicht ausschließlich Unternehmen mit direkten Verträgen in den USA. Anforderungen können entlang internationaler Lieferketten bis zu europäischen Mittelständlern weitergegeben werden.

Marco Gocht, Geschäftsführer der ISEC7 GmbH, beschreibt die Situation aus der Praxis: „Wenn ich auf Messen mit Mittelständlern ins Gespräch komme und CMMC erwähne, kommt fast immer derselbe Satz: Betrifft uns nicht, wir liefern doch nicht in die USA.“

Die Realität sehe häufig anders aus. Anforderungen würden nicht unbedingt unmittelbar durch eine US-Behörde an europäische Unternehmen herangetragen, sondern über deren Kunden und Hauptauftraggeber – beispielsweise in Form von Sicherheitsfragebögen, Vertragsanforderungen oder konkreten Nachweispflichten.

Damit entwickelt sich CMMC zunehmend von einem vermeintlich amerikanischen Compliance-Thema zu einer Lieferkettenanforderung mit unmittelbaren Auswirkungen auf europäische Unternehmen.

Dokumentierbare Sicherheit entscheidet über Marktzugang

Die Ergebnisse der Kiteworks-Studie verdeutlichen einen grundlegenden Wandel: Technische Sicherheit allein reicht in stark regulierten Lieferketten nicht mehr aus. Unternehmen müssen ihre Sicherheitsmaßnahmen nicht nur umsetzen, sondern deren Wirksamkeit systematisch bewerten und jederzeit nachweisen können.

Gerade für europäische Zulieferer könnte diese Fähigkeit künftig darüber entscheiden, ob sie Zugang zu Projekten der US-Verteidigungsindustrie behalten, neue Ausschreibungen gewinnen oder bereits in frühen Phasen einer Lieferantenbewertung ausscheiden.

Der Report basiert auf einer Befragung von 273 Führungskräften aus den Bereichen Security, Compliance, Risikomanagement und IT in Unternehmen, die mit dem US-Verteidigungsministerium zusammenarbeiten und CMMC-Anforderungen der Level 1, 2 oder 3 erfüllen müssen. Die Befragung wurde vom 17. bis 31. Juli 2026 durchgeführt.

Ein europäisches Executive Summary finden Sie hier .

ISEC7 und Kiteworks bieten zudem am 7. Oktober 2026 um 11:00 Uhr ein kostenfreies Webinar unter dem Titel - CMMC 2.0 – Der Nachweis bleibt - “ an.