Отбранителните изпълнители изпитват затруднения да отговорят на изискванията на програмата за сертифициране на модела за зрялост на киберсигурността (CMMC) на американската армия, дори докато Пентагонът се опитва да се съобрази с техните оплаквания относно тежестта на спазването на изискванията.

Само две трети от изпълнителите, които са изпратили оценки от самооценка по CMMC на военните през 2026 г., са изключително или много уверени, че тези резултати отразяват точно състоянието на тяхната киберсигурност, а медианният изпълнител вярва, че е готов само на 70% да премине през сертификационен преглед по CMMC, се казва в доклад на консултантската фирма CyberSheath, публикуван в четвъртък.

Докладът, който също така установява, че изпълнителите в областта на отбраната искат по-широк кръг от фирми да бъдат обект на изисквания за киберсигурност, подчертава трудността при защитата на отбранителната индустрия във време на нарастващи заплахи от хакерски атаки от страна на чужди държави.

През юли Министерството на отбраната спря втория етап на CMMC, заявявайки, че изискването му за независими прегледи от трети страни би струвало твърде скъпо на компаниите. Но първият етап остава в сила и компаниите все още се борят да покрият тези стандарти, точно както през последните няколко години.

Всъщност отбранителните изпълнители са по-малко уверени в собствената си готовност за киберсигурност, отколкото през изминалите години. Докато 65% съобщават за висока увереност през 2026 г., 89% казват същото през 2025 г. и 94% през 2024 г.

Само една трета от изпълнителите смятат, че са поне 80% подготвени да се изправят пред оценка по CMMC, като едва 1% заявяват, че са напълно готови.

Изпълнителите „продължават да се борят с навигирането в развиващите се изисквания, изготвянето на доказателствата, необходими за подкрепа на декларациите от ръководството, и демонстрирането на съответствие“, казват от CyberSheath.

От друга страна, средният резултат от самооценката на изпълнителите достигна +51 през 2026 г., което е втората поредна година с положителен резултат. (Той се покачи нагоре от -25 през 2022 г. до -12 през 2024 г., преди да скочи до +33 през 2025 г.) И за първи път през 2026 г. поне четирима на всеки десет изпълнители са приложили пет ключови практики за сигурност: многофакторна автентификация (63% съобщават, че са я приели), сигурни резервни копия (48%), защита срещу изтичане на данни (44%), управление на уязвимостите (44%) и откриване на крайни точки (40%).

От CyberSheath заявяват, че в отбранителната индустриална база действа „разминаване в увереността“.

„Изпълнителите съобщават за по-силни програми за киберсигурност, по-високи резултати за съответствие и по-големи инвестиции от всякога“, пишат изследователите, „но въпреки това тяхната увереност в точността на тези твърдения продължава да спада“.

Когато компаниите се подложиха на прегледи от трети страни, 63% от тях преминаха успешно от първия опит.

Изпълнителите в областта на отбраната искат правилата за обществени поръчки на военните да обхващат по-широк кръг от фирми. Повече от осем на всеки десет заявяват, че Притурката към Федералния регламент за придобиване на отбранителни средства (DFARS) трябва да се прилага за доставчиците на управлявани услуги за сигурност, като 63% казват, че тя трябва да обхваща доставчиците на управлявани услуги, а 58% – че трябва да обхваща други доставчици на технологии.

Изследователите от CyberSheath заявяват, че тези констатации отразяват разочарованието на изпълнителите от собствената им уязвимост по веригата на доставки.

„Тъй като организациите все повече зависят от трети страни за защита на контролираната некласифицирана информация“, посочва компанията, „много изпълнители смятат, че тези доставчици трябва да отговарят на съпоставими стандарти за киберсигурност“.

Въпреки замразяването на разширените изисквания на CMMC, администрацията на Тръмп продължава да използва Закона за фалшивите твърдения (False Claims Act), за да преследва отбранителни фирми, които представят невярно състоянието на своята киберсигурност пред правителството. CyberSheath посочва, че тази тенденция изпраща ясно послание към изпълнителите.

„Въпреки че изискването за сертифициране от трета страна може да е отложено“, пишат изследователите, „отговорността за точното представяне на съответствието с киберсигурността не е отпаднала“.

Докладът на CyberSheath се основава на проучване сред 302 изпълнители в областта на отбраната, 184 от които основни изпълнители, 107 подизпълнители и 11, действащи в двете роли. Компаниите, които обхващат секторите на ИТ, производството, здравеопазването и транспорта, са с годишни приходи между 500 000 и 1 милион долара.