ב-13 ביולי 2026 הודיע משרד ההגנה האמריקאי (DoD - במסמכי ההודעה מכונה כעת גם "Department of War") על הקפאה מיידית של שלב 2 בתוכנית CMMC, ששוב היה אמור להיכנס לתוקף ב-10 בנובמבר 2026. במקביל הוקם צוות היגוי (CMMC Reform Task Force) לבחינה מחדש מקיפה של התוכנית לאורך 60 יום, שדוח המסקנות שלו צפוי סביב 13 בספטמבר 2026, והנחיות היישום יפורסמו מספר שבועות לאחר מכן.[1][2]
הכותרות שידרו הקלה, וספקים רבים - כולל ישראלים - הבינו את המסר כ"בוטל, אפשר לנשום". זו קריאה שגויה שעלולה לעלות ביוקר. ההקפאה נוגעת לאופן האימות - מי בודק את הספק ומתי - ולא לחובת ההגנה עצמה. חובת השמירה על מידע פדרלי (FCI) ומידע בלתי מסווג מבוקר (CUI) לא השתנתה כלל, וציון SPRS מבוסס NIST SP 800-171 נותר תנאי לזכייה במכרזים. מאמר זה מפריד בין מה שהוקפא לבין מה שממשיך לחייב - ומתווה מה על ספק ההגנה לעשות בחלון ההפוגה.[3]
עדכון ותיקון (26.8.2026)
בגרסה המקורית הצגתי את סעיף DFARS 252.204-7019 כתנאי כשירות גורף שנותר בתוקף. זה מדויק רק לחוזים ולמכרזים שהסעיף כלול בהם. תחת סטיות ה-FAR Overhaul שבתוקף מ-17 בפברואר 2026, סעיף 7019 אינו משובץ במכרזים חדשים, וחובת ההערכה העצמית ממשיכה לפעול דרך סעיף 252.204-7012 ודרך דרישות CMMC ברמה 1 או 2 (הערכה עצמית). הסעיפים הרלוונטיים תוקנו בהתאם.
מה בדיוק הוקפא - ומה לא
ההודעה של 13 ביולי מדויקת בהיקפה, ודווקא הדיוק הזה הוא שמבדיל בין ספק שנערך נכון לבין ספק שנתקע. ההקפאה עצרה את המעבר לשלב 2 - הדרישה להסמכת צד שלישי מאושר (C3PAO) כתנאי לזכייה - ואיתו את המשך הרולאאוט השלבי (שלבים 3 ו-4). מה שנותר בתוקף הוא הגרעין המהותי של החובה:
מה שהוקפא - שכבת האימות החיצוני
המעבר לשלב 2 (הסמכת C3PAO כתנאי למכרזים חדשים המערבים CUI), המשך השלבים 3-4, ונהלי הפטור (Waiver) הנלווים. בקצרה: הדרישה שגוף חיצוני מוסמך יבקר את הספק - נעצרה עד לתום הבחינה מחדש.
מה שנשאר בתוקף - חובת ההגנה עצמה
שלב 1 (הערכה עצמית לרמות 1 ו-2) נותר "מעוגן היטב במקומו"; סעיף DFARS 252.204-7012 להגנה על מידע ולדיווח אירועי סייבר ממשיך לחייב; ותקן NIST SP 800-171 Rev. 2 ימשיך להיאכף באמצעות הערכות עצמיות והערכות ממשלתיות נבחרות.
ההבחנה שקובעת הכל
ההקפאה שינתה את לוח הזמנים ואת מנגנון האימות - לא את החובה. מי שיטפל בהפוגה כ"ביטול" ויקפיא את ההיערכות, ימצא את עצמו כשהשלבים יחזרו (בצורה כלשהי) עם אותם פערים פתוחים - ובתוך צוואר בקבוק חמור עוד יותר של מעריכים. ההפוגה היא ארכה, לא מחילה.
למה הקפיאו - העלות וצוואר הבקבוק
הבחינה מחדש לא נולדה בחלל ריק. משרד ההגנה נימק את הצעד בעלויות ציות גבוהות ובנטל בירוקרטי על בסיס התעשייה הביטחונית, בהתאמה למהלכי ייעול הרכש של מזכיר ההגנה. מעל לכל ריחף כשל מבני בהיצע: כ-100 גופי הסמכה מוסמכים (C3PAO) בלבד מול למעלה מ-100,000 ארגונים שנדרשים להיבדק - פער שהפך את מועד היעד המקורי לבלתי־ישים בפועל.[2][4]
כחלק מהתהליך, פורסמה בקשה למידע (RFI) ציבורית שאספה משוב מהתעשייה על אתגרי הציות, כשמועד הגשת ההערות נקבע ל-14 באוגוסט 2026. צוות ההיגוי אמור לזקק את המשוב הזה לתוך המלצות היישום.[5]
החובה שלא זזה - למה ציון SPRS עדיין תנאי לזכייה
כאן נמצאת הנקודה שספקים רבים מפספסים - והיא דורשת דיוק כפול. במכרזים ובחוזים שנוסחו לפני פברואר 2026 מופיע סעיף ההצעה DFARS 252.204-7019, שקובע שכדי שהצעה תהיה כשירה לזכייה על המציע להחזיק בהערכה עדכנית (בת פחות משלוש שנים) שציוניה מפורסמים ב-SPRS (Supplier Performance Risk System). הסעיף ממשיך לחייב בכל חוזה שהוא כלול בו. אולם ברפורמת ה-FAR מ-17 בפברואר 2026 (סטיות כיתתיות 2026-O0043 ו-2026-O0025) סעיף 7019 אינו נכלל עוד ברשימת ההוראות לשיבוץ במכרזים חדשים, וסעיף 7020 הוחלף בסעיף 252.240-7997, שמגדיר רק הערכות Medium ו-High בידי הממשלה. חובת ההערכה העצמית והדיווח ל-SPRS לא נעלמה: היא ממשיכה דרך סעיף 7012, שמחייב יישום NIST SP 800-171 גרסה 2, ודרך דרישות CMMC ברמה 1 או 2 (הערכה עצמית) - שמזכר ה-CIO מ-13 ביולי 2026 השאיר על כנן במפורש. הקביעה המעשית היחידה היא מה כתוב במכרז או בחוזה הספציפי.[6][9][10]
ציון SPRS - עדיין כרטיס הכניסה בפועל; הבסיס המשפטי תלוי בנוסח החוזה
קבלן ראשי שחוזהו כולל את סעיף 7019 או דרישת CMMC ברמה 1/2 (הערכה עצמית) אינו יכול לזכות בלי הערכה עדכנית ב-SPRS, ולכן ימשיך לדרוש את אותו ציון מקבלני המשנה שלו. הקפאת שלב 2 מיולי 2026 לא ביטלה את דרישות ההערכה העצמית; רפורמת פברואר 2026 כן שינתה את מנגנון השיבוץ. בשני המסלולים, ספק בלי הערכה עצמית מעודכנת ב-SPRS אינו עובר את הסף.
איך נראית ההערכה העצמית שנותרה חובה
ההערכה מבוצעת לפי מתודולוגיית NIST SP 800-171A מול 110 הבקרות, ומניבה ציון בסולם הנע עד 110 (נקודת ההתחלה יכולה להיות שלילית, עד 203-). הציון מדווח ל-SPRS ומלווה באישור שנתי (Affirmation) חתום בידי נושא משרה בכיר, שמצהיר על נכונות הנתונים. הצהרה כוזבת חושפת את הארגון לאחריות תחת ה-False Claims Act - סיכון שההקפאה לא ריככה.
מה זה אומר לספק ההגנה הישראלי
עבור ספק ישראלי המשולב בשרשרת אספקה ביטחונית אמריקאית - בין כספק ישיר ובין כקבלן משנה בדרג 2 או 3 - ההקפאה משנה מעט מאוד בפועל, ולעיתים אף מגבירה את הלחץ מלמעלה:
הקבלנים הראשיים לא ממתינים לתוצאות
חלק מהקבלנים הראשיים ממשיכים להזרים דרישות הגנה בחוזים ובהזמנות רכש גם בזמן ההקפאה - הן משום שסעיף 7012 - ובחוזים שנכרתו לפני פברואר 2026 גם סעיף 7019 - עדיין מחייב אותם, והן כדי לא להיתפס לא-מוכנים כשהשלבים יחזרו. הדרישה מגיעה כסעיף בחוזה, לא בעיתון.
הפער בתשתית לא נסגר מעצמו בהפוגה
ספק ישראלי שנדרש להקים אנקלייב ל-CUI, לעבור לענן מוסמך ולהטמיע הצפנה תואמת - עומד מול חודשים של עבודה. ההקפאה קונה זמן, אך אם הזמן הזה יבוזבז, נקודת הפתיחה בעוד שלב 2 יחזור תהיה זהה - רק עם פחות ארכה.
ההפוגה היא חלון להיערך בעלות ובלחץ נמוכים יותר
דווקא עכשיו, ללא הלחץ של תור ה-C3PAO ומועד יעד קשיח, אפשר לסגור פערים בקצב מבוקר, לבנות תיעוד איכותי ולהעלות את ציון ה-SPRS. ספק שיצא מההפוגה עם ציון גבוה ותשתית מוכנה - יעקוף את מי שהמתין.
מה להכין בחלון ההקפאה - תוכנית פעולה
ההמלצה המקצועית הרווחת ברורה: להתייחס להפוגה כאל זמן היערכות, לא כאל עצירה. סדר הפעולות ההגיוני לספק שמטפל ב-CUI (או צפוי לטפל בו) הוא:
צ'קליסט מהיר לספק בזמן ההקפאה
- לוודא שקיים ציון NIST SP 800-171 עדכני (פחות מ-3 שנים) מפורסם ב-SPRS - בחוזים הכוללים את סעיף 7019 ובדרישות CMMC (הערכה עצמית) זהו עדיין תנאי סף.
- לרענן את האישור השנתי (Affirmation) החתום בידי נושא משרה בכיר.
- לתחום את גבול ה-CUI ולעדכן את ה-System Security Plan.
- לוודא עמידה מתמשכת ב-DFARS 252.204-7012 (הגנה על מידע ודיווח אירועי סייבר).
- לברר בכתב מול הקבלן הראשי אילו דרישות עדיין חלות עליכם בפועל בזמן ההקפאה.
- להתחיל בסגירת פערי התשתית ארוכי־הזמן (ענן מוסמך, הצפנה, MFA) - לא להמתין להנחיות.
- לעקוב אחר פרסום מסקנות צוות ההיגוי (~13.9.2026) ואחר הנחיות היישום שיבואו אחריו.
השורה התחתונה
הקפאת שלב 2 של CMMC ב-13 ביולי 2026 שינתה את לוח הזמנים ואת מנגנון האימות החיצוני - אך לא את החובה עצמה. הגנה על CUI ו-FCI לפי NIST SP 800-171, סעיף DFARS 252.204-7012, והחזקת ציון SPRS עדכני כתנאי לזכייה - כל אלה ממשיכים לחייב את ספק ההגנה, כאן ועכשיו. "הפוגה" אינה "ביטול".
הספק החכם מנצל את החלון: סוגר פערים בקצב מבוקר, מעלה את ציון ה-SPRS ובונה תשתית מוכנה - כדי שכשהשלבים יחזרו, בצורה כלשהי, הוא יעקוף את מי שחיכה. KPLNS מלווה ספקים ישראליים בתיחום גבול CUI, בהערכה עצמית מול 110 הבקרות ובבניית תוכנית עבודה עד למוכנות - כדי שהדרישה הבאה מהקבלן הראשי תפגוש ספק ערוך, לא ספק מופתע.
מקורות
- DefenseScoop — DOD halts cybersecurity requirements for CMMC Phase 2 (July 13, 2026)
- Federal News Network — Pentagon suspends CMMC Phase 2, launches review of program
- Crowell & Moring — DoW Suspends CMMC Phase II; obligations that remain (DFARS 252.204-7012, NIST SP 800-171 self-assessment)
- Washington Technology — DOD suspends CMMC Phase 2, launches 60-day 'reform' review (assessor shortage ~100 C3PAOs vs ~100,000 firms)
- Secureframe — CMMC Phase 2 Paused: which requirements still apply, RFI due Aug 14, task force reports ~mid-September, contractor action items
- eCFR — DFARS 252.204-7019 (הטקסט המקודד; במכרזים חדשים תחת סטיית 2026-O0043 ההוראה אינה משובצת)
- DefenseScoop — Pentagon task force to review CMMC hits the ground running (60-day review scope)
- NIST SP 800-171 Rev. 2 — Protecting Controlled Unclassified Information in Nonfederal Systems
- OUSD(A&S) — Class Deviation 2026-O0043, DFARS Part 204 (effective February 17, 2026; subparts 204.73 and 204.75 RESERVED)
- OUSD(A&S) — Class Deviation 2026-O0025, Revision 2, DFARS Part 240 (July 16, 2026; DFARS 252.240-7997 replaces 252.204-7020)