ספקים ישראליים שמוכרים לשרשרת האספקה הביטחונית האמריקאית מתייחסים לציון SPRS (Supplier Performance Risk System — מערכת סיכוני ביצועי ספקים של משרד ההגנה האמריקאי) כאל תג של "עבר/נכשל". זו טעות: מדובר במספר שהספק מדווח על עצמו, לפי אריתמטיקה קבועה וידועה, עם תוקף מוגבל בזמן וחשיפה משפטית ממשית מאחוריו. המאמר מפרק את החשבון עצמו ומבהיר איזו גרסה של התקן באמת מחייבת בחוזה נכון לאוגוסט 2026.

110
דרישות בגרסה 2 — ונקודת הפתיחה של ציון SPRS
97
דרישות פעילות בגרסה 3, מתוך 130 מזהי דרישה
246
נקודות הפער בין הציון שדווח לציון האמיתי בתיק MORSECORP

מה NIST באמת פרסמה במאי 2024

ב-14 במאי 2024 פרסם NIST שני מסמכים סופיים: SP 800-171 גרסה 3, וכן מדריך ההערכה הנלווה SP 800-171A גרסה 3. שניהם Final — אך מחליפים מסמכים שונים: התקן מחליף את גרסה 2 מפברואר 2020, על עדכוניה מ-28 בינואר 2021. מדריך ההערכה מחליף את המהדורה המקורית מיוני 2018: ל-800-171A לא הייתה מעולם גרסה 2.

בגרסה 2 יש 110 דרישות אבטחה, בארבע-עשרה משפחות. בגרסה 3 המסמך מגדיר 130 מספרי דרישה, אך 33 מהם מסומנים "Withdrawn" — כלומר בוטלו או מוזגו לדרישות אחרות. נותרות 97 דרישות פעילות, בשבע-עשרה משפחות. שלוש משפחות חדשות נוספו כדי להתיישר עם קו הבסיס Moderate של SP 800-53B: תכנון (PL), רכש מערכות ושירותים (SA) וניהול סיכוני שרשרת אספקה (SR).

מתחת לפני השטח בוטלה ההבחנה בין דרישות בסיסיות (Basic) לנגזרות (Derived) — הבסיס לכל שיטת הניקוד של DoD, כפי שנראה מיד. בוטלה גם קטגוריית ההתאמה (tailoring) הקרויה NFO, ונוספו הקטגוריות ORC ו-NA.

פרמטרים מוגדרי-ארגון (ODP) — ומי ממלא את החסר

החידוש שמשנה את אופי התקן הוא Organization-Defined Parameters — פרמטרים מוגדרי-ארגון. במקום דרישה מוחלטת, הנוסח מותיר משבצת ריקה: "[Assignment: organization-defined frequency]" וכדומה. ספירה ישירה בנספח D של הפרסום מראה ש-50 מתוך 97 הדרישות מכילות ODP אחד לפחות.

מי ממלא את המשבצות? ה-FAQ הרשמי של NIST קובע שסוכנויות פדרליות רשאיות לקבוע ערכי ODP או להותיר את הבחירה לארגון, ושבהיעדר קביעה פדרלית הארגון הלא-פדרלי מקצה את הערך בעצמו. משרד ההגנה פרסם מסמך ODP משלו לגרסה 3: מזכר בחתימת דיוויד מקאון, ממלא מקום סגן ה-CIO לסייבר, מ-10 באפריל 2025, שאושר לפרסום ב-15 באפריל 2025. נספחו קובע ערכים עבור 50 דרישות, בארבעה מקרים כהנחיה ולא כערך. אך המזכר עצמו מנסח את מעמדו בזהירות: הערכים נקבעו "לקראת יישום" גרסה 3 כדרישת המינימום לקבלנים — כלומר הוא אינו הופך אותה למחייבת.

המשמעות המעשית

בגרסה 3, דרישה עם ODP אינה בינארית עד שמישהו מילא את החסר. "יישמתי את הדרישה" הופך למשפט חסר משמעות בלי לצטט את הערך ואת מקורו.

האריתמטיקה של ציון SPRS — שורה אחר שורה

שיטת הניקוד מוגדרת ב-NIST SP 800-171 DoD Assessment Methodology, גרסה 1.2.1 מ-24 ביוני 2020. היא פשוטה, ולכן קלה לביקורת בדיעבד.

מתחילים ב-110 — מספר הדרישות בגרסה 2. על כל דרישה שאינה מיושמת מחסירים את הערך המשוקלל שלה. המסמך קובע במפורש: "The score of 110 is reduced by each requirement not implemented, which may result in a negative score."

המשקולות:

חמש נקודות — דרישות שאי-יישומן עלול להוביל לניצול משמעותי של הרשת או לדליפת CUI (Controlled Unclassified Information — מידע מבוקר שאינו מסווג): 23 דרישות בסיסיות ו-19 נגזרות.

שלוש נקודות — דרישות בעלות השפעה ספציפית ותחומה: שבע בסיסיות ושבע נגזרות.

נקודה אחת — כל יתר הדרישות הנגזרות.

שני חריגים שבהם קיים זיכוי חלקי מובנה: אימות רב-גורמי (3.5.3) — שלוש נקודות מוחסרות אם האימות מיושם רק לגישה מרחוק ולמשתמשים בעלי הרשאות מוגברות, חמש אם אינו מיושם כלל; והצפנה מאומתת FIPS (3.13.11) — שלוש נקודות אם הצפנה קיימת אך אינה מאומתת FIPS, חמש אם אין הצפנה כלל.

צירוף המשקולות הוא שנותן את הטווח שמשרד המשפטים האמריקאי מצטט רשמית: "the possible score range from -203 to 110". ציון שלילי אינו תקלה בטופס אלא תוצאה אריתמטית תקינה.

שני כללים שנוטים להישכח: תוכנית אבטחת מערכת (SSP) אינה מנוקדת אלא מהווה תנאי סף — היעדרה מוביל לקביעה ש"assessment could not be completed due to incomplete information and noncompliance with DFARS clause 252.204-7012".

והשני: תוכנית פעולה (POA&M) אינה תחליף ליישום. זהו הכלל, וסעיף 5.g.ii של המתודולוגיה קובע אותו בלי סייג: "Security requirements not implemented, whether a plan of action is in place or not, will be assessed as 'not implemented.'" הדוגמה שבמסמך עצמו — פריסת אימות רב-גורמי שהושלמה ב-75% ותוכנית פעולה פעילה בצדה — נקבעת כלא-מיושמת, במלוא הניכוי; תקנת CMMC חוזרת על אותו כלל ב-32 CFR 170.24(c)(2)(i)(B) בקביעת "NOT MET". לכלל יש חריג מוגדר, ותנאיו צרים: ליקוי זמני (temporary deficiency) המטופל כראוי בתוכנית פעולה — הכוללת סקירות ליקוי, אבני דרך והתקדמות מוכחת לתיקון — נספר כמיושם (סעיף 5.h.i). החריג חל על ליקוי שנוצר אחרי היישום — או, במקרה נקודתי של ציוד ספציפי, במהלך פריסה שהושלמה בעיקרה; המילון של המתודולוגיה (סעיף 7.b) קובע במפורש שליקוי זמני אינו יישום ראשוני שבעיצומו. אין מגבלת זמן קשיחה, והמבחן הוא סבירות. בהצפנה, שימוש מבודד בהצפנה שאינה מאומתת FIPS המלווה בתוכנית פעולה נכנס לגדר ליקוי זמני, במקום ניכוי שלוש הנקודות. במקביל, חריגה מתמשכת ונקודתית (isolated enduring exception) — למשל ציוד ייצור ייעודי — נספרת כמיושמת אם היא מתועדת ב-SSP עם אמצעי ההפחתה, ואינה דורשת תוכנית פעולה כלל.

ליקוי זמני מול דרישה שמעולם לא יושמה

ההבחנה אינה סמנטית. הדוגמה שבמסמך לליקוי זמני היא עדכון שביטל את תוקף אישור ה-FIPS של מודול הצפנה שכבר פעל — מצב שנספר כמיושם כל עוד תוכנית הפעולה עומדת באמות המידה, בעוד דרישה שמעולם לא יושמה מחסירה נקודות גם עם תוכנית פעולה. מי שמחליף בין השתיים מגיש ל-SPRS מספר שגוי תחת חוק התביעות הכוזבות. וכל זה נפרד מה-POA&M שקונה סטטוס Conditional ב-CMMC — מנגנון בעל תנאי כשירות משלו (להלן).

תקנת CMMC (Cybersecurity Maturity Model Certification — הסמכה במודל בגרות הסייבר של משרד ההגנה) ב-32 CFR 170.24 משכפלת את אותן משקולות ל-Level 2, משווה ממצא Not Applicable ל-Met, ומנסחת את שני החריגים בלשון מחייבת: "shall be assessed as MET" (170.24(b)(1)).

איזו גרסה מחייבת היום

זו הנקודה הקריטית, והיא מוצגת באופן שגוי לעיתים קרובות.

ב-2 במאי 2024 — עוד לפני שגרסה 3 פורסמה — הוציא DoD סטייה כיתתית (Class Deviation) 2024-O0013, שעודכנה ב-22 במאי 2024. הנוסח: על קבלנים שחל עליהם סעיף 252.204-7012 "to comply with NIST SP 800-171 Revision 2, instead of the version ... in effect at the time the solicitation is issued." הסטייה נשארת בתוקף עד לביטולה.

תוכנית CMMC נועלת את אותו קו בסיס ברמת התקנה. סעיף 170.2 מאמץ בהפניה את "SP 800-171, Revision 2, February 2020 (includes updates as of January 28, 2021)" — וגם, פחות מוכר, את "SP 800-171A ... June 2018": גם מדריך ההערכה בפועל אינו גרסה 3. סעיף 170.14(c)(3) מסכם: "The security requirements in CMMC Level 2 are identical to the requirements in NIST SP 800-171 R2."

המסקנה

נכון להיום, גרסה 3 אינה קו הבסיס שמחייבים סעיף 252.204-7012 ו-CMMC Level 2 — לא לניקוד, לא להערכה ולא ל-ODP. זו קביעה על שני המשטרים האלה, ולא קביעה ש-DoD מנוע מלדרוש את גרסה 3 בהקשר חוזי אחר.

2026: שלושה שינויים שמשנים את התמונה

נובמבר 2025. כלל ה-DFARS המשלים ל-CMMC פורסם ב-10 בספטמבר 2025 (90 FR 43560) ונכנס לתוקף ב-10 בנובמבר 2025. הוא מעדכן את הסעיף החוזי 252.204-7021 — שקיים מאז הכלל הזמני של 2020 — מוסיף את הוראת המכרז 252.204-7025, ופותח את שלב 1 של CMMC.

פברואר 2026. במסגרת ה-Revolutionary FAR Overhaul, סטייה כיתתית 2026-O0043 החליפה את DFARS Part 204 החל מ-17 בפברואר 2026. בנוסח החדש, תת-הפרקים 204.73 ו-204.75 מסומנים RESERVED. סטייה 2026-O0025 העבירה את חובות הסייבר ל-DFARS Part 240 החדש: הסעיף 252.240-7997 מחליף את 252.204-7020 ומגדיר רק Medium Assessment ו-High Assessment, שניהם מבוצעים בידי צוותי ממשלה. הגדרת "Basic Assessment" נעלמה, וההוראה 252.204-7019 אינה נכללת עוד ברשימת ההוראות לשיבוץ. במקביל, סעיף 7012 בנוסח החדש נוקב במפורש ב-"Revision 2" עם קישור ישיר לקובץ.

יולי 2026. סטייה 2026-O0025, עדכון 2, שנחתמה ב-16 ביולי 2026, מיישמת מזכר של קצין המידע הראשי (CIO) של Department of War — השם שנושא כיום משרד ההגנה האמריקאי — מ-13 ביולי 2026, שכותרתו "Suspension of the Advancement to Cybersecurity Maturity Model Certification Phase 2 Requirements". לפי הסטייה, המזכר מתיר לגורמים הדורשים לכלול הערכות עצמיות ברמה 1 או ברמה 2; מחייב עמידה בקו בסיס NIST SP 800-171 גרסה 2 מכוח סעיף 252.204-7012; ומשעה את המעבר לשלב 2 של CMMC שהיה אמור להתחיל בנובמבר 2026. לגבי חוזים קיימים שכוללים את הדרישות שהושעו, קציני חוזים נדרשים להסירן בתיקון לפני מימוש תקופת האופציה הבאה או בתיקון המנהלי הבא. מה שלא הוסר: דרישות ההערכה העצמית של שלב 1 נותרו במקומן.

הערה מעשית: נכון לעדכון ה-DFARS מ-7 במאי 2026 באתר acquisition.gov, ההוראה 252.204-7019 עדיין מופיעה בטקסט המקודד. סטיות כיתתיות פועלות מעל הטקסט המקודד ולא מוחקות אותו — ולכן אין תחליף לקריאת המכרז הספציפי.

"יש לי ציון" מול "הציון שלי עומד בביקורת"

ההבדל בין השניים הוא ההבדל בין שורה בטופס לתיק ראיות.

🔴 תיק MORSECORP — פער של 246 נקודות

תיק MORSECORP ממחיש זאת. לפי הודעת משרד המשפטים מ-26 במרץ 2025, החברה דיווחה בינואר 2021 ציון 104; ביולי 2022 יועץ חיצוני קבע שהציון האמיתי הוא מינוס 142; והחברה עדכנה רק ביוני 2023, שלושה חודשים אחרי זימון (subpoena). התוצאה: פשרה של 4.6 מיליון דולר תחת חוק התביעות הכוזבות.

הפער בין 104 למינוס 142 הוא 246 נקודות. משרד המשפטים לא פרסם את גיליון ההערכה, ולכן אי-אפשר לדעת אילו דרישות שונו. אך חשבונית, סך הדרישות במשקל נקודה אחת אינו מגיע ל-60 נקודות, ולכן פער כזה חייב לכלול עשרות דרישות במשקל 5 ו-3. ציון אינו טענה אחת אלא סיכום של 110 קביעות עובדתיות נפרדות, כל אחת ניתנת לבדיקה.

תוקף בזמן. ההוראה 252.204-7019 דרשה הערכה שאינה בת יותר משלוש שנים, אלא אם המכרז מציין פרק זמן קצר יותר. במשטר CMMC, ההגדרות ב-DFARS החדש מדויקות יותר: סטטוס Final Level 2 (עצמי או C3PAO) — לא ישן מ-3 שנים, בליווי אישור תקופתי (affirmation) שאינו ישן משנה; סטטוס Conditional — לא ישן מ-180 יום.

מה POA&M קונה ומה לא. לפי 32 CFR 170.21, POA&M ברמה 2 מותר רק אם הציון חלקי מספר הדרישות גדול או שווה ל-0.8 — 88 מתוך 110; אף פריט בו אינו יכול להיות בשווי גבוה מנקודה אחת, למעט SC.L2-3.13.11 בשווי 3; ושש דרישות אסורות בו לחלוטין, ובהן CA.L2-3.12.4 (תוכנית אבטחת מערכת). הסגירה חייבת להיות מאומתת בהערכת סגירה תוך 180 יום — אחרת הסטטוס פג.

מה זה אומר בפועל

מה עדיין לא ידוע

מתי, אם בכלל, DoD יעבור לגרסה 3. סטיית 2024-O0013 "remains in effect until rescinded". לא מצאתי מועד יעד רשמי או כלל DFARS מוצע שקובע תאריך מעבר.

מה יעלה בגורל CMMC אחרי הבחינה מחדש. לא מצאתי מסמך רשמי שקובע מה יקרה בסופה, ולא לוח זמנים לחידוש שלב 2.

האם חובת ההעלאה של הערכה עצמית ל-SPRS נותרה בתוקף בפועל. הסעיף החדש 252.240-7997 אינו מגדיר עוד "Basic Assessment", וההוראה 252.204-7019 אינה משובצת תחת הסטייה — אך הטקסט המקודד עדיין מציג אותה, וחובת הדיווח ל-SPRS ממשיכה דרך CMMC (32 CFR 170.16). לא אימתתי ממקור ראשוני כיצד SPRS מטפלת בהגשות "Basic" היום.

הערך המינימלי -203. משרד המשפטים מצטט אותו רשמית, אך מתודולוגיית ההערכה אינה נוקבת בו; הוא נגזרת של סכימת המשקולות ושל הטיפול בדרישה 3.12.4 בתבנית הניקוד.

מקורות

  1. NIST CSRC
  2. NIST CSRC
  3. NIST SP 800-171r3 (PDF, ספירה ישירה במסמך)
  4. NIST SP 800-171 Rev. 2
  5. NIST FAQ: SP 800-171r3 and SP 800-171Ar3
  6. DoD CIO — memorandum, "Department of Defense Organization-Defined Parameters for NIST SP 800-171 Revision 3" (מקור ראשוני, אומת בהורדה)
  7. DoD / OUSD(A&S) Defense Pricing and Contracting
  8. U.S. Department of Justice, Office of Public Affairs
  9. ‎32 CFR 170.24 (Cornell LII)
  10. OUSD(A&S) Defense Pricing and Contracting — Class Deviation 2024-O0013, Revision 1
  11. ‎32 CFR 170.2, Incorporation by reference (Cornell LII)
  12. ‎32 CFR 170.14 (Cornell LII)
  13. Federal Register, DFARS Case 2019-D041, Final rule
  14. Federal Register 90 FR 43560, DFARS 204.7501 Definitions
  15. Acquisition.gov — DFARS 252.204-7019 (DFARS Change 5/7/2026)
  16. OUSD(A&S) — Class Deviation 2026-O0043, Revolutionary FAR Overhaul, DFARS Part 204
  17. OUSD(A&S) — Class Deviation 2026-O0025, Revision 2, DFARS Part 240
  18. ‎32 CFR 170.3(e) (Cornell LII)
  19. ‎32 CFR 170.21 (Cornell LII)
  20. ‎32 CFR 170.16 (Cornell LII)