カテゴリから読む
定義、構造、設計、運用、責任へ進む構成です。
Basics
初心者向けの入口であり、後続記事の前提となる定義を整えるセクションです。
9 articlesCUI & Data Protection
CUIをどこに置くかではなく、どの状態で守るかを扱います。
10 articlesArchitecture & Zero Trust
信頼を前提にせず、アクセスごとに判断するためのアーキテクチャを扱います。
13 articlesCross-Border & Export Control
国境を越える防衛情報と、日本国内の米軍施設案件を、セキュリティ・契約・輸出管理・調達登録の四面から整理します。
10 articlesImplementation & Operations
設計した境界と責任を、日々の運用で維持するための実務を扱います。
9 articlesGovernance & Responsibility
誰が実装し、誰が判断し、誰が表明するのかを扱います。
9 articlesThoughts & Perspectives
CMMCやZero Trustの背後にある思想を、実務に接続できる形で整理します。
最初に読むべき記事
基礎から順に読む場合は、Basicsの記事から始めてください。
CMMCとは何か(2026年版)
CMMCを「米国のサイバーセキュリティ認証」とだけ理解すると、実務ではほぼ必ず迷います。なぜなら、CMMCの中心にあるのは、証明書そのものではなく、防衛契約に関係する情報を、どの組織が、どのシステムで、どの責任のもとで保護しているのかを検証可能にすることだからです。
日本企業がCMMC対応を求められる理由
CMMCを初めて聞いた日本企業の反応は、多くの場合こうです。
CUIとは何か
CMMCを理解するうえで、CUIは最も重要な概念の一つです。同時に、最も誤解されやすい概念でもあります。
NIST SP 800-171とは何か
NIST SP 800-171は、CMMC Level 2を理解するための中心文書です。ただし、NIST SP 800-171を「セキュリティ管理策の一覧」とだけ見ると、実務上の意味を見誤ります。
CMMCとNIST SP 800-171の関係
CMMCとNIST SP 800-171は、同じ文脈で語られるため混同されがちです。しかし、この二つは同じものではありません。
CMMC Level 1 と Level 2 の違い
CMMC対応を検討するとき、最初に出てくる問いの一つが「当社はLevel 1でよいのか、それともLevel 2が必要なのか」です。
追加された論点
日本企業にCMMCが流れてくる経路として、在日米軍基地・米軍施設案件、CAGE / NCAGE Codeを追加しました。