如果你是國防部供應鏈中的政府承辦商,安全團隊在問 DocuSign 是否算入你的 CMMC 就緒進度,簡短的回答是:CMMC 不認證單個軟件產品,也沒有任何電子簽署平台——包括 DocuSign——能持有 CMMC 產品認證。CMMC 就緒真正要求的是,你在每一套接觸受控非機密資料(CUI)的系統上都保護這些資料,包括你的簽署工作流程,並且落在評估員可以核實的網絡安全框架內。本指南把這個義務映射成一份 DocuSign 評估:要核實甚麼、DFARS 252.204-7012 與 NIST SP 800-171 要求甚麼、以及如何向你的評估員舉證。
CMMC 就緒對政府承辦商提出甚麼要求
網絡安全成熟度模型認證(CMMC)是國防部用來核實處理 CUI 的承辦商落實了既定網絡安全實務的框架。CMMC 1.0 於 2020 年推出並經歷過修訂;CMMC 2.0 把五個級別精簡為三個,每一級對應一套特定的 NIST SP 800-171 控制項目。CMMC 2.0 最終規則發佈於 2024 年 10 月,2024 年 12 月 16 日生效,國防部正透過 2026 財政年度把 CMMC 合約條款逐步納入新的招標。該條款是否適用於你的機構,仍取決於總包合約以及你的合約主任納入的條款組合,所以在圍繞某個具體日期做規劃之前,先向你的國防部合約主任或有資質的評估員確認目前的分階段實施狀態。
CMMC 的評估對象是機構層面,不是產品層面。任何處理、儲存或傳輸 CUI 的服務都在你的評估邊界之內,沒有任何供應商的市場推廣話術能取代你機構實施、並由評估員核實的控制項目。
DFARS 252.204-7012 與 NIST SP 800-171 的背景
CMMC 之下有兩份法規文件承擔了重頭工作。DFARS 252.204-7012 要求承辦商使用 NIST SP 800-171 控制項目保障涵蓋的國防資訊——包括 CUI——並報告網絡事件。它已嵌入國防部合約多年,獨立於 CMMC 的認證時間表生效,因此處理 CUI 的承辦商早已有義務落實這些控制項目。
NIST SP 800-171 把控制項目按系列組織起來,例如存取控制、事件回應、系統與通訊保護。對電子簽署服務而言,最關鍵的系列是存取控制(誰能傳送和簽署)、審計與問責(平台記錄甚麼、保留多久)以及身份識別與認證(簽署人如何證明身份)。我們關於 美國商業文件數碼簽名 的指南概述了支撐一份站得住腳的簽署記錄的證據與身份控制項目。
電子簽署在你的 CMMC 評估範圍內處於甚麼位置
電子簽署平台並不在 CMMC 範圍之外。如果已簽署的信封攜帶 CUI——一份技術數據表、受控圖紙、專有的工作說明書——那麼處理並儲存它的平台就在範圍之內。問題在於它的控制項目能否支撐你的評估員將要測試的 NIST SP 800-171 要求。
三個層面值得關注。託管層:哪些雲端區域儲存信封與審計記錄,是否與你的 CUI 授權一致。身份層:簽署人認證如何運作,是否滿足文件敏感度對應的存取控制要求。證據層:完成證書記錄甚麼、保留多久、是否滿足審計與問責。我們在 新加坡企業使用電子簽署的網絡安全風險 分析中描述的釣魚與帳戶接管風險同樣適用於國防承辦商,因為一個被攻破的簽署身份可能把偽造簽名注入 CUI 工作流程。
把 DocuSign 計入 CMMC 計劃前要核實甚麼
像評估員那樣審視 DocuSign。下面這些條目是你要索取的材料——不是對供應商現有狀態的斷言。與你的 CMMC 評估員確認每一條都能對應到你評估範圍內的 NIST SP 800-171 控制系列。
- 託管與 CUI 數據流。 詢問哪些雲端區域儲存信封和審計記錄,託管是否符合你的 CUI 授權。選項可能因計劃版本而異。
- 加密。 索取傳輸與靜態加密文件,對應到系統與通訊保護系列。
- 審計軌跡與保留。 審閱一份示例完成證書與審計軌跡,確認時間戳、身份事件與防篡改證據。我們關於 DocuSign CCCS 雲端供應鏈合規 的評審中的證據預期同樣適用。
- 簽署人認證。 把認證方式與文件敏感度對應起來:較低風險文件用電郵存取即可,攜帶 CUI 的協議則應有短訊一次性驗證碼或更強的驗證方式。
- 存取控制。 確認管理員與發件人帳戶如何開通、如何按最小權限劃定範圍,並把離職處理接進你的 HR 流程。
- 事件回應。 確認供應商的通知時限,以及是否與 DFARS 252.204-7012 對 CUI 事件的匯報預期一致。
對於要應對州級私隱或公營部門無障礙要求的承辦商,我們關於 DocuSign CCPA 合規檢查 與 面向公營部門採購方的 WCAG 合規評審 涵蓋了這些制度並行要求的證明材料。
CMMC 電子簽署供應商就緒清單
下表把評估壓縮成一張可用於 DocuSign 或任何替代方案的清單。在把它寫進就緒材料之前,逐項與你的評估員確認。
CMMC 2.0 要求及 2026 年需要確認的事項
CMMC 2.0 把五個級別合併為三個。第 1 級處理聯邦合約資訊(FCI),對應 NIST SP 800-171 基礎要求的一個子集;第 2 級對應 CUI 的完整控制集;第 3 級針對高價值 CUI 增加來自 NIST SP 800-172 的增強要求。評估路徑——自我評估還是第三方認證評估——取決於級別,而在第 2 級還取決於合約是否要求認證評估。
CMMC 2.0 最終規則現已生效,國防部正透過 2026 財政年度把該條款逐步納入新合約,因此你的合約是否包含它,取決於總包合約以及你的國防部合約主任納入的條款組合。在承諾使用某家供應商之前,先向你的合約主任、CISO 或 C3PAO(CMMC 第三方評估機構)確認目前的分階段狀態。CMMC 是機構級認證,沒有任何電子簽署平台自帶一份。想更宏觀地看待簽署工具的安全性,我們對 電子簽署是否安全 的評估列出了各種合規制度中反覆出現的證據問題。
用 Nota Sign 準備 CMMC 就緒證據
上面的清單對挑戰者亦同樣適用,而承辦商評估中最常被擺上檯面的替代方案是 Nota Sign——FaDaDa 旗下的全球電子簽署平台。請重點追問最容易令就緒文件破功的兩項:託管——區域數據中心給你的是駐地合規答案還是規劃路線圖;以及證據——完成證書與審計軌跡能否對到你評估員將測試的 NIST SP 800-171 系列上。其工程機構已連續多年位居 IDC 中國電子簽署軟件市場排名榜首,法律覆蓋延伸至 100 多個國家和地區,定價不按席位數量計算,中大型企業買家還可以申請與就緒項目相匹配的方案。
如果你正在整理 CMMC 就緒證據包,索取 Nota Sign 的安全文件與合規行事曆講解,並把它與現有供應商的證據文件放在一起對比。









