Garrett Partridge

Direkte Antworten

Fragen, die ein Operator vor dem ersten Gespräch hört.

Klare Antworten zu Zeitplan und Kosten von CMMC (der von der US-Verteidigung geforderte Cybersicherheits-Reifegrad), zur verborgenen Fabrik, zum Risiko durch den SPRS-Score (SPRS, das Lieferantenbewertungssystem des US-Verteidigungsministeriums), dazu, wie ein Fractional-Mandat beginnt, und warum es keine Preisliste gibt. Jede Zahl nennt ihre Primärquelle.

Häufig gefragt

Die Fragen, beantwortet so, wie ein Ingenieur es sich wünschen würde.

Ein Fractional COO ist eine eingebettete operative Führungskraft, die Ihren Betrieb fortlaufend in Teilzeit führt, kein Berater, der Ihnen einen Bericht überreicht und wieder geht.

Im deutschen Sprachraum kommt diesem Modell ein Interim-COO am nächsten, allerdings auf Dauer angelegt statt als zeitliche Überbrückung. Ich sitze mit Ihren direkt Unterstellten zusammen, verantworte Ergebnisse an Ihren Zahlen und bleibe, bis das System von selbst trägt. Ein Berater empfiehlt. Ein Operator führt.

Stand Juli 2026: gar nicht.

Am 13. Juli 2026 hat das US-Verteidigungsministerium (DoD) die Phase II von CMMC (der von der US-Verteidigung geforderte Cybersicherheits-Reifegrad) ausgesetzt und eine Reform-Taskforce eingesetzt. Ausgesetzt ist damit der verbindliche Zertifizierungsschritt durch einen C3PAO (den akkreditierten Drittprüfer), der ursprünglich zum 10. November 2026 greifen sollte. Ein neuer Stichtag ist nicht angekündigt. Unverändert in Kraft bleibt die Phase I, die am 10. November 2025 begann: eine Selbstbewertung für Level 2 alle drei Jahre anhand der 110 Anforderungen nach NIST SP 800-171 Rev. 2 (der US-Standard zum Schutz kontrollierter, nicht klassifizierter Informationen), mit jährlicher Bestätigung im SPRS (Supplier Performance Risk System, dem Lieferantenbewertungssystem des DoD). Das Ministerium hat ausdrücklich klargestellt, dass die Aussetzung die Pflicht zum Schutz von Informationen nach der DFARS-Klausel 252.204-7012 nicht aufhebt. Das Zertifikat ruht. Die Pflicht nicht.

Nein.

DFARS 252.204-7012 verpflichtet Sie weiterhin, kontrollierte Verteidigungsinformationen zu schützen und Cybervorfälle zu melden, und das Ministerium hat genau das ausdrücklich klargestellt, als es die Aussetzung am 13. Juli 2026 bekannt gab. Die Selbstbewertung der Phase I und die jährliche Bestätigung bleiben in Kraft. Ihr Hauptauftragnehmer darf Ihnen Aufträge unter NIST SP 800-171 nicht vergeben, solange Ihr Assessment nicht aktuell und im SPRS hinterlegt ist. Eine falsche Bestätigung begründet zudem schon heute ein Haftungsrisiko nach dem False Claims Act (dem US-Gesetz gegen Betrug zulasten des Staates), nicht erst an einem künftigen Datum. Die Reform-Taskforce zielt darauf ab, die Hürden für kleine, mittlere und branchenfremde Unternehmen zu senken und bürokratische Compliance durch skalierbare, widerstandsfähige Cybersicherheitsmaßnahmen zu ersetzen. Weniger Compliance-Theater, mehr wirksame Sicherheit. Ein Betrieb, der die 110 Kontrollen in den täglichen Arbeitsablauf eingebaut hat, ist bereit für alles, was die Prüfung ergibt. Ein Betrieb, der ein Zertifikat auf einen Stichtag hin gekauft hat, hält einen Ordner in der Hand.

Die meisten kleinen Verteidigungshersteller geben laut CMMC.com rund 100.000 bis 200.000 US-Dollar aus, um Level 2 zu erreichen.

Die vom DoD veröffentlichten Schätzungen beziffern eine Level-2-Selbstbewertung auf 37.000 bis 49.000 US-Dollar und ein Level-2-Assessment durch einen C3PAO auf 105.000 bis 118.000 US-Dollar, vor jeder Nachbesserung. Da die Phase 2 seit Juli 2026 ausgesetzt ist, ist die Selbstbewertung der aktive Weg, und das Assessment durch einen Drittprüfer ruht. So oder so fließt das Geld in dieselben 110 Kontrollen, also baue ich sie in Ihren Arbeitsablauf ein, und diese Ausgabe kauft ein funktionierendes System statt eines Ordners.

Die verborgene Fabrik (die Hidden Factory) ist die undokumentierte Nacharbeit, das ungeschriebene Erfahrungswissen und die informelle Problemlösung an den Systemen vorbei, die Ihr ERP (Enterprise Resource Planning, das System zur Unternehmensressourcenplanung) nie erfasst.

Der Qualitätspionier Armand Feigenbaum schätzte, dass dieser Verlust bis zu 40 Prozent des gesamten Unternehmensaufwands erreichen kann. Die Operative Triage in 30 Tagen gibt es, um ihn zu finden und wieder in Kapazität und Cash zu verwandeln.

Jedes Mandat ist auf den konkreten Engpass zugeschnitten, sodass eine Preisliste das Falsche bepreisen würde.

Die 30-Tage-Triage läuft zum Festpreis gegen ein definiertes Ergebnis, die Arbeit als Fractional COO ist ein Retainer, und eine strategische Beratung ist eine bezahlte, zeitlich begrenzte Sitzung. Wir vereinbaren den Umfang und die Zahl im strategischen Gespräch, bevor irgendeine Arbeit beginnt.

Ich arbeite direkt in ITAR (die US-Rüstungsexportkontrolle), DFARS (Ergänzung zur US-Bundesvergabeordnung für Verteidigungsbeschaffungen), CMMC 2.0, AS9100 (die Norm für das Qualitätsmanagement in der Luft- und Raumfahrt) und dem Umgang mit CUI (kontrollierte, nicht klassifizierte Informationen), als Teil des Betriebssystems und nicht als separater Arbeitsstrang.

Wo ein CMMC-IT-Partner das richtige Werkzeug für eine bestimmte Kontrolle ist, hole ich einen hinzu und führe ihn als einen Input in das System, das ich entwerfe. Die operative Ebene bleibt meine.

Eine bezahlte strategische Beratung ist jetzt verfügbar, ohne auf einen vollständigen Platz zu warten.

Vollständige Mandate werden frei, sobald ein bestehendes Mandat Phase 3 erreicht, denn ich führe maximal vier gleichzeitig. Wenn Ihr Auslöser zeitkritisch ist, benennen Sie ihn, wenn Sie das Gespräch anfragen, und ich antworte innerhalb von 48 Stunden mit einem realistischen Zeitfenster.

Die meisten ingenieurgetriebenen Betriebe können die Arbeit leisten, aber den Engpass nicht sehen, weil die Menschen, die ihm am nächsten sind, mittendrin stecken.

Ich bringe den Blick eines externen Operators auf Ihren Wertstrom mit, dazu die Souveränität in der Verteidigungs-Compliance, die die meisten internen Teams noch nicht aufbauen mussten. Die 30-Tage-Triage ist genau für ein Team gemacht, das fähig, aber operativ ausgebremst ist.

Das Supplier Performance Risk System (SPRS, das Lieferantenbewertungssystem des DoD) enthält Ihren selbst bewerteten Score nach NIST SP 800-171 (der US-Standard zum Schutz kontrollierter, nicht klassifizierter Informationen).

Nach DFARS 252.204-7020(f) können ihn das DoD und Sie selbst einsehen, Ihr Hauptauftragnehmer nicht. Der Hebel ist ein anderer und ein härterer: Nach DFARS 252.204-7020(g)(2) darf Ihr Hauptauftragnehmer Ihnen keinen Unterauftrag vergeben, der NIST SP 800-171 unterliegt, solange Sie nicht innerhalb der letzten drei Jahre mindestens ein Basic Assessment abgeschlossen haben. Ein falscher oder veralteter Score ist zudem ein Risiko der Falschbestätigung, und die Civil Cyber-Fraud Initiative des DOJ (US-Justizministerium) verfolgt genau das nach dem False Claims Act (dem US-Gesetz gegen Betrug zulasten des Staates). Da CMMC Phase 2 seit Juli 2026 ausgesetzt ist, sind diese Selbstbewertung und ihre jährliche Bestätigung der Mechanismus, der tatsächlich durchgesetzt wird. Den Score korrekt zu bestimmen und ihn verteidigen zu können, ist Teil der Säule Sovereign Tier.

Ja, das ist ein aktiver Mandatstyp.

Ich baue derzeit den US-Fertigungsbetrieb im Verteidigungsbereich für die Tochtergesellschaft eines kanadischen Mutterkonzerns auf. Die Arbeit umfasst das Betriebsmodell, den Aufbau der IT- und OT-Umgebung sowie die FOCI- (ausländisches Eigentum, ausländische Kontrolle oder ausländischer Einfluss) und Compliance-Aufstellung, die Sie brauchen, um sich für US-Verteidigungsgeschäft innerhalb des Tors zu qualifizieren, gegen das Sie laufen.

Eine facility clearance (Sicherheitsermächtigung für den Standort) ist das, was ein Unternehmen braucht, um auf klassifizierte Informationen zuzugreifen, und die Minderung von FOCI ist das, was ein Unternehmen in ausländischem Besitz mit der Defense Counterintelligence and Security Agency (DCSA, US-Behörde für Spionageabwehr und Sicherheit im Verteidigungsbereich) aushandelt, um diese Ermächtigung trotz seines ausländischen Mutterkonzerns zu halten.

Der Großteil der Zulieferfertigung im Verteidigungsbereich ist nicht klassifizierte Arbeit mit CUI und ITAR-Kontrolle, die niemals eine facility clearance benötigt. Zu wissen, welche Auftragsklasse Sie anstreben, entscheidet, ob FOCI-Minderungsmaßnahmen und eine Ermächtigung überhaupt im Geltungsbereich liegen. Ich baue und führe den nicht klassifizierten Betrieb; die Ermächtigung und das FOCI-Instrument bleiben bei Ihrem auf sicherheitsermächtigte Betriebe spezialisierten Rechtsbeistand und der DCSA.

Ein nach DFARS qualifiziertes Land ist eine Nation mit einem gegenseitigen Verteidigungsbeschaffungsabkommen mit dem US-Verteidigungsministerium, das seinen Endprodukten und Komponenten erlaubt, Buy-American-Beschränkungen (die US-Vorschriften zur Bevorzugung heimischer Waren) zu umgehen.

Alle neun Länder, die ich bediene, sind qualifizierte Länder. Es ist eine Beschaffungspräferenz und nicht mehr: Es hebt ITAR nicht auf, es hebt CMMC nicht auf, und es räumt FOCI nicht aus. Ein Mutterkonzern aus einem qualifizierten Land baut trotzdem die vollständige Compliance-Aufstellung, und dieser Aufbau ist die eigentliche Arbeit.

In der Regel nicht ohne eine Grenze.

Wenn Ihr US-Betrieb kontrollierte technische Daten vorhält, verbleiben diese Daten innerhalb einer auf US-Persons (Personen mit US-Status im Sinne des Exportkontrollrechts) beschränkten Datengrenze, sodass ein gemeinsam genutztes ERP, das dem ausländischen Mutterkonzern offenen Zugriff auf CUI oder ITAR-kontrollierte technische Daten gewährt, ein Problem ist. Ich baue die US-Gesellschaft und die Datengrenze so, dass der amerikanische Betrieb kontrollierte Daten regelkonform vorhält, und Übermittlungen an den Mutterkonzern erfolgen mit Genehmigung der DDTC (US-Behörde für die Kontrolle des Verteidigungshandels) oder gar nicht. Manchmal bedeutet das eine abgetrennte Instanz, manchmal ein separates System, und die Architekturentscheidung ist Teil des Aufbaus.

Operative Arbeit vor Ort konzentriert sich auf Neuengland, wo die verteidigungsindustrielle Basis und die Beziehungen zu den Hauptauftragnehmern, die ich am besten kenne, dicht sind, und es ist eine starke Landezone für einen verbündeten Hersteller, der in den US-Markt eintritt.

Diagnostische und strategische Arbeit läuft landesweit. Wenn Ihr US-Standort woanders entsteht, legen wir die Mischung aus Vor-Ort- und Remote-Arbeit zu Beginn fest.

Ich bin der operative Partner.

Ich baue den regelkonformen US-Betrieb auf und führe ihn: die Fertigung, das Betriebsmodell, den Aufbau der IT- und OT-Umgebung, die auf US-Persons beschränkte Datengrenze und die Bereitschaftsnachweise für das Tor, gegen das Sie laufen. Die Gründung der Gesellschaft, die Registrierung für ITAR und bei der DDTC, FOCI-Minderungsmaßnahmen und Fragen des CFIUS (Committee on Foreign Investment in the United States, der US-Ausschuss für Auslandsinvestitionen) bleiben bei Ihrem Unternehmensrechtsbeistand und Ihrem Rechtsbeistand für Exportkontrolle. Ich stimme mich mit ihnen ab und verantworte das operative Ergebnis.

Es bedeutet, dass Ihr Auftragsbuch wächst, während Ihr Betriebskapital knapper wird, weil Vorräte mit langer Vorlaufzeit und Nacharbeit Cash zwischen dem Verkauf und dem Zahlungseingang binden.

AlixPartners stellte fest, dass sich der Cash-Conversion-Cycle (die Geldumschlagsdauer) in der Luft- und Raumfahrt sowie der Verteidigung zwischen 2018 und 2022 um 21 Tage verlängerte. Margin Engineering setzt direkt an diesem Zyklus an und gewinnt Cash-Conversion-Tage zurück, die Sie neu einsetzen können.

Beides, und die Mischung hängt von der Arbeit ab.

Arbeit in der Fertigung, Gemba-Walks, Kaizen-Events und die ersten 90 Tage eines Fractional-Mandats brauchen mich vor Ort in ganz Neuengland. Die Analyse, das Reporting und der Takt im eingeschwungenen Zustand laufen remote. Ich bin in Brookline, NH ansässig und bediene den Großraum Boston und den Süden New Hampshires vor Ort.

Es ist eine Methode mit vier benannten Säulen und einer definierten Lieferreihenfolge.

IT/OT Convergence, Margin Engineering, Human-in-the-Loop und Sovereign Tier sind jeweils eine Reihe von Abläufen, geliefert über das 90-Tage-Rahmenwerk zur Strategieformulierung aus Diagnose, Stabilisierung und kommerzieller Skalierung. Die benannten Merkhilfen sind da, damit die Arbeit im Gedächtnis bleibt, nicht damit sie beeindruckend klingt.

Selbstdiagnose

Sechs Fragen benennen die Störung, gegen die Sie tatsächlich kämpfen. Das Ergebnis gibt Ihnen Ihre eigene Situation zurück und weist auf die richtige Startlinie. Keine E-Mail, keine Nachfass-E-Mails.