img_blog

CMMC está aquí: El camino hacia la certificación y lo que necesita hacer

Si su empresa realiza algún trabajo para el Departamento de Defensa de los EE. UU. — ahora también conocido como el Departamento de Guerra (DoD/DoW) — ya sea como contratista principal o subcontratista, CMMC ya no es algo que viene en camino. Está aquí. A partir del 10 de noviembre de 2025, el programa de Certificación del Modelo de Madurez de Ciberseguridad (CMMC) es ejecutable, y el requisito ahora aparece en los contratos del DoD. Si maneja información de contrato federal o información no clasificada controlada y no está en un camino hacia la certificación, corre un riesgo real de perder la elegibilidad para ese trabajo.

Este es un tema que me importa, porque hablo con muchas empresas en la cadena de suministro de defensa que aún no tienen los controles de seguridad ni la gobernanza implementada para cumplirlo. A continuación encontrará qué es CMMC, en qué punto se encuentra el programa y lo que realmente necesita hacer.

Qué es CMMC

CMMC es el programa del DoD/DoW para verificar que las empresas en la Base Industrial de Defensa protejan la información sensible del gobierno. Toma los estándares federales de seguridad existentes — principalmente del NIST — y le exige demostrar que los ha implementado, mediante una autoevaluación o una auditoría de terceros, antes de que pueda ganar o conservar ciertos contratos.

Dos tipos de información lo impulsan:

  • Información de Contrato Federal (FCI) — información no pública proporcionada por o generada para el gobierno bajo un contrato.
  • Información No Clasificada Controlada (CUI) — información más sensible que la ley o la política requiere que usted proteja.

Cuál de las dos maneja determina el nivel que necesita.

Los tres niveles

CMMC tiene tres niveles, cada uno vinculado a la guía del NIST:

  • Nivel 1 (FCI) — las 17 prácticas básicas de protección que se corresponden con FAR 52.204-21. Se cumple con una autoevaluación anual.
  • Nivel 2 (CUI) — los 110 controles de seguridad en NIST SP 800-171 Revisión 2. Dependiendo del contrato, esto es una autoevaluación o una evaluación de terceros por un C3PAO certificado. Tenga en cuenta que el DoD/DoW ha fijado el requisito a la Revisión 2, aunque NIST haya publicado posteriormente la Revisión 3.
  • Nivel 3 (CUI de alta prioridad) — los controles del Nivel 2 más 24 requisitos mejorados del NIST SP 800-172, evaluados por el gobierno. Aplica a programas donde una brecha crearía un riesgo grave y generalizado.

Puede revisar el conjunto de controles de Nivel 2 — el núcleo de CMMC — directamente desde NIST aquí: https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final

El estado del programa: la implementación gradual

El DoD/DoW está implementando CMMC en fases durante cuatro años:

  • Fase 1 (10 de noviembre de 2025) — Las autoevaluaciones de Nivel 1 y Nivel 2 comienzan a aparecer en los contratos. El DoD/DoW también puede requerir la certificación de terceros de Nivel 2 a su discreción.
  • Fase 2 (10 de noviembre de 2026) — La certificación de terceros (C3PAO) de Nivel 2 se convierte en un requisito estándar del contrato. Esta es la fecha que la mayoría de los contratistas tienen marcada.
  • Fase 3 (10 de noviembre de 2027) — Comienzan las evaluaciones de Nivel 3.
  • Fase 4 (10 de noviembre de 2028) — Implementación completa en todos los contratos aplicables.

El cronograma por fases no es una razón para esperar. Una certificación de Nivel 2 — desde la evaluación de brechas hasta estar listo para la auditoría — comúnmente toma un año o más dependiendo de dónde esté comenzando. Si quiere ser elegible para contratos de la Fase 2 en noviembre de 2026, el trabajo necesita comenzar ahora.

El camino hacia la certificación: lo que necesita hacer

Este es el camino que sigue la mayoría de las empresas:

  1. Determine su nivel. Lea sus contratos y cláusulas de flujo descendente. ¿Maneja FCI, CUI o ambos? Eso establece su nivel objetivo.
  2. Delimite su entorno. Identifique exactamente dónde se almacena, procesa y transmite la CUI. Una buena delimitación mantiene la evaluación enfocada y reduce sus costos.
  3. Realice una evaluación de brechas contra NIST SP 800-171 Revisión 2. Esto le dice dónde se encuentra respecto a los 110 controles.
  4. Documente su Plan de Seguridad del Sistema (SSP) y un Plan de Acción y Pasos (POA&M). El SSP describe cómo cumple cada control; el POA&M registra lo que queda por corregir.
  5. Remedie las brechas. Implemente los controles faltantes — control de acceso, autenticación multifactor, cifrado, registro, respuesta a incidentes y el resto.
  6. Calificúquese y repórtese en SPRS. La metodología del DoD/DoW le da una puntuación sobre 110 puntos. Necesita al menos 88 para ser elegible, ciertos controles de alto valor no pueden diferirse, y los elementos del POA&M, donde se permiten, deben cerrarse dentro de 180 días.
  7. Autóevalúese o contrate a un C3PAO, dependiendo del nivel requerido y el contrato.
  8. Confirme anualmente y haga fluir los requisitos a sus subcontratistas. CMMC no se detiene en el contratista principal — sigue los datos a través de la cadena de suministro.

Dónde se meten en problemas las empresas

Aquí es donde tengo más preocupación. Cuando escucho a una empresa decir “en realidad no tenemos una red” o “no tenemos ninguna gobernanza”, esa es una empresa que carga con un riesgo serio — no solo para CMMC, sino para su negocio en general. Algunos patrones surgen una y otra vez:

  • Comenzar tarde. El mayor riesgo individual. Un cronograma de un año o más significa que una fecha límite de 2026 es un problema de hoy.
  • Mala delimitación. Dejar que la CUI se extienda por todo el entorno convierte una evaluación manejable en una costosa.
  • Tratarlo como una casilla a marcar. CMMC espera controles que estén implementados y mantenidos, no solo documentados una vez y olvidados.
  • Nadie se responsabiliza. Sin una clara propiedad del área de TI y seguridad, los controles se deterioran y la puntuación baja.

Estas empresas necesitan algún nivel de gobernanza y experiencia para gestionar sus entornos. Sin los controles implementados, están poniéndose en riesgo.

Cómo ayuda CloudHesive

Este es el tipo de trabajo que hacemos. Como Amazon Premier Partner y Amazon Managed Services Partner, ayudamos a los contratistas del DoD/DoW a construir y mantener la seguridad y la gobernanza que requiere CMMC — implementando los controles NIST SP 800-171, configurando la arquitectura correcta en AWS, documentando su SSP y POA&M, y gestionando el entorno para que esté listo entre evaluaciones. No realizamos la auditoría de certificación en sí — ese es el papel del C3PAO — pero lo llevamos al punto en que puede aprobarla y mantenerse allí.

Si está en la cadena de suministro de defensa y no está seguro de dónde se encuentra, podemos ayudarlo a averiguarlo y construir el plan para cerrar las brechas. Deberíamos hablar.

Preguntas frecuentes

¿Qué es CMMC?

CMMC (Certificación del Modelo de Madurez de Ciberseguridad) es el programa del Departamento de Defensa/Departamento de Guerra de los EE. UU. (DoD/DoW) que exige a las empresas de su cadena de suministro demostrar que protegen la información de contrato federal y la información no clasificada controlada antes de que puedan ganar o conservar ciertos contratos.

¿Es CMMC obligatorio ahora?

Sí. El programa se volvió ejecutable el 10 de noviembre de 2025, y los requisitos de CMMC ahora aparecen en los nuevos contratos del DoD/DoW según un cronograma gradual que se extiende hasta 2028.

¿Cuáles son los niveles de CMMC?

Son tres. El Nivel 1 cubre la información de contrato federal con 17 prácticas básicas y una autoevaluación. El Nivel 2 cubre la información no clasificada controlada con los 110 controles de NIST SP 800-171 Revisión 2. El Nivel 3 agrega 24 requisitos mejorados del NIST SP 800-172 para programas de alta prioridad.

¿Cuál es el conjunto de controles de seguridad de CMMC?

Para el Nivel 2, el conjunto de controles es NIST SP 800-171 Revisión 2, que contiene 110 controles de seguridad. La fuente oficial es https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final.

¿Cuánto tiempo lleva la certificación CMMC?

Varía según su punto de partida, pero una certificación de Nivel 2 comúnmente toma un año o más desde la evaluación de brechas hasta estar listo para la auditoría, razón por la cual comenzar temprano es importante.

¿Aplica CMMC a los subcontratistas?

Sí. Los requisitos fluyen a través de la cadena de suministro, por lo que los subcontratistas que manejan FCI o CUI también deben cumplir con el nivel apropiado.

Start Cobrowse Session JavaScript