img_blog

Qué le sucede a su subsidio SBIR si no obtiene la certificación CMMC

Muchas de las pequeñas empresas con las que hablo ganaron financiamiento SBIR o STTR del DoD/DoW gracias a una gran idea, no a un programa de seguridad. Eso funcionó durante años. Ya no. CMMC ahora está incorporado en las solicitudes y contratos SBIR y STTR, y si usted tiene — o desea — un premio SBIR del Departamento de Defensa/Departamento de Guerra (DoD/DoW) y no cumple con el requisito de ciberseguridad, las consecuencias son reales. Van desde perder el premio hasta, en el peor de los casos, una demanda federal por fraude. Esto es lo que realmente sucede.

Primero, CMMC casi con certeza aplica a su premio SBIR

Esto sorprende a muchos fundadores. La ciberseguridad no es un tema secundario para el trabajo SBIR — ahora es una condición para hacer negocios.

  • Casi todos los beneficiarios de SBIR/STTR del DoD/DoW manejan al menos Información de Contrato Federal (FCI, por sus siglas en inglés), lo que significa CMMC Nivel 1 como mínimo.
  • El trabajo de Fase II casi siempre genera Información No Clasificada Controlada (CUI) — frecuentemente información técnica controlada como investigación con control de exportaciones y datos técnicos. Eso significa CMMC Nivel 2 y el conjunto completo de controles NIST SP 800-171.
  • El DoD/DoW ahora identifica un nivel CMMC proyectado dentro de cada tema SBIR, y el nivel para un premio de Fase II puede ser más alto que el anunciado en la Fase I.
  • Las únicas exenciones reales son los artículos comerciales disponibles en el mercado (COTS) y las microcompras. La mayoría de las empresas SBIR no califican para esas exenciones.

Puede revisar el conjunto de controles de Nivel 2 — los requisitos de NIST SP 800-171 Revisión 2 — directamente desde NIST aquí: https://csrc.nist.gov/pubs/sp/800/171/r2/upd1/final

Qué sucede si no la obtiene

  1. No gana el premio. Cuando la solicitud o el contrato incluye la cláusula CMMC (DFARS 252.204-7021) en un nivel que usted no tiene, no es elegible para el premio. Sin certificación en el nivel requerido, no hay contrato.
  2. No puede manejar los datos legalmente. El trabajo de Fase II genera CUI, y sin los controles implementados no puede procesar, almacenar ni transmitir esa información. El premio no puede avanzar aunque ya haya sido seleccionado por sus méritos técnicos.
  3. Una puntuación SPRS faltante lo descalifica hoy. Independientemente de la certificación CMMC completa, el DoD/DoW ya exige una puntuación actual de autoevaluación NIST SP 800-171 publicada en el Sistema de Riesgo de Desempeño de Proveedores (SPRS) como condición de premio. Sin una puntuación activa, no hay premio — y los oficiales de contratos ahora lo verifican.
  4. Pierde el flujo de Fase II a Fase III. SBIR es un embudo: la Fase I prueba la viabilidad, la Fase II lo construye, y la Fase III es la comercialización y el trabajo de seguimiento donde está el dinero real. Quedar fuera en el punto de control de ciberseguridad cierra ese camino, no solo un contrato.
  5. El flujo descendente elimina sus subcontratos. Si trabaja como subcontratista en el esfuerzo de defensa o SBIR de otra empresa, los requisitos se le aplican a usted. Un contratista principal no puede utilizarlo si usted no puede cumplir con el nivel requerido.
  6. El más importante: exposición a la Ley de Reclamaciones Falsas. Si atestigua una puntuación de seguridad o un nivel de cumplimiento que en realidad no tiene, está expuesto bajo la Iniciativa Civil de Ciber-Fraude del DOJ. Esto no es teórico. En 2025, MORSECORP pagó $4,6 millones para resolver alegaciones de que no implementó los controles requeridos e informó puntuaciones SPRS infladas; Raytheon, RTX y su sucesora Nightwing pagaron $8,4 millones por reclamaciones similares de ciberseguridad; y universidades como Penn State y Georgia Tech han enfrentado el mismo tipo de acción. La responsabilidad puede surgir incluso cuando no ha habido una brecha — tergiversar su cumplimiento es en sí mismo la violación. Estos casos frecuentemente son presentados por denunciantes, lo que significa que sus propios empleados pueden presentarlos, y los daños bajo la Ley de Reclamaciones Falsas se triplican y se suman a las multas.
  7. Inversión desperdiciada y terreno perdido. El tiempo y el dinero invertidos en la investigación no sirven de nada si no puede aceptar o conservar el premio, y los competidores que se prepararon se quedan con el trabajo que usted no puede hacer.

Una aclaración sobre ese último punto: no soy abogado, y el riesgo de la Ley de Reclamaciones Falsas es exactamente el tipo de asunto que debe analizar con un asesor legal. Pero el patrón es lo suficientemente claro como para que ninguna empresa SBIR deba estar adivinando al respecto.

Lo que la gente no ve: puede financiar la solución con el subsidio

Esto es algo que enfatizo cada vez que tengo la oportunidad. Los costos de cumplimiento de CMMC son permitidos, y pueden calificar para el financiamiento de Asistencia Técnica y Empresarial (TABA) en relación con un premio SBIR o STTR. En otras palabras, puede destinar una parte del subsidio a estar listo para CMMC en lugar de tratarlo como gastos generales puros. Si está redactando propuestas ahora, inclúyalo.

Lo que necesita hacer

  • Determine su nivel — FCI significa Nivel 1, CUI (la mayoría del trabajo de Fase II) significa Nivel 2.
  • Realice una autoevaluación NIST SP 800-171 y publique una puntuación precisa en SPRS ahora. Esta es una condición de premio hoy, no más adelante.
  • No infle la puntuación. Informe lo que realmente ha implementado. La precisión aquí es un asunto legal, no una formalidad.
  • Documente un SSP y POA&M, luego remedie las brechas — y utilice el financiamiento TABA donde pueda.
  • Empiece temprano. Una certificación de Nivel 2 puede tardar un año o más, por lo que un premio futuro es un problema de hoy.

Cómo ayuda CloudHesive

Este es el tipo de trabajo que hacemos para pequeñas empresas en la cadena de suministro de defensa. Ayudamos a las empresas SBIR y STTR a obtener una puntuación SPRS real y precisa, implementar los controles NIST SP 800-171 en AWS, documentar el SSP y POA&M, y gestionar el entorno para que esté listo entre evaluaciones. No realizamos la auditoría de certificación en sí — ese es el papel del C3PAO — pero lo llevamos al punto en que puede aprobarla y mantener su elegibilidad intacta.

Si tiene un premio SBIR, o está buscando uno, y no está seguro de dónde se encuentra con respecto a CMMC, podemos ayudarlo a averiguarlo y construir el plan. Deberíamos hablar.

Preguntas frecuentes

¿Aplica CMMC a los premios SBIR y STTR?

Sí. Casi todos los beneficiarios de SBIR y STTR del DoD/DoW manejan información de contrato federal o información no clasificada controlada, lo que significa que deben cumplir con los requisitos de CMMC. Solo los artículos comerciales disponibles en el mercado y las microcompras están generalmente exentos.

¿Qué nivel CMMC necesita un premio SBIR?

Como mínimo el Nivel 1 para la información de contrato federal. El trabajo de Fase II generalmente involucra información no clasificada controlada, lo que requiere el Nivel 2 y la implementación completa de los 110 controles NIST SP 800-171. El nivel proyectado figura en cada tema SBIR.

¿Puedo perder mi subsidio SBIR si no cumplo con CMMC?

Puede perder la elegibilidad para el premio. Si el contrato incluye la cláusula CMMC en un nivel que usted no tiene, o no tiene una puntuación NIST SP 800-171 vigente en SPRS, puede ser descalificado en el momento del premio y quedarse sin el trabajo de seguimiento de Fase II y Fase III.

¿Qué sucede si informo una puntuación NIST SP 800-171 que en realidad no cumplo?

Tergiversar su cumplimiento puede generar responsabilidad bajo la Ley de Reclamaciones Falsas a través de la Iniciativa Civil de Ciber-Fraude del DOJ, incluso si nunca tiene una brecha. Los acuerdos recientes han ascendido a millones de dólares, y los denunciantes pueden presentar los casos.

¿Pueden los fondos SBIR pagar el cumplimiento de CMMC?

Sí. Los costos de cumplimiento son permitidos y pueden calificar para el financiamiento de Asistencia Técnica y Empresarial (TABA) vinculado a un premio SBIR o STTR, por lo que puede destinar parte del subsidio a obtener la certificación.

¿Aplican los requisitos de CMMC a la Fase I?

Frecuentemente sí, en el Nivel 1, porque el trabajo de Fase I generalmente involucra información de contrato federal. La Fase II comúnmente sube al Nivel 2 a medida que entra en juego la información no clasificada controlada.

Start Cobrowse Session JavaScript