Quienes buscan «la Regla CFR de CMMC» suelen estar buscando una de dos normativas distintas, y confundirlas es un error común que puede tener consecuencias importantes. 32 CFR Parte 170 es la norma que creó el programa CMMC: los niveles, los controles, los tipos de evaluación. 48 CFR, a través de la cláusula DFARS 252.204-7021, es la norma que hizo que ese programa fuera exigible en los contratos del Departamento de Defensa (DoD), otorgando a los oficiales de contratación la autoridad para exigir un nivel específico de CMMC y verificarlo antes de adjudicar un contrato.

Ambas son normativas definitivas, están en vigor y son igualmente esenciales de entender, pero responden a preguntas distintas, y un recurso escrito sobre una de ellas apenas te dirá algo sobre la otra. Esta página ofrece una breve orientación sobre ambas, con enlaces a la guía detallada de la que realmente necesites.

Nota: en julio de 2026, el Departamento de Guerra suspendió los requisitos de certificación por terceros de la Fase 2 de CMMC, en espera de una revisión del programa. Ambas normativas descritas a continuación siguen vigentes; la pausa se aplica específicamente al cronograma de certificación. Consulta La Fase II de CMMC está suspendida. Tus obligaciones bajo DFARS no lo están. para más detalles.

Regla CFR CMMC

Resumen Ejecutivo

Idea Principal: «La Regla CFR de CMMC» no es una sola norma: es una forma abreviada que se usa para referirse a 32 CFR (que establece el propio programa CMMC) o a 48 CFR (que hace que ese programa sea exigible en la adjudicación de contratos del DoD). Ambas son definitivas y están en vigor. Saber a cuál te refieres realmente determina si necesitas entender los niveles de certificación y los controles, o la mecánica de adquisiciones y licitaciones.

Por Qué Te Debería Importar: Si estás tratando de determinar qué nivel de CMMC aplica a tu organización, necesitas 32 CFR. Si estás tratando de entender por qué se rechazó una propuesta debido a un registro en SPRS, necesitas 48 CFR. Buscar en el lugar equivocado desperdicia tiempo y puede hacer que pases por alto el requisito específico que realmente te afecta.

Puntos Clave

  1. 32 CFR Parte 170 creó el propio programa CMMC. Finalizada en octubre de 2024 y vigente desde el 16 de diciembre de 2024, establece los tres niveles de certificación, los controles requeridos en cada nivel, los tipos de evaluación y las reglas de alcance: la sustancia de lo que realmente significa cumplir con CMMC.
  2. 48 CFR hizo que CMMC fuera exigible dentro del proceso de contratación. A través de la cláusula DFARS 252.204-7021, vigente desde el 10 de noviembre de 2025, otorga a los oficiales de contratación la autoridad de exigir un nivel específico de CMMC en una licitación y de verificar el estado de cumplimiento mediante SPRS antes de adjudicar un contrato.
  3. 32 CFR responde a «qué requiere el cumplimiento»; 48 CFR responde a «cómo se exige el cumplimiento en el momento de la adjudicación». Son normativas secuenciales y complementarias (una define el estándar, la otra lo convierte en una condición para hacer negocios), no regulaciones que compitan entre sí o se superpongan.
  4. Ambas normativas son definitivas y están en vigor, independientemente de la pausa de la Fase 2. La suspensión de julio de 2026 detuvo el cronograma para la certificación obligatoria por terceros bajo la Fase 2, pero no anuló ni 32 CFR ni 48 CFR, que siguen siendo las normativas que rigen la estructura y aplicación de CMMC.
  5. La mayoría de las preguntas prácticas sobre «la Regla CFR de CMMC» en realidad se refieren a una normativa específica, no a ambas a la vez. Si tu pregunta trata sobre niveles, controles o qué necesitas implementar, la respuesta está en 32 CFR. Si trata sobre licitaciones, elegibilidad para contratos o SPRS, la respuesta está en 48 CFR.

32 CFR Parte 170: La Norma que Define CMMC

32 CFR Parte 170 es la norma del Departamento de Defensa que estableció formalmente el programa CMMC dentro del Título 32 (Defensa Nacional) del Código de Regulaciones Federales. Publicada en el Registro Federal en octubre de 2024 y vigente desde el 16 de diciembre de 2024, es la norma que responde a la pregunta «qué requiere realmente el cumplimiento de CMMC».

Esta norma define los tres niveles de certificación —Nivel 1 (Fundacional), Nivel 2 (Avanzado) y Nivel 3 (Experto)— y vincula cada uno a la sensibilidad de los datos que maneja una organización. Especifica qué controles aplican en cada nivel, basándose en NIST SP 800-171 para el Nivel 2 y en las mejoras de NIST SP 800-172 para el Nivel 3. Define los tipos de evaluación disponibles en cada nivel, incluidos los criterios para que los C3PAO acreditados realicen la certificación por terceros. Y establece las reglas de alcance que determinan qué sistemas y datos dentro de una organización realmente quedan sujetos a los requisitos de CMMC.

Si tu pregunta trata sobre qué nivel aplica a tu organización, qué controles necesitas implementar o cómo funciona el proceso de evaluación, en realidad estás preguntando sobre 32 CFR. Para más detalle, consulta nuestra guía de requisitos de 32 CFR, y para un desglose nivel por nivel, consulta nuestra guía de CMMC Nivel 2.

48 CFR: La Norma que Hace Exigible a CMMC en la Contratación

48 CFR regula las normativas federales de adquisiciones, y las enmiendas relevantes para CMMC —específicamente la cláusula DFARS 252.204-7021— son las que hacen exigibles los requisitos de 32 CFR en el momento de adjudicar un contrato. Esta norma entró en vigor el 10 de noviembre de 2025.

Mientras que 32 CFR define qué significa el cumplimiento, 48 CFR proporciona a los oficiales de contratación el mecanismo específico para actuar sobre él: indicar el nivel de CMMC requerido directamente en una licitación, verificar el estado de certificación de un contratista frente al Sistema de Riesgo de Desempeño del Proveedor (SPRS, por sus siglas en inglés) y retener la adjudicación del contrato si ese estado no está actualizado. También introdujo el Identificador Único de CMMC, que vincula una propuesta específica con un registro verificable y específico en SPRS.

Si tu pregunta trata sobre licitaciones, elegibilidad para contratos, por qué un oficial de contratación te pregunta por tu puntaje en SPRS, o qué sucede si tu registro de cumplimiento vence, en realidad estás preguntando sobre 48 CFR. Para más detalle, incluyendo exactamente cómo funcionan en la práctica la puntuación de SPRS y la elegibilidad para contratos, consulta nuestra guía de 48 CFR y CMMC.

Por Qué Ocurre la Confusión

En una conversación informal, ambas normativas suelen mencionarse simplemente como «la regla de CMMC» o «la regla del CFR», sin especificar la cita exacta, lo cual es comprensible, ya que la mayoría de las personas las conoce a través de discusiones secundarias (webinars, cobertura de noticias, contenido de proveedores) y no a través del texto original del Registro Federal. La confusión se agrava por los tiempos: 32 CFR y 48 CFR se finalizaron con aproximadamente un año de diferencia, pero suelen discutirse juntas, ya que en conjunto conforman el panorama regulatorio completo: una define el estándar, la otra lo hace cumplir.

La solución práctica es sencilla: cuando encuentres «la Regla CFR de CMMC» en un artículo, webinar o conversación, verifica si se menciona la cita específica (32 CFR o 48 CFR), y si no es así, piensa en cuál es la pregunta de fondo que realmente se está discutiendo (requisitos de cumplimiento o exigibilidad contractual), ya que eso normalmente revela a qué normativa se refieren.

Cómo Kiteworks Apoya el Cumplimiento de Ambas Normativas

Kiteworks cubre casi el 90% de los requisitos de CMMC 2.0 Nivel 2 de forma nativa, abordando directamente lo que exige 32 CFR, a través de un Motor de Políticas de Datos unificado que consolida los controles de acceso, el cifrado y el registro de auditoría en correo electrónico seguro, intercambio seguro de archivos, transferencia administrada de archivos y SFTP. El cifrado AES-256 con módulos criptográficos validados según FIPS 140-3, junto con un registro de auditoría único, consolidado e inmutable, brindan a las organizaciones evidencia actualizada y exportable, tanto para la autoevaluación como para la certificación por C3PAO bajo 32 CFR.

Esa misma base de evidencia es lo que respalda un registro preciso y defendible en SPRS bajo 48 CFR, ayudando a garantizar que el estado de cumplimiento que un oficial de contratación verifica en SPRS refleje una postura de seguridad genuinamente actualizada y bien documentada, en lugar de una reconstruida bajo presión de plazos.

Para descubrir cómo Kiteworks puede ayudar a tu organización a cumplir con ambas normativas, solicita una demostración personalizada.

Preguntas Frecuentes

32 CFR Parte 170 estableció el propio programa CMMC: los tres niveles de certificación, los controles requeridos y los tipos de evaluación. Responde a qué requiere el cumplimiento. 48 CFR, mediante la cláusula DFARS 252.204-7021, hizo que ese programa fuera exigible en los contratos del DoD, otorgando a los oficiales de contratación la autoridad para exigir un nivel específico de CMMC y verificarlo a través de SPRS antes de adjudicar un contrato. Responde a cómo se exige el cumplimiento en el momento de la licitación y la adjudicación. Ambas normativas son definitivas y están en vigor; son complementarias, no compiten ni se superponen entre sí.

32 CFR Parte 170. Es la norma que vincula el nivel de certificación con el tipo de datos que maneja tu organización (Información de Contratos Federales para el Nivel 1, Información No Clasificada Controlada para el Nivel 2, y la información de seguridad nacional más sensible para el Nivel 3), y define los controles específicos requeridos en cada nivel.

48 CFR, específicamente la cláusula DFARS 252.204-7021. Esta es la norma que otorga a los oficiales de contratación la autoridad para verificar el estado de cumplimiento de un contratista en SPRS y retener la adjudicación del contrato si dicho estado no está actualizado, lo que incluye tratar un registro de SPRS obsoleto de la misma manera que la ausencia total de registro, incluso si los controles de ciberseguridad subyacentes son realmente sólidos.

No. La suspensión de la Fase 2 anunciada en julio de 2026 detuvo el requisito de certificación obligatoria por terceros a través de C3PAO, cuya expansión estaba programada a partir de noviembre de 2026. Tanto 32 CFR (que define el programa) como 48 CFR (que lo hace exigible mediante los requisitos de autoevaluación de la Fase 1 y de SPRS) permanecen totalmente en vigor. La pausa es más limitada de lo que sugiere la frase «CMMC está suspendido»: se aplica específicamente al cronograma de certificación bajo la Fase 2, no a la estructura regulatoria de fondo que estableció cada una de las normativas.

Volver al Glosario de Riesgo y Cumplimiento

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks