CMMC 2.0 es obligatorio: Lo que los contratistas del DoD deben saber ahora

48 CFR y CMMC: Cómo la Puntuación SPRS Determina la Elegibilidad para Contratos del DoD

32 CFR estableció los requisitos de CMMC — los niveles, los controles, los tipos de evaluación. 48 CFR es la norma que hizo que esos requisitos fueran exigibles en el momento de la adjudicación del contrato. Modificó el Defense Federal Acquisition Regulation Supplement (DFARS) para otorgar a los oficiales de contratación la autoridad explícita de especificar un nivel de CMMC requerido en una solicitud de propuesta, verificar el estado de cumplimiento de un contratista directamente a través del Supplier Performance Risk System (SPRS), y retener la adjudicación del contrato si ese estado no está vigente.

Este es el mecanismo que convierte a CMMC de un marco de seguridad en una verdadera puerta de entrada para ganar contratos con el DoD. Entender cómo funciona —específicamente el sistema de puntuación SPRS, el Identificador Único de CMMC (CMMC UID) y qué significa realmente «vigente»— es lo que determina si el estado de cumplimiento de tu organización se traduce en elegibilidad para contratos o se convierte en un motivo de descalificación.

Nota: los requisitos de certificación de terceros de la Fase 2 de CMMC fueron suspendidos por el Departamento de Guerra (Department of War) en julio de 2026, en espera de una revisión del programa. Los requisitos de la Fase 1 relacionados con SPRS y la autoevaluación que se describen a continuación siguen plenamente vigentes. Consulta CMMC Phase II Is Suspended. Your DFARS Obligations Are Not. para más detalles.

Resumen Ejecutivo

Idea Principal: La norma DFARS de 48 CFR —específicamente la cláusula 252.204-7021— otorga a los oficiales de contratación la autoridad directa para exigir un nivel específico de CMMC en una solicitud de propuesta y retener la adjudicación del contrato si el registro SPRS de un contratista no está vigente. Está en vigor desde el 10 de noviembre de 2025.

Por Qué Debería Importarte: Esta norma es el punto donde el cumplimiento de CMMC deja de ser una cuestión de postura de seguridad y se convierte en una cuestión de elegibilidad contractual. Un contratista con controles de ciberseguridad genuinamente sólidos pero con una puntuación SPRS desactualizada o inexistente puede perder una licitación por un tecnicismo procedimental —y a los oficiales de contratación se les instruye tratar un registro desactualizado exactamente igual que la ausencia total de registro.

Puntos Clave

  1. 48 CFR otorga a los oficiales de contratación la autoridad para exigir el cumplimiento de CMMC en el momento de la adjudicación. La norma añadió la cláusula DFARS 252.204-7021, que permite a los oficiales de contratación especificar un nivel de CMMC requerido directamente en una solicitud de propuesta y negar la adjudicación del contrato a cualquier oferente que no lo haya alcanzado y mantenido.
  2. SPRS es el sistema de registro oficial —y un registro desactualizado equivale a no tener registro. Los contratistas deben publicar puntuaciones de autoevaluación vigentes y afirmaciones anuales en el Supplier Performance Risk System. Se instruye a los oficiales de contratación a tratar un registro SPRS desactualizado igual que uno inexistente, lo que puede descalificar a un contratista que, en todo lo demás, cumple con la normativa por un simple tecnicismo.
  3. El Identificador Único de CMMC vincula tu propuesta directamente con tu historial de cumplimiento. Los oferentes hacen referencia a un CMMC UID —generado al publicar el estado de cumplimiento en SPRS— en sus propuestas, lo que brinda a los oficiales de contratación un vínculo directo y verificable entre la propuesta y el estado real de certificación del contratista.
  4. Esta norma está activa y se aplica desde el 10 de noviembre de 2025 —no es un requisito futuro. Los requisitos de la Fase 1 bajo esta norma ya aparecen en solicitudes de propuesta y contratos vigentes del DoD. Los contratistas que licitan hoy por nuevos proyectos del DoD ya pueden estar obligados a contar con un registro SPRS vigente para ser considerados elegibles.
  5. Los subcontratistas están sujetos al mismo mecanismo de aplicación que los contratistas principales. El requisito de «flowdown» (traspaso de obligaciones) implica que el estado SPRS de un subcontratista puede afectar la capacidad de un contratista principal para trabajar con él en un programa del DoD —lo que convierte la vigencia del SPRS del subcontratista también en un problema del contratista principal, no solo del subcontratista.

Cómo Encaja 48 CFR en la Estructura General de las Normas de CMMC

La normativa de CMMC se desarrolló en dos partes, y vale la pena entender la distinción, ya que cada norma cumple una función diferente. 32 CFR Parte 170, finalizada a fines de 2024, estableció el programa CMMC en sí —los tres niveles de certificación, las reglas de alcance, los tipos de evaluación y los requisitos de afirmación. Definió qué significa cumplir con la normativa.

48 CFR —específicamente las modificaciones al DFARS mediante la cláusula 252.204-7021— es lo que hace que ese programa sea exigible dentro del proceso de contratación. Otorga a los oficiales de contratación la autoridad específica para especificar un nivel de CMMC en una solicitud de propuesta, verificar el estado de un contratista y actuar en función de lo que encuentren. Mientras que 32 CFR es el manual de reglas, 48 CFR es el mecanismo de aplicación en el punto de adjudicación. Para conocer el panorama completo de lo que exige el programa de certificación subyacente, consulta nuestro resumen de la Norma Final de CMMC 2.0.

Cómo Funcionan Realmente la Puntuación SPRS y la Elegibilidad para Contratos

El Supplier Performance Risk System (SPRS) es donde los contratistas publican sus puntuaciones de autoevaluación NIST SP 800-171 y sus afirmaciones anuales de cumplimiento continuo. Bajo 48 CFR, esta publicación no es una simple formalidad administrativa —es la fuente de datos que los oficiales de contratación consultan directamente al evaluar la elegibilidad de una propuesta.

Tres factores determinan si un contratista supera este filtro. Primero, la puntuación en sí debe reflejar el nivel de CMMC requerido para la solicitud específica —autoevaluación de Nivel 1 para contratos que solo involucran FCI, autoevaluación de Nivel 2 o certificación C3PAO para contratos que manejan CUI, según la criticidad del programa. Segundo, el registro debe estar vigente —las autoevaluaciones de Nivel 2 son válidas por tres años, pero se requieren afirmaciones anuales de cumplimiento continuo en el intervalo, y una afirmación omitida deja efectivamente desactualizada una puntuación que de otro modo sería válida. Tercero, el registro debe estar vinculado a la entidad correcta —la entidad legal específica que presenta la propuesta, no una empresa matriz o entidad afiliada cuyo estado de cumplimiento no se transfiere automáticamente.

La consecuencia de fallar en cualquiera de estos puntos es directa: se instruye a los oficiales de contratación a tratar un registro SPRS desactualizado o inexistente exactamente igual que la ausencia total de cumplimiento, sin importar cuán sólida sea en realidad la postura de ciberseguridad del contratista. Un contratista con excelentes controles técnicos pero con una afirmación anual vencida puede perder una licitación por un vacío procedimental que no tiene nada que ver con su seguridad real.

El Identificador Único de CMMC (CMMC UID)

El CMMC UID se genera cuando un contratista publica los resultados de su evaluación en SPRS, y funciona como el vínculo entre un registro de cumplimiento específico y una propuesta específica. Los oferentes hacen referencia a su CMMC UID en las propuestas, lo que da a los oficiales de contratación una forma directa de verificar que el estado de cumplimiento declarado en una propuesta realmente coincide con lo registrado en SPRS —cerrando así una brecha en la que un contratista, de otro modo, podría afirmar cumplir con la normativa en una propuesta sin que ello pudiera verificarse de forma independiente en el momento de la evaluación.

Mantener actualizados este identificador y el registro SPRS subyacente es ahora una parte práctica del desarrollo de negocio para cualquier organización que licite por proyectos del DoD, y no una responsabilidad exclusiva del departamento de cumplimiento gestionada de forma aislada del equipo de contratos.

Qué Significa Esto para los Subcontratistas

El requisito de «flowdown» extiende este mecanismo de aplicación a lo largo de toda la cadena de suministro. Los contratistas principales son responsables de garantizar que sus subcontratistas cuenten con el nivel de CMMC adecuado para la CUI o FCI que dichos subcontratistas manejarán —lo que significa que un registro SPRS desactualizado de un subcontratista puede convertirse en un problema del contratista principal, poniendo potencialmente en riesgo la propia capacidad del contratista principal para ejecutar un contrato si un subcontratista requerido no puede demostrar un cumplimiento vigente.

Esto ha convertido al estado SPRS de los subcontratistas en un elemento de debida diligencia para los contratistas principales que gestionan sus cadenas de suministro, y no solo en una cuestión de cumplimiento interno de cada subcontratista individual.

Cómo Kiteworks Respalda la Evidencia de Cumplimiento Relevante para SPRS

Kiteworks no gestiona directamente las presentaciones ante SPRS, pero la plataforma proporciona la base de evidencia subyacente que hace posible producir y mantener una puntuación de autoevaluación precisa y defendible. Un Data Policy Engine unificado consolida los controles de acceso, el cifrado y el registro de auditoría en todos los canales por los que circula la CUI —correo electrónico seguro, uso compartido seguro de archivos, transferencia gestionada de archivos, y SFTP— cubriendo casi el 90% de los requisitos de CMMC 2.0 Nivel 2 de forma nativa.

Un registro de auditoría único, consolidado e inmutable en todos estos canales brinda a los contratistas evidencia vigente y exportable para respaldar su puntuación SPRS y su afirmación anual, en lugar de obligarlos a reconstruir la documentación a las apuradas cada vez que vence una afirmación. Esa consistencia es lo que mantiene una postura de cumplimiento —y el registro SPRS construido sobre ella— genuinamente vigente, en lugar de técnicamente conforme sobre el papel pero desactualizada en la práctica.

Para ver cómo Kiteworks respalda la evidencia de cumplimiento detrás de tu registro SPRS, solicita una demostración personalizada.

Preguntas Frecuentes

La norma de 48 CFR modificó el DFARS para agregar la cláusula 252.204-7021, que otorga a los oficiales de contratación la autoridad explícita de exigir un nivel específico de certificación CMMC en una solicitud de propuesta y de verificar el estado de cumplimiento de un contratista directamente a través del Supplier Performance Risk System (SPRS) antes de adjudicar un contrato. Está en vigor desde el 10 de noviembre de 2025. Mientras que la norma anterior de 32 CFR estableció qué exige la certificación CMMC, 48 CFR es lo que hace que ese requisito sea exigible en el momento de la adjudicación del contrato.

Se instruye a los oficiales de contratación a tratar un registro SPRS desactualizado igual que uno inexistente —lo que significa que un contratista puede quedar descalificado de una licitación incluso si sus controles de ciberseguridad subyacentes son genuinamente sólidos, simplemente porque su puntuación de autoevaluación o su afirmación anual no están vigentes. Las puntuaciones de autoevaluación de Nivel 2 son válidas por tres años, pero requieren una afirmación anual de cumplimiento continuo en el intervalo; omitir esa afirmación anual es suficiente para dejar efectivamente desactualizada una puntuación que de otro modo sería válida, a efectos de la elegibilidad contractual.

Un Identificador Único de CMMC se genera cuando un contratista publica los resultados de su evaluación en SPRS, y los oferentes lo mencionan en las propuestas de contratos del DoD para vincular una propuesta específica con un registro de cumplimiento específico y verificable. Cierra una brecha en la que un contratista, de otro modo, podría afirmar cumplir con la normativa en una propuesta sin que un oficial de contratación pudiera verificarlo fácilmente —el UID les da una forma directa de confirmar que el estado declarado coincide con lo que realmente figura en SPRS.

A ambos. Los requisitos obligatorios de «flowdown» implican que los contratistas principales son responsables de garantizar que los subcontratistas de cada nivel cuenten con el nivel de CMMC adecuado para la CUI o FCI que manejarán. Un subcontratista con un registro SPRS desactualizado o inexistente puede poner en riesgo la propia capacidad del contratista principal para ejecutar un contrato, lo que ha convertido al estado SPRS de los subcontratistas en una responsabilidad de debida diligencia de la cadena de suministro para los contratistas principales que gestionan sus redes de contratistas, y no únicamente en un asunto de cumplimiento interno de cada subcontratista individual.

No. La suspensión de la Fase 2 anunciada por el Departamento de Guerra en julio de 2026 pausó el requisito de certificación obligatoria de terceros (C3PAO), que estaba previsto que entrara en vigor en noviembre de 2026. Los requisitos de la Fase 1 aplicados bajo 48 CFR y la cláusula DFARS 252.204-7021 —autoevaluación, publicación en SPRS, afirmaciones anuales y la autoridad de los oficiales de contratación para retener adjudicaciones— entraron en vigor el 10 de noviembre de 2025 y siguen plenamente vigentes, sin verse afectados por la pausa de la Fase 2.

Recursos Adicionales

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks