DFARS Desviación de Clase 2026-O0025, Revisión 3: Qué Cambia Realmente para CMMC

Los contratistas de defensa que siguen el cronograma de CMMC recibieron otro dato clave el 3 de septiembre de 2026, cuando el Departamento de Guerra publicó la

Revisión 3 de la desviación de clase DARS 2026-O0025

. La revisión incorpora la suspensión del 13 de julio de 2026 de la Fase 2 de CMMC directamente en el texto de DFARS Parte 240, dando instrucciones explícitas a los oficiales de contratación sobre cómo gestionar los requisitos de CMMC en licitaciones y contratos mientras continúa la revisión del programa. Si trabajas en TI, riesgos o cumplimiento dentro de la Base Industrial de Defensa, aquí tienes lo que cambió, lo que no, y por qué probablemente lo que no cambió es aún más relevante.

Resumen ejecutivo


Idea principal:

La Revisión 3 formaliza la pausa de la Fase 2 de CMMC en el lenguaje contractual, permite que los niveles 1 y 2 de CMMC se cumplan mediante autoevaluación y retrasa la fecha en la que CMMC se convierte en un requisito contractual automático y universal hasta el 10 de noviembre de 2028, dos años más tarde de lo que esperaba el mercado. Nada de esto afecta la obligación fundamental de proteger la información de defensa cubierta bajo DFARS 252.204-7012, y el gobierno mantiene plena autoridad para realizar sus propias evaluaciones NIST SP 800-171 de nivel Medio y Alto, independientemente del estado autoevaluado del contratista.


Por qué te debe importar:

Un estado de CMMC autoevaluado sigue siendo una declaración que presentas al gobierno, la cual se publica en el Supplier Performance Risk System (SPRS) y puede ser verificada posteriormente. Si tu autoafirmación no resiste una evaluación liderada por el gobierno, no solo estarás fuera de cumplimiento. También podrías quedar expuesto bajo la Ley de Reclamaciones Falsas por una declaración en la que el gobierno confió al adjudicar, extender o renovar tu contrato.

Cinco puntos clave


  1. La autoevaluación ahora está escrita en el contrato, no es solo una solución temporal.

    La Revisión 3 permite que los niveles 1 y 2 de CMMC sean autoevaluaciones en los documentos de adquisición, y ordena a los oficiales de contratación modificar las licitaciones activas en consecuencia. Esto no es una orientación informal. Ahora es la instrucción vigente que los oficiales de contratación deben seguir.

  2. DFARS 252.204-7012 nunca se suspendió.

    La cláusula que exige a los contratistas proteger la información de defensa cubierta e implementar NIST SP 800-171 sigue plenamente vigente. Nada en la Revisión 3 modifica el requisito de seguridad subyacente, solo el mecanismo para su verificación.

  3. El DoD mantuvo su propia autoridad de evaluación.

    La Revisión 3 preserva la capacidad del gobierno de realizar Evaluaciones DoD de NIST SP 800-171 de nivel Medio y Alto en cualquier sistema cubierto de un contratista, tenga o no estado autoevaluado. Cuando la Defense Contract Management Agency (DCMA) realiza una, sus resultados tienen prioridad sobre cualquier otra evaluación registrada, incluida tu propia autoevaluación.

  4. El mandato universal de CMMC no desapareció, solo se pospuso dos años.

    Hasta el 9 de noviembre de 2028, la cláusula CMMC solo se incluye cuando una oficina de programa decide caso por caso que un contratista necesita un nivel específico. A partir del 10 de noviembre de 2028, la inclusión se vuelve automática para cualquier contrato que involucre FCI o CUI. Esa es la fecha clave, no noviembre de 2026, y apunta a que la Fase 2 regresará de alguna forma en lugar de desaparecer.

  5. La adjudicación y el ejercicio de opciones dependen de un estado CMMC vigente.

    Los oficiales de contratación deben verificar el SPRS antes de la adjudicación, antes de ejercer una opción y antes de extender un periodo de ejecución, y deben retener los tres si el estado ha caducado. Un estado vencido a mitad de contrato puede retrasar una renovación tan fácilmente como puede bloquear nuevos negocios.

Qué hace realmente la Revisión 3

La Revisión 3 reemplaza la Revisión 2 de la misma desviación de clase y realiza tres acciones concretas. Primero, ordena a los oficiales de contratación colaborar con las áreas solicitantes para eliminar o revisar los requisitos de CMMC en licitaciones y contratos nuevos y existentes, de acuerdo con el memorando del CIO del Departamento de Guerra del 13 de julio de 2026 que suspende el avance a la Fase 2 de CMMC. Ese memorando permite incluir los niveles 1 y 2 de CMMC como autoevaluaciones y exige el cumplimiento básico con NIST SP 800-171 Rev 2 bajo DFARS 252.204-7012.

En segundo lugar, y aquí es donde cambia el calendario real de cumplimiento y no solo el mensaje, la Revisión 3 establece dos criterios distintos para cuándo se inserta la cláusula CMMC, 252.204-7021, en un contrato. Hasta el 9 de noviembre de 2028, la cláusula solo se incluye cuando una oficina de programa o área solicitante decide específicamente que un contratista necesita un nivel CMMC determinado, caso por caso, como ocurre actualmente. A partir del 10 de noviembre de 2028, la inclusión se vuelve automática siempre que un contrato implique sistemas que procesen, almacenen o transmitan Información sobre Contratos Federales o Información No Clasificada Controlada, sin necesidad de una determinación caso por caso. Esa fecha, el 10 de noviembre de 2028, es el verdadero disparador del mandato universal, y es dos años después de la fecha de noviembre de 2026 hacia la que el mercado venía preparándose.

En tercer lugar, aborda un tema no relacionado vinculado a un litigio activo: una exención temporal a la prohibición de empresas militares chinas en el 10 U.S.C. 4663 para una entidad específica, emitida en respuesta a una orden judicial federal. Esa disposición no tiene relación con CMMC, pero sí muestra cómo funcionan estas desviaciones. Agrupan los cambios regulatorios pendientes al momento de su emisión y están diseñadas para ser revisadas nuevamente según cambien las circunstancias. La Revisión 3 existe porque la Revisión 2 necesitaba actualizarse. La Revisión 4 no es hipotética.

Para los contratistas que ya tienen lenguaje de la Fase 2 de CMMC en un contrato existente, los oficiales de contratación deben eliminarlo mediante una modificación, ya sea antes de ejercer el siguiente periodo de opción o en la próxima modificación administrativa programada. Es una acción operativa real, no una declaración de política publicada en una página web. Si tienes un contrato con lenguaje de la Fase 2, espera una modificación, y no asumas que la ausencia de una significa algo respecto a tus obligaciones bajo 252.204-7012.

Por qué la autoevaluación no reduce tu exposición

Vale la pena ser directo sobre las partes de la Revisión 3 que parecen un alivio, pero no lo son. La autoevaluación suena a menor escrutinio. En la práctica, elimina lo único que antes mediaba entre tu declaración interna y la confianza del gobierno en ella: una revisión independiente de terceros. Cuando una C3PAO realiza una evaluación, hay una intermediaria profesional que avala lo que se probó. Cuando te autoevalúas, no la hay. La precisión de tu puntuación SPRS es completamente tu responsabilidad, y esa puntuación sigue siendo utilizada por los oficiales de contratación para decidir si adjudican, renuevan o extienden tu contrato.

Eso importa porque la Revisión 3 no modificó la autoridad de evaluación del gobierno. DFARS 252.240-7997 sigue permitiendo al DoD realizar evaluaciones de NIST SP 800-171 de nivel Medio y Alto en sistemas cubiertos de contratistas, y la cláusula especifica que cuando DCMA realiza una, sus resultados tienen prioridad sobre cualquier otra evaluación, incluida tu autoevaluación. Si una evaluación de nivel Alto detecta brechas que tu autoevaluación pasó por alto o tergiversó, no se trata solo de un problema de papeleo. Tienes 14 días hábiles tras la conclusión de la evaluación para presentar pruebas adicionales o refutar los hallazgos antes de que el DoD publique la puntuación resumida en el SPRS. Después de eso, la puntuación es el registro, y es visible para los componentes del DoD que toman decisiones de adjudicación.

Aquí es donde la Ley de Reclamaciones Falsas cobra relevancia, no como una certeza, sino como un riesgo que vale la pena tomar en serio. Un estado de CMMC autoafirmado es una declaración en la que el gobierno confía. Si esa declaración resulta ser materialmente inexacta y el gobierno puede demostrar que debiste saber que era inexacta, ese es el tipo de brecha que la Ley de Reclamaciones Falsas busca sancionar. El rango de sanciones civiles por una reclamación falsa, ajustado por inflación a julio de 2025, va de $14,308 a $28,619 por reclamación, evaluado por cada reclamación falsa presentada, no por cada control incumplido. El Departamento de Justicia reportó más de $6.8 mil millones en recuperaciones totales por la Ley de Reclamaciones Falsas para el año fiscal 2025, un récord para la ley. Esa cifra abarca todas las categorías de aplicación de la FCA, no solo casos de ciberseguridad, pero es un buen indicador de cuán activa es actualmente la aplicación por parte del gobierno. Nadie quiere descubrir cómo se desarrolla eso a través de una evaluación liderada por el gobierno en un contrato que ya le fue adjudicado.

La suspensión no es una derogación

Un detalle que merece atención: la Revisión 3 enmarca sus disposiciones de CMMC como la implementación de un memorando específico del CIO, vinculado a una fecha concreta y a un hito de transición específico. Ese es el lenguaje de una pausa, no el de un cambio de norma. La regla del Programa CMMC en 32 CFR Parte 170 permanece intacta. El requisito para que los contratistas que manejan información no clasificada controlada alcancen eventualmente un estado CMMC verificado sigue vigente; lo que cambió fue el cronograma y el mecanismo de verificación.

Los contratistas que interpretan esto como «CMMC ha terminado» se están preparando para una carrera contrarreloj cuando los requisitos de la Fase 2 regresen a los contratos, ya sea mediante una nueva desviación de clase, una regla final o un nuevo memorando del CIO. Avanzar hacia una preparación genuina para el Nivel 2 de CMMC ahora, mientras la autoevaluación es una opción, te coloca por delante de esa carrera y no detrás.

Una exigencia independiente viajó en la misma desviación

No todo en la Revisión 3 trata sobre CMMC. La revisión también implementa el nuevo DFARS 240.374, que prohíbe adjudicar un contrato a una entidad que venda, licencie o transfiera de cualquier otra forma información personal identificable cubierta de empleados del Departamento de Defensa, incluidos miembros de las Fuerzas Armadas, a cualquier persona que no sea el gobierno federal. Las excepciones son limitadas: transferencias necesarias para ejecutar el contrato, transferencias autorizadas por una exención o transferencias permitidas por ley. La cláusula correspondiente, 252.240-7992, se incluye en licitaciones y contratos, incluidas adquisiciones de productos y servicios comerciales, salvo que se otorgue una exención.

Este requisito implementa la sección 803 de la NDAA para el año fiscal 2024 y la sección 836 de la NDAA para el año fiscal 2025. No depende de un nivel de CMMC, una autoevaluación ni de ningún calendario del DoD. Ya está vigente y puede ser verificado ahora, por lo que conviene tratarlo como una conversación de cumplimiento independiente y no mezclarlo con la discusión general de CMMC.

Qué significa esto para tu postura de cumplimiento

La conclusión práctica es que la sustancia del trabajo no cambió. Aún tienes que implementar los 110 controles de NIST SP 800-171 Rev 2. Sigues necesitando evidencia documentada, no solo una casilla marcada en SPRS, porque una evaluación gubernamental puede ocurrir en cualquier momento y la cláusula que la regula no pregunta si tienes un estado de autoevaluación o de C3PAO primero. También necesitas un plan de seguridad del sistema que resista el tipo de revisión documental y validación que implica una evaluación de nivel Medio o Alto.

La mejor decisión para los equipos de cumplimiento ahora mismo es ver la autoevaluación como una oportunidad para cerrar brechas con menos presión externa, no como una excusa para bajar el ritmo. Es una ventana limitada, y la propia Revisión 3 indica que no permanecerá abierta indefinidamente.

Cómo ayuda Kiteworks

Kiteworks ofrece a los contratistas de la Base Industrial de Defensa una forma de respaldar una puntuación SPRS autoafirmada con evidencia real, no solo una declaración en papel. La plataforma cuenta con FedRAMP High In Process y está autorizada como FedRAMP Moderate desde 2017, soporta el 90% de los requisitos de CMMC 2.0 Nivel 2 de manera nativa y tiene validación FIPS 140-3. Para un contratista que se prepara para una evaluación DoD de NIST SP 800-171 de nivel Medio o Alto, eso significa registros de auditoría, controles de acceso y prácticas de cifrado ya documentadas y operativas, no algo armado tras recibir una notificación del Gobierno. Las mismas capacidades de gobernanza de datos, egreso controlado y registros de auditoría aplican directamente al nuevo requisito de datos de empleados DFARS 240.374, dando a los contratistas visibilidad sobre dónde se mueve la información personal identificable y una trazabilidad documentada si alguna vez se cuestiona ese movimiento. La brecha entre una afirmación autoevaluada y una verificada por el gobierno es exactamente donde Kiteworks ayuda a los contratistas a cerrar distancia.

Preguntas frecuentes

¿La Revisión 3 de DFARS elimina los requisitos de CMMC?

No. La Revisión 3 formaliza la suspensión temporal de la transición a la Fase 2 de CMMC y permite autoevaluaciones para los niveles 1 y 2 de CMMC. No deroga la regla del Programa CMMC en 32 CFR Parte 170, y los oficiales de contratación aún deben confirmar un estado CMMC vigente antes de la adjudicación, el ejercicio de una opción o la extensión del periodo de ejecución.

¿DFARS 252.204-7012 se ve afectado por esta desviación?

No. La Revisión 3 preserva explícitamente DFARS 252.204-7012, que exige a los contratistas proteger la información de defensa cubierta e implementar NIST SP 800-171. Esa obligación opera independientemente de la fase de CMMC vigente.

¿El DoD aún puede evaluar mi empresa si solo presenté una autoevaluación?

Sí. DFARS 252.240-7997 mantiene la autoridad del DoD para realizar evaluaciones DoD de NIST SP 800-171 de nivel Medio y Alto en cualquier sistema cubierto de un contratista. Cuando DCMA realiza una, sus resultados tienen prioridad sobre tu autoevaluación.

¿Cuánto tiempo permanece vigente un estado de CMMC autoevaluado bajo la Revisión 3?

Un estado Condicional de Nivel 2 o Nivel 3 es válido por 180 días. Un estado Final de Nivel 2 o Nivel 3 es válido hasta 3 años, y un estado Final de Nivel 1 es válido por 1 año, requiriendo en todos los casos una afirmación anual de cumplimiento continuo.

¿Qué ocurre si una evaluación gubernamental detecta brechas que mi autoevaluación pasó por alto?

Tienes 14 días hábiles tras la conclusión de la evaluación para presentar pruebas adicionales o refutar los hallazgos. Pasado ese plazo, el DoD publica la puntuación resumida en el SPRS y se convierte en el registro que los oficiales de contratación utilizan para decisiones de adjudicación y opciones.

¿Cuándo se convierte CMMC en un requisito obligatorio en todos los contratos del DoD?

No antes del 10 de noviembre de 2028. Antes de esa fecha, la cláusula CMMC solo se incluye cuando una oficina de programa decide específicamente que un contratista necesita un nivel determinado. A partir del 10 de noviembre de 2028, la inclusión se vuelve automática para cualquier contrato que implique sistemas que procesen, almacenen o transmitan FCI o CUI.

¿La Revisión 3 incluye algo no relacionado con CMMC?

Sí. También implementa el nuevo DFARS 240.374, que prohíbe adjudicar contratos a cualquier entidad que transfiera información personal identificable cubierta de empleados del DoD a terceros, salvo en circunstancias limitadas. Ese requisito tiene su propio cronograma, independiente de CMMC.

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks