Lista de Verificación de Cumplimiento CMMC 2.0: Todos los Dominios de Control, Punto por Punto
Esta es una lista de verificación de trabajo, no una narrativa. Si buscas la historia secuencial de cómo se desarrolla un proyecto de certificación CMMC 2.0 desde la evaluación inicial hasta el mantenimiento continuo, consulta nuestra Hoja de Ruta CMMC 2.0. Esta página es el documento de referencia que debes usar una vez que ya estás inmerso en el proceso: está organizada por dominio de control, con elementos específicos para verificar, rastrear y marcar a medida que avanzas.
Nota: Los requisitos de certificación por terceros de la Fase 2 de CMMC fueron suspendidos por el Departamento de Guerra en julio de 2026, en espera de una revisión del programa. Los requisitos de autoevaluación y tus obligaciones subyacentes bajo NIST SP 800-171 no se ven afectados. Consulta La Fase II de CMMC está suspendida. Tus obligaciones DFARS, no. para conocer el estado actual del programa.
Resumen Ejecutivo
Idea Principal: El Nivel 2 de CMMC 2.0 exige la implementación demostrable de los 110 controles de NIST SP 800-171, distribuidos en 14 dominios. Esta lista de verificación descompone cada dominio en elementos específicos y verificables para que puedas rastrear exactamente qué está implementado, qué está documentado y qué sigue pendiente.
Por Qué Debería Importarte: Un evaluador C3PAO —o tu propia autoevaluación— no valora el «cumplimiento de CMMC» como un simple sí o no. Evalúan cada control de forma individual, y una brecha en un solo dominio puede frenar la certificación. Trabajar con esta lista de verificación dominio por dominio revela exactamente dónde están tus brechas antes de que un evaluador las encuentre.
Puntos Clave
- El cumplimiento de CMMC se evalúa control por control, no como un aprobado/reprobado único. Un evaluador revisa cada uno de los 110 controles de forma individual frente a tu Plan de Seguridad del Sistema. Una postura sólida en nueve dominios no compensa una brecha real en un décimo: cada dominio debe sostenerse por sí solo.
- La visibilidad del flujo de datos es el requisito previo que esta lista de verificación asume que ya tienes. No puedes marcar con precisión los elementos de Control de Acceso o de Auditoría y Responsabilidad si no sabes en qué sistemas reside realmente la CUI o la FCI, incluyendo el correo electrónico, el uso compartido de archivos y los formularios web que a menudo se pasan por alto en favor de las bases de datos y aplicaciones principales.
- La documentación es tan parte de la lista de verificación como el propio control técnico. Un control que está implementado pero no documentado en tu SSP es, desde la perspectiva de un evaluador, indistinguible de un control que no existe. Cada elemento a continuación tiene tanto un componente de «hacerlo» como uno de «documentarlo».
- Las brechas no son fracasos si se rastrean adecuadamente. Un POA&M documentado con un cronograma de remediación realista es un estado aceptable para un control que aún no está completamente implementado. Una brecha no documentada, descubierta por el evaluador en lugar de haber sido revelada por ti, es un problema mucho mayor.
- Esta lista de verificación es un documento vivo, no un ejercicio de una sola vez. Los controles que hoy cumplen pueden dejar de hacerlo a medida que cambian los sistemas, el personal y los proveedores. Revisa esta lista de verificación con una frecuencia regular, no solo antes de una evaluación programada.
Antes de Empezar
Confirma estos dos aspectos antes de trabajar con las listas de verificación por dominio a continuación, ya que determinan qué elementos realmente se aplican a tu caso.
☐ Confirma el nivel de CMMC que necesitas. El Nivel 1 aplica si solo manejas Información de Contratos Federales (FCI). El Nivel 2 aplica si manejas Información No Clasificada Controlada (CUI) —esta lista de verificación está construida en torno al requisito completo de 110 controles del Nivel 2. El Nivel 3 añade controles mejorados sobre el Nivel 2. Revisa el lenguaje de tu contrato o los requisitos de transferencia (flow-down) de tu contratista principal directamente.
☐ Haz un inventario de todos los sistemas que manejan CUI o FCI. Esto incluye sistemas evidentes (servidores de archivos, bases de datos) y otros que suelen pasarse por alto (correo electrónico, plataformas de uso compartido de archivos, transferencia gestionada de archivos, formularios web que recopilan datos de socios, y cualquier herramienta de IA con acceso a estos sistemas). No podrás completar con precisión la siguiente lista de verificación sin este inventario.
Control de Acceso (AC)
☐ Limitar el acceso al sistema únicamente a usuarios, procesos y dispositivos autorizados.
☐ Limitar el acceso a los tipos de transacciones y funciones que los usuarios autorizados tienen permitido realizar (mínimo privilegio).
☐ Controlar el flujo de CUI de acuerdo con las autorizaciones aprobadas.
☐ Separar las funciones de las personas para reducir el riesgo de actividad maliciosa sin colusión.
☐ Aplicar el principio de mínimo privilegio para todas las cuentas y procesos, incluidas las cuentas privilegiadas.
☐ Limitar los intentos fallidos de inicio de sesión y aplicar el bloqueo automático de sesión tras un período definido de inactividad.
☐ Controlar las conexiones a sistemas externos y monitorear las sesiones de acceso remoto.
☐ Documentar todas las políticas de control de acceso en tu SSP, incluyendo quién revisa y aprueba las solicitudes de acceso.
Obtén más información sobre el dominio de Control de Acceso para el cumplimiento de CMMC.
Auditoría y Responsabilidad (AU)
☐ Crear y conservar registros de auditoría del sistema suficientes para permitir el monitoreo, análisis, investigación y reporte de actividad ilegal o no autorizada.
☐ Garantizar que las acciones de cada usuario del sistema puedan rastrearse de manera única, de modo que los usuarios puedan ser responsabilizados por sus acciones.
☐ Revisar y actualizar periódicamente los eventos registrados a medida que cambian tus sistemas y el panorama de amenazas.
☐ Proteger los registros de auditoría y las herramientas de registro de auditoría contra el acceso, la modificación y la eliminación no autorizados.
☐ Correlacionar los registros de auditoría entre múltiples sistemas para obtener una línea de tiempo unificada durante una investigación.
☐ Confirmar que tus registros de auditoría estén consolidados y sean revisables en un solo lugar, en lugar de estar dispersos entre sistemas sin un formato unificado que un evaluador pueda revisar de manera eficiente.
Obtén más información sobre el dominio de Auditoría y Responsabilidad para el cumplimiento de CMMC.
Gestión de Configuración (CM)
☐ Establecer y mantener configuraciones de referencia para todos los sistemas que manejan CUI.
☐ Establecer y aplicar ajustes de configuración de seguridad para los productos de tecnología de la información.
☐ Rastrear, revisar, aprobar y registrar todos los cambios en los sistemas de la organización.
☐ Analizar el impacto en la seguridad de los cambios antes de implementarlos.
☐ Restringir, deshabilitar o impedir el uso de programas, funciones, puertos, protocolos y servicios no esenciales.
☐ Aplicar el principio de funcionalidad mínima configurando los sistemas para que ofrezcan únicamente las capacidades esenciales.
Obtén más información sobre el dominio de Gestión de Configuración para el cumplimiento de CMMC.
Identificación y Autenticación (IA)
☐ Identificar de manera única a los usuarios del sistema, los procesos que actúan en nombre de los usuarios y los dispositivos.
☐ Autenticar la identidad de usuarios, procesos y dispositivos antes de permitir el acceso.
☐ Aplicar la autenticación multifactor para el acceso local y de red a cuentas privilegiadas, y para el acceso de red a cuentas no privilegiadas.
☐ Aplicar una complejidad mínima de contraseña y una frecuencia de cambio, o usar métodos de autenticación sin contraseña que cumplan un estándar equivalente.
☐ Impedir la reutilización de identificadores y contraseñas durante un período definido.
☐ Ocultar la retroalimentación de la información de autenticación (sin contraseñas visibles durante su introducción).
Obtén más información sobre el dominio de Identificación y Autenticación para el cumplimiento de CMMC.
Protección de Medios (MP)
☐ Proteger (controlar físicamente y almacenar de forma segura) los medios del sistema que contienen CUI, tanto en papel como digitales.
☐ Limitar el acceso a la CUI en los medios del sistema únicamente a usuarios autorizados.
☐ Sanear o destruir los medios del sistema que contienen CUI antes de desecharlos o reutilizarlos.
☐ Marcar los medios con las etiquetas necesarias de CUI y las limitaciones de distribución.
☐ Controlar el acceso a los medios que contienen CUI y mantener la trazabilidad durante su transporte fuera de áreas controladas.
Obtén más información sobre el dominio de Protección de Medios para el cumplimiento de CMMC.
Seguridad del Personal (PS)
☐ Evaluar a las personas antes de autorizar su acceso a los sistemas que contienen CUI.
☐ Garantizar que la CUI y los sistemas que la contienen estén protegidos durante y después de acciones de personal como despidos o traslados.
☐ Documentar los procedimientos de desvinculación, incluyendo la revocación inmediata de acceso al finalizar la relación laboral.
Obtén más información sobre el dominio de Seguridad del Personal para el cumplimiento de CMMC.
Protección Física (PE)
☐ Limitar el acceso físico a sistemas, equipos y entornos operativos únicamente a personas autorizadas.
☐ Escoltar a los visitantes y monitorear su actividad, manteniendo registros de auditoría del acceso físico.
☐ Controlar y gestionar los dispositivos de acceso físico (llaves, credenciales, códigos de acceso).
☐ Aplicar medidas de protección para la CUI en ubicaciones de trabajo alternativas, incluidos los lugares de trabajo remoto.
Obtén más información sobre el dominio de Protección Física para el cumplimiento de CMMC.
Evaluación de Riesgos (RA)
☐ Evaluar periódicamente el riesgo para las operaciones, los activos y las personas de la organización derivado del funcionamiento de tus sistemas.
☐ Escanear en busca de vulnerabilidades en sistemas y aplicaciones de forma periódica y cuando se identifiquen nuevas vulnerabilidades.
☐ Remediar las vulnerabilidades identificadas de acuerdo con un cronograma documentado basado en el riesgo.
☐ Documentar tu proceso de evaluación de riesgos y sus hallazgos — este es uno de los elementos más solicitados en las evaluaciones C3PAO.
Obtén más información sobre el dominio de Evaluación de Riesgos para el cumplimiento de CMMC.
Evaluación de Seguridad (CA)
☐ Evaluar periódicamente los controles de seguridad para determinar si son eficaces en su aplicación.
☐ Desarrollar e implementar planes de acción (POA&Ms) para corregir deficiencias y reducir o eliminar vulnerabilidades.
☐ Monitorear los controles de seguridad de manera continua para garantizar su eficacia constante.
☐ Mantener un Plan de Seguridad del Sistema (SSP) actualizado que describa los límites del sistema, los entornos operativos y cómo se implementa cada control.
Obtén más información sobre el dominio de Evaluación de Seguridad para el cumplimiento de CMMC.
Protección de Sistemas y Comunicaciones (SC)
☐ Monitorear, controlar y proteger las comunicaciones en los límites externos y en los límites internos clave.
☐ Implementar subredes para los componentes del sistema de acceso público, separadas de las redes internas.
☐ Utilizar criptografía validada por FIPS (FIPS 140-3) para proteger la confidencialidad de la CUI en reposo y en tránsito.
☐ Establecer y gestionar claves criptográficas de acuerdo con los requisitos aplicables — verifica si tu gestión de claves incluye protección respaldada por hardware (HSM o equivalente).
☐ Prevenir la transferencia no autorizada o no intencionada de información a través de recursos de sistema compartidos.
Obtén más información sobre el dominio de Protección de Sistemas y Comunicaciones para el cumplimiento de CMMC.
Integridad de Sistemas e Información (SI)
☐ Identificar, reportar y corregir las fallas del sistema de manera oportuna.
☐ Brindar protección contra código malicioso en los puntos adecuados dentro de los sistemas de la organización.
☐ Monitorear los sistemas, incluidas las comunicaciones entrantes y salientes, para detectar usos no autorizados.
☐ Actualizar los mecanismos de protección contra código malicioso cuando haya nuevas versiones disponibles.
Obtén más información sobre el dominio de Integridad de Sistemas e Información para el cumplimiento de CMMC.
Respuesta a Incidentes (IR)
☐ Establecer una capacidad operativa de gestión de incidentes, que incluya actividades de preparación, detección, análisis, contención, recuperación y respuesta de los usuarios.
☐ Rastrear, documentar y reportar los incidentes a los funcionarios y autoridades designados, tanto internos como externos, según sea necesario.
☐ Confirmar que tu proceso de reporte de incidentes cumple con el requisito de notificación en 72 horas establecido en DFARS 252.204-7012 para incidentes cibernéticos que involucren información de defensa cubierta.
Obtén más información sobre el dominio de Respuesta a Incidentes para el cumplimiento de CMMC.
Concienciación y Capacitación (AT)
☐ Garantizar que el personal esté al tanto de los riesgos de seguridad asociados con sus actividades y de las políticas aplicables.
☐ Brindar capacitación en concienciación de seguridad al momento de la contratación y actualizarla al menos una vez al año.
☐ Brindar capacitación basada en roles al personal con responsabilidades de seguridad asignadas.
Obtén más información sobre el dominio de Concienciación y Capacitación para el cumplimiento de CMMC.
Mantenimiento (MA)
☐ Realizar el mantenimiento de los sistemas de la organización utilizando procedimientos controlados y documentados.
☐ Exigir autenticación multifactor para las sesiones de mantenimiento no locales.
☐ Supervisar las actividades de mantenimiento realizadas por personal que no cuenta con la autorización de acceso requerida.
Obtén más información sobre el dominio de Mantenimiento para el cumplimiento de CMMC.
Cómo Kiteworks Respalda Esta Lista de Verificación
Kiteworks respalda casi el 90% de los requisitos del Nivel 2 de CMMC 2.0 de forma nativa, abordando directamente varios de los dominios anteriores sin necesidad de una herramienta independiente para cada uno.
Control de Acceso e Identificación y Autenticación: un motor unificado de políticas de datos (Data Policy Engine) aplica de manera consistente el control de acceso basado en roles y atributos, el mínimo privilegio y la autenticación multifactor en el correo electrónico seguro, el uso compartido seguro de archivos, la transferencia gestionada de archivos y SFTP.
Auditoría y Responsabilidad, Evaluación de Seguridad: un registro de auditoría único, consolidado e inmutable abarca todos los canales, brindándote un solo lugar para demostrar el cumplimiento en lugar de tener que conciliar registros entre sistemas desconectados.
Protección de Sistemas y Comunicaciones: cifrado AES-256 a nivel de archivo y disco, módulos criptográficos validados por FIPS 140-3, y claves de cifrado propiedad del cliente, con integración opcional de HSM para la gestión de claves respaldada por hardware.
Integridad de Sistemas e Información: monitoreo continuo y detección de anomalías en todos los canales de intercambio de datos sensibles, con integración SIEM para una visibilidad organizacional más amplia.
Para ver cómo Kiteworks se alinea con los elementos pendientes específicos de tu lista de verificación, agenda una demostración personalizada.
Preguntas Frecuentes
El Nivel 2 de CMMC 2.0 exige la implementación de los 110 controles de seguridad especificados en NIST SP 800-171, organizados en 14 dominios: Control de Acceso, Auditoría y Responsabilidad, Concienciación y Capacitación, Gestión de Configuración, Identificación y Autenticación, Respuesta a Incidentes, Mantenimiento, Protección de Medios, Seguridad del Personal, Protección Física, Evaluación de Riesgos, Evaluación de Seguridad, Protección de Sistemas y Comunicaciones, e Integridad de Sistemas e Información. Cada control se evalúa de forma individual, ya sea mediante autoevaluación o certificación por terceros a través de un C3PAO, según los requisitos del programa.
El documento principal es tu Plan de Seguridad del Sistema (SSP), que describe cómo tu organización implementa cada uno de los 110 controles requeridos. Para cualquier control que aún no esté completamente implementado, un Plan de Acción e Hitos (POA&M) documenta los pasos específicos de remediación y su cronograma. Los evaluadores también suelen solicitar registros de auditoría que demuestren que los controles de acceso y el monitoreo funcionan tal como se describe, evidencia de la finalización de la capacitación en concienciación de seguridad, documentación de respuesta a incidentes y configuraciones de referencia. Un elemento de la lista de verificación que está «hecho» pero no documentado en el SSP es funcionalmente invisible para un evaluador.
Una hoja de ruta describe la secuencia de un proyecto de certificación CMMC: determinar tu nivel, evaluar las brechas, remediarlas, verificarlas y mantener el cumplimiento a lo largo del tiempo, en ese orden. Una lista de verificación es una herramienta de referencia para trabajar con los elementos específicos y granulares dentro de ese proceso: los controles individuales de los 14 dominios que deben implementarse y documentarse. Usa la hoja de ruta para comprender el recorrido general y esta lista de verificación como documento de trabajo una vez que estés evaluando y remediando brechas activamente.
Los controles que hoy cumplen pueden dejar de hacerlo a medida que cambian los sistemas, el personal y los proveedores: un nuevo empleado incorporado sin la revisión de acceso adecuada, un sistema reconfigurado sin actualizar el SSP, o una nueva relación con un proveedor añadida sin documentar el nuevo flujo de CUI. Las organizaciones con programas de cumplimiento maduros revisan esta lista de verificación de CMMC con una frecuencia interna regular, no solo antes de una evaluación de recertificación programada. Las certificaciones de Nivel 2 y Nivel 3 requieren recertificación trienal, pero los controles subyacentes deben mantenerse eficaces de forma continua durante ese período.
Recursos Adicionales
- Entrada de Blog Cumplimiento de CMMC para Pequeñas Empresas: Desafíos y Soluciones
- Entrada de Blog Guía de Cumplimiento de CMMC para Proveedores de la Base Industrial de Defensa (DIB)
- Entrada de Blog Requisitos de Auditoría de CMMC: Qué Necesitan Ver los Evaluadores para Medir tu Preparación para CMMC
- Guía Mapeo de Cumplimiento de CMMC 2.0 para Comunicaciones de Contenido Sensible
- Entrada de Blog El Verdadero Costo del Cumplimiento de CMMC: Qué Deben Presupuestar los Contratistas de Defensa