CMMC 2.0 Final Rule What DoD Contractors Need to Know

La Norma Final de CMMC 2.0: Qué Estableció y Cómo Están las Cosas Ahora

El Departamento de Defensa finalizó su norma de Certificación del Modelo de Madurez de Ciberseguridad (CMMC) 2.0 en septiembre de 2025, modificando el Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS). La norma entró en vigor el 10 de noviembre de 2025, incorporando formalmente por primera vez requisitos obligatorios de certificación de ciberseguridad en los contratos del Departamento de Defensa (DoD).

Desde entonces, la situación ha seguido evolucionando. Los requisitos de la Fase 1 entraron en vigor según lo previsto. Luego, en julio de 2026, el Departamento de Guerra suspendió la siguiente fase del programa de certificación en espera de una revisión formal. Esta página explica qué estableció realmente la norma final, qué ha ocurrido desde entonces y qué necesitan saber ahora mismo los contratistas de defensa.

Nota: los requisitos de certificación por terceros de la Fase 2 de CMMC fueron suspendidos por el Departamento de Guerra en julio de 2026, en espera de una revisión del programa. Consulta La Fase II de CMMC Está Suspendida. Tus Obligaciones DFARS, No. para más detalles.

Resumen Ejecutivo

Idea Principal: La norma final de CMMC 2.0, vigente desde el 10 de noviembre de 2025, convirtió la certificación de ciberseguridad en un requisito contractual obligatorio en toda la base industrial de defensa, afectando a más de 337,000 contratistas y subcontratistas. Los requisitos de autoevaluación de la Fase 1 están en vigor. El requisito de certificación por terceros de la Fase 2, originalmente previsto para noviembre de 2026, se encuentra actualmente suspendido en espera de una revisión del Departamento de Guerra.

Por Qué Debería Importarte: Decir que «la norma final está por llegar» ya no es el enfoque correcto: lleva casi un año en vigor y ya ha transformado la forma en que el DoD evalúa la ciberseguridad de sus contratistas. La pregunta más urgente ahora es qué significa la suspensión de la Fase 2 para tu cronograma de cumplimiento, y la respuesta es: menos de lo que muchos contratistas suponen.

Puntos Clave

  1. La norma final convirtió a CMMC en un requisito contractual obligatorio, no en una propuesta futura. Vigente desde el 10 de noviembre de 2025, la norma modificó DFARS para exigir la certificación CMMC en el nivel correspondiente como condición de elegibilidad para contratos y subcontratos del DoD, reemplazando el modelo de autodeclaración que la precedía.
  2. La norma afecta a toda la cadena de suministro de defensa, no solo a los contratistas principales. Más de 337,000 organizaciones están dentro de su alcance, incluidas casi 230,000 pequeñas empresas, con requisitos obligatorios de traspaso («flowdown») que implican que los subcontratistas de cada nivel también deben alcanzar el nivel de certificación adecuado a los datos que manejan.
  3. La norma estableció una implementación escalonada de tres años, y actualmente solo la Fase 1 está activa. El cronograma original avanzaba desde los requisitos de autoevaluación de la Fase 1 en noviembre de 2025 hacia requisitos completos de certificación por terceros para 2028. La Fase 2, que habría añadido la certificación obligatoria de un C3PAO para los programas prioritarios a partir de noviembre de 2026, se encuentra actualmente suspendida.
  4. La suspensión de la Fase 2 no afecta tus obligaciones vigentes de DFARS o NIST 800-171. Los contratistas siguen obligados a implementar los 110 controles de NIST SP 800-171, mantener documentación precisa y publicar puntuaciones actualizadas en el SPRS. Lo que está en pausa es específicamente el mecanismo de certificación por terceros, no el estándar de ciberseguridad subyacente.
  5. Las brechas de preparación siguen siendo generalizadas pese a que la norma lleva casi un año en vigor. Una investigación propia de Kiteworks realizada en 2025 reveló que aproximadamente la mitad de los contratistas de defensa no estaban preparados cuando la norma entró en vigor, en particular las empresas pequeñas y medianas que dependen de sistemas obsoletos y procesos de cumplimiento manuales; una brecha que la pausa de la Fase 2 les da la oportunidad real de cerrar antes de que se reanuden los requisitos de certificación.

Qué Estableció Realmente la Norma Final

La norma final de CMMC 2.0 modificó DFARS para convertir la certificación de ciberseguridad en una condición formal de elegibilidad contractual en toda la base industrial de defensa. Sustituyó el enfoque anterior de autodeclaración —en el que los contratistas simplemente afirmaban cumplir con NIST SP 800-171— por una estructura de certificación por niveles y verificada.

La norma estableció tres niveles de certificación vinculados a la sensibilidad de los datos: el Nivel 1, para contratistas que manejan únicamente Información Federal de Contrato (FCI), verificado mediante autoevaluación anual; el Nivel 2, para contratistas que manejan Información No Clasificada Controlada (CUI), verificado mediante autoevaluación o certificación por parte de un C3PAO según la criticidad del programa; y el Nivel 3, para los programas de máxima prioridad, verificado mediante una evaluación dirigida por el gobierno. Para conocer en detalle los requisitos de cada nivel, consulta nuestra guía de cumplimiento de CMMC.

De forma crucial, la norma convirtió la certificación en un requisito obligatorio de traspaso: los contratistas principales deben garantizar que sus subcontratistas, en cada nivel, alcancen el grado de certificación adecuado a la sensibilidad de los datos que manejan. Esto amplió el alcance práctico de CMMC mucho más allá de los contratistas directos del DoD, abarcando toda la profundidad de la cadena de suministro de defensa.

El Cronograma Escalonado que Estableció la Norma

La norma final estableció una implementación escalonada a tres años, diseñada para dar tiempo a la base industrial de defensa para adaptarse, en lugar de exigir una certificación universal e inmediata.

La Fase 1 entró en vigor el 10 de noviembre de 2025 y exige autoevaluación de Nivel 1 y Nivel 2 para nuevas solicitudes y contratos. Esta fase sigue plenamente vigente y no se ha visto afectada por ningún desarrollo posterior.

La Fase 2 tenía previsto añadir requisitos obligatorios de certificación por terceros (C3PAO) para los programas de Nivel 2 que involucran la información más crítica, a partir del 10 de noviembre de 2026. Esta es la fase que el Departamento de Guerra suspendió en julio de 2026, en espera de una revisión de 60 días por parte de un Grupo de Trabajo para la Reforma de CMMC, que analiza el costo y la carga operativa que el requisito de certificación impone a los contratistas, en particular a los más pequeños.

Las Fases 3 y 4 estaban planificadas para ampliar aún más los requisitos de certificación y añadir la evaluación de Nivel 3 dirigida por el gobierno para los programas de máxima prioridad, con una implementación completa en toda la base industrial de defensa (DIB) prevista para 2028. Estas fases también están actualmente en pausa como parte de la misma suspensión.

Lo Que No Ha Cambiado

La suspensión es más limitada de lo que suelen sugerir los titulares. La cláusula DFARS 252.204-7012 —que exige a los contratistas de defensa implementar NIST SP 800-171 y reportar incidentes cibernéticos— es anterior a CMMC y no se ve afectada por la pausa. Los contratistas deben seguir implementando los 110 controles requeridos, mantener actualizado un Plan de Seguridad del Sistema (SSP), dar seguimiento a la remediación mediante un Plan de Acción y Objetivos (POA&M), y publicar puntuaciones precisas en el Sistema de Riesgo de Desempeño del Proveedor (SPRS).

La Iniciativa de Fraude Cibernético Civil del Departamento de Justicia también sigue impulsando casos bajo la Ley de Reclamaciones Falsas contra contratistas que tergiversan su cumplimiento en ciberseguridad, con total independencia de la situación del programa de certificación. El mecanismo de verificación cambió. La obligación de seguridad subyacente, no.

Qué Deben Hacer Ahora los Contratistas de Defensa

Conviene tratar este periodo como una oportunidad y no como un respiro. Los contratistas que aprovechen la pausa de la Fase 2 para cerrar por completo sus brechas de NIST SP 800-171 —en lugar de restarle prioridad al trabajo porque la exigencia de certificación está en pausa— estarán en una posición considerablemente mejor cuando las conclusiones del Grupo de Trabajo para la Reforma de CMMC se traduzcan en la reanudación de los requisitos.

La propia investigación de Kiteworks, realizada antes de la entrada en vigor de la norma, encontró que aproximadamente la mitad de los contratistas de defensa no estaban preparados, en particular las empresas más pequeñas que dependen de sistemas obsoletos y procesos de cumplimiento manuales. Si esa descripción se aplicaba a tu organización a finales de 2025, la pausa actual representa un margen real para cerrar esa brecha antes de que se reanuden los requisitos de certificación, no un motivo para dejar de lado el trabajo. Para un enfoque estructurado que te ayude a aprovechar bien este tiempo, consulta nuestra Hoja de Ruta de CMMC 2.0 y nuestra Lista de Verificación de Cumplimiento de CMMC 2.0.

Cómo Ayuda Kiteworks al Cumplimiento de la Norma Final

Kiteworks cubre de forma nativa cerca del 90% de los requisitos del Nivel 2 de CMMC 2.0, consolidando los canales por los que suelen circular la CUI y la FCI —correo electrónico seguro, uso compartido seguro de archivos, transferencia gestionada de archivos y SFTP— en una única plataforma gobernada con cifrado AES-256, módulos criptográficos validados según FIPS 140-3 y claves de cifrado propiedad del cliente.

Cada evento de acceso en todos los canales queda registrado en un único rastro de auditoría consolidado e inmutable, la base de evidencia que respalda tanto la documentación de autoevaluación actual como la certificación por terceros cuando se reanuden los requisitos de la Fase 2. Kiteworks también cuenta con la Autorización FedRAMP Moderate, evaluada de forma independiente desde junio de 2017, lo que otorga a los contratistas una herencia de controles documentada que reduce el alcance de la evaluación, sin importar qué vía de verificación aplique a su programa.

Para descubrir cómo Kiteworks puede ayudar a tu organización a cumplir con los requisitos actuales y futuros de la norma final, solicita una demostración personalizada.

Preguntas Frecuentes

La norma final de CMMC 2.0, que modifica DFARS, entró en vigor el 10 de noviembre de 2025. Estableció formalmente la certificación obligatoria de ciberseguridad como condición de elegibilidad para los contratos del DoD, reemplazando el modelo anterior de autodeclaración, e inició una implementación escalonada destinada a extender los requisitos completos a toda la base industrial de defensa para 2028.

No. La norma final en sí sigue vigente, y los requisitos de autoevaluación de la Fase 1 están plenamente activos. Lo que se suspendió en julio de 2026 es específicamente la Fase 2: el requisito de certificación obligatoria por terceros (C3PAO), que estaba previsto que comenzara el 10 de noviembre de 2026. El Departamento de Guerra suspendió ese requisito específico en espera de una revisión de 60 días, pero el marco subyacente de la norma final, así como las obligaciones de los contratistas bajo DFARS 252.204-7012 y NIST SP 800-171, permanecen plenamente en vigor.

La norma afecta a más de 337,000 organizaciones en toda la base industrial de defensa, incluidas casi 230,000 pequeñas empresas, debido a los requisitos obligatorios de traspaso que extienden las obligaciones de certificación a los subcontratistas de cada nivel de la cadena de suministro, y no solo a los contratistas principales con contratos directos con el DoD.

Deben seguir implementando y documentando los controles subyacentes de NIST SP 800-171 como si los requisitos de certificación mantuvieran su cronograma original. La suspensión pausa el mecanismo de verificación por terceros, no las obligaciones de seguridad en sí, y las investigaciones han encontrado que una parte considerable de los contratistas de defensa sigue sin estar preparada, incluso con la norma final vigente desde hace casi un año. Los contratistas que aprovechen este periodo para cerrar brechas reales —en lugar de tratar la pausa como un motivo para restarle prioridad al trabajo— estarán mejor posicionados cuando se reanuden los requisitos de la Fase 2 en alguna forma.

Recursos Adicionales

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Table of Content
Compartir
Twittear
Compartir
Explore Kiteworks