La Certificación del Modelo de Madurez de Ciberseguridad (CMMC, por sus siglas en inglés) es el marco del Departamento de Guerra de EE. UU. para verificar que los contratistas de defensa protegen adecuadamente la Información No Clasificada Controlada (CUI) y la Información de Contratos Federales (FCI). Se aplica a cualquier organización de la Base Industrial de Defensa (DIB) que maneje estos datos en nombre del Departamento, y se construye directamente sobre requisitos de ciberseguridad que ya existían de forma independiente al propio CMMC.

El programa ha cambiado de forma significativa desde su introducción, y el cambio más reciente se produjo el 13 de julio de 2026, cuando se suspendió el requisito de certificación en espera de una revisión integral del programa. Esta guía explica qué exige CMMC, cómo funcionan sus tres niveles y —lo más importante— cuál es el estado actual del programa y qué significa esto para los contratistas en este momento.

CMMC y CMMC 2.0: Certificación del Modelo de Madurez de Ciberseguridad

Resumen Ejecutivo

Idea Principal: CMMC verifica que los contratistas de defensa cumplan con los requisitos de ciberseguridad que ya existen bajo DFARS 252.204-7012 y NIST SP 800-171: no crea nuevas obligaciones de seguridad, sino que establece un mecanismo formal para verificar el cumplimiento de obligaciones que los contratistas ya tienen desde 2017. A partir de julio de 2026, el componente de certificación por terceros de ese mecanismo de verificación está en pausa en espera de una revisión, pero los requisitos de ciberseguridad subyacentes no lo están.

Por Qué Debería Importarte: Los contratistas que interpretan la suspensión de la Fase 2 como una señal para reducir la inversión en ciberseguridad están malinterpretando la situación. El cumplimiento de NIST SP 800-171, la documentación del Plan de Seguridad del Sistema, el mantenimiento de la puntuación en SPRS y las obligaciones de DFARS 252.204-7012 siguen siendo plenamente exigibles, incluida la exposición a la Ley de Reclamaciones Falsas (False Claims Act) a través de la Iniciativa de Fraude Cibernético Civil del Departamento de Justicia para los contratistas que tergiversen su nivel de cumplimiento. El requisito de certificación se movió. El estándar subyacente, no.

Puntos Clave

  1. CMMC verifica el cumplimiento de requisitos que ya existían. DFARS 252.204-7012 exige desde 2017 que los contratistas de defensa que manejan CUI implementen los 110 controles de seguridad de NIST SP 800-171. CMMC no creó esta obligación: creó un mecanismo de certificación para verificar que los contratistas realmente la cumplen, reemplazando un modelo de autodeclaración que el DoD determinó insuficientemente confiable. Esto es lo más importante que hay que entender sobre cualquier cambio al programa CMMC: los cambios en los requisitos de certificación no modifican los controles de seguridad subyacentes que los contratistas deben implementar.
  2. CMMC tiene tres niveles vinculados a la sensibilidad de los datos. El Nivel 1 (Fundamental) se aplica a los contratistas que manejan FCI y exige 17 prácticas básicas de protección, verificadas mediante autoevaluación anual. El Nivel 2 (Avanzado) se aplica a los contratistas que manejan CUI y exige los 110 controles de NIST SP 800-171, verificados mediante autoevaluación o certificación por terceros, según la criticidad del programa. El Nivel 3 (Experto) se aplica a los programas de mayor prioridad y añade controles de NIST SP 800-172, verificados mediante evaluación dirigida por el gobierno.
  3. La Fase 2 —el requisito de certificación por terceros— se suspendió el 13 de julio de 2026. El Departamento de Guerra suspendió el requisito de evaluaciones por parte de una Organización de Evaluación Certificada de Terceros (C3PAO) que debía entrar en vigor el 10 de noviembre de 2026. Un Grupo de Trabajo de Reforma de CMMC está llevando a cabo una revisión de 60 días, cuyos resultados se esperan hacia mediados de septiembre de 2026. Los requisitos de autoevaluación de la Fase 1, vigentes desde el 10 de noviembre de 2025, se mantienen sin cambios.
  4. La suspensión no afecta las obligaciones de DFARS 252.204-7012 ni de NIST SP 800-171. Todos los análisis legales sobre la pausa han subrayado el mismo punto: la pausa se aplica al mecanismo de certificación de CMMC, no a los requisitos contractuales de ciberseguridad subyacentes. Los contratistas sujetos a DFARS 252.204-7012 deben seguir implementando NIST SP 800-171, manteniendo Planes de Seguridad del Sistema precisos, publicando puntuaciones actualizadas en el Sistema de Riesgo de Desempeño de Proveedores (SPRS) y corrigiendo las deficiencias mediante Planes de Acción e Hitos (POA&M) documentados.
  5. La revisión es un punto de control, no una resolución definitiva, y podría reformular el programa en lugar de eliminarlo. Los analistas legales y de políticas que siguen la pausa coinciden en que una revisión de 60 días que produce recomendaciones es un proceso distinto a una reglamentación formal que modifica requisitos, lo cual toma como mínimo varios meses. La revisión podría retrasar aún más el requisito de C3PAO, reducir el número de contratos que exigen evaluación por terceros frente a autoevaluación, o reestructurar el propio modelo de evaluación. Es muy poco probable que debilite el estándar subyacente de NIST SP 800-171, ya que dicho estándar está incorporado en DFARS de forma independiente a CMMC.

Estado del Programa: La Suspensión de la Fase 2 en Julio de 2026

El 13 de julio de 2026, el Departamento de Guerra (DoW, anteriormente y aún comúnmente conocido como Departamento de Defensa o DoD) anunció la suspensión inmediata de los requisitos de la Fase 2 de CMMC. El memorando, emitido por la Directora de Información del DoW, Kirsten Davies, y numerado 26-P-1023, detuvo el requisito que habría incorporado evaluaciones obligatorias de certificación por terceros (C3PAO) en las nuevas solicitudes y contratos a partir del 10 de noviembre de 2026. La suspensión también puso en pausa todos los hitos de implementación de CMMC pendientes y futuros, lo que significa que las Fases 3 y 4 del plan original de implementación en cuatro etapas también quedaron detenidas.

Simultáneamente, el Departamento anunció un Grupo de Trabajo de Reforma de CMMC para realizar una revisión integral de 60 días del programa. La revisión responde a la preocupación sostenida —planteada reiteradamente por contratistas de defensa pequeños y medianos— sobre el costo y la carga operativa de la certificación por terceros, y refleja las prioridades más amplias del Departamento en su Sistema de Transformación de Adquisiciones, centradas en acelerar el acceso a capacidades y reducir las barreras de entrada para contratistas de defensa pequeños, medianos y no tradicionales. Una Solicitud de Información pública está recabando comentarios de la industria sobre el costo, la implementación y la eficacia del marco de certificación actual, con respuestas previstas para el 14 de agosto de 2026. Se espera que el Grupo de Trabajo entregue sus conclusiones a la Directora de Información del DoW hacia mediados de septiembre de 2026.

Qué cambia con la suspensión: Durante el período de revisión, las nuevas solicitudes y contratos se limitan a los requisitos de autoevaluación de los Niveles 1 y 2 de CMMC. El requisito obligatorio de certificación por terceros (C3PAO), que debía entrar en vigor el 10 de noviembre de 2026, está en pausa. Los gestores de programas no pueden actualmente incorporar los requisitos de las Fases 2, 3 o 4 en los nuevos contratos.

Qué no cambia con la suspensión: Los requisitos de autoevaluación de la Fase 1, vigentes desde el 10 de noviembre de 2025, se mantienen plenamente en vigor. Los contratistas sujetos a DFARS 252.204-7012 deben seguir implementando los 110 controles de NIST SP 800-171, manteniendo Planes de Seguridad del Sistema actualizados y precisos, y publicando sus puntuaciones en SPRS. Los contratistas sujetos a los requisitos de autoevaluación de Nivel 1 o Nivel 2 de DFARS 252.204-7021 deben seguir confirmando el cumplimiento anualmente. La Iniciativa de Fraude Cibernético Civil del Departamento de Justicia continúa persiguiendo casos bajo la Ley de Reclamaciones Falsas contra contratistas que tergiversen su nivel de cumplimiento de ciberseguridad, una exposición legal completamente independiente de la pausa en la certificación de CMMC.

Qué deben hacer los contratistas ahora: Considera mediados de septiembre de 2026 como un punto de control para nueva información, no como una fecha límite ni una resolución definitiva. Sigue manteniendo actualizadas las autoevaluaciones, la documentación del SSP y las puntuaciones de SPRS como si los requisitos de certificación siguieran su cronograma original, ya que una revisión que produce recomendaciones es un proceso distinto de una reglamentación formal que modifica requisitos —y la reglamentación formal toma, como mínimo, varios meses incluso después de emitidas las recomendaciones—. Continúa corrigiendo las brechas identificadas mediante POA&M documentados. No interpretes la pausa como una señal para reducir la inversión en ciberseguridad; la postura de seguridad que el DoD verifica no ha cambiado, solo está en revisión el mecanismo de verificación.

Qué Exige CMMC

Los requisitos de CMMC se organizan en función del tipo de datos que maneja un contratista y, en consecuencia, del nivel de certificación que le corresponde.

La Información de Contratos Federales (FCI) es información no destinada a divulgación pública que el gobierno proporciona o que se genera para él en el marco de un contrato para desarrollar o entregar un producto o servicio. Los contratistas que solo manejan FCI están sujetos al Nivel 1 de CMMC.

La Información No Clasificada Controlada (CUI) es información sensible que requiere protección conforme a la ley, la normativa o la política general del gobierno, pero que no alcanza el umbral para ser clasificada. La CUI incluye categorías como planos técnicos, datos sujetos a control de exportaciones y cierta información sensible relacionada con adquisiciones. Los contratistas que manejan CUI están sujetos al Nivel 2 de CMMC.

Los tres niveles de CMMC:

Nivel 1 (Fundamental). Se aplica a los contratistas que manejan FCI. Exige la implementación de 17 prácticas básicas de protección alineadas con FAR 52.204-21. Se verifica mediante autoevaluación anual: en este nivel no se requiere auditoría de terceros, independientemente del resultado de la revisión de la Fase 2.

Nivel 2 (Avanzado). Se aplica a los contratistas que procesan, almacenan o transmiten CUI. Exige la implementación de los 110 controles de seguridad especificados en NIST SP 800-171. El método de verificación depende de la criticidad del programa: los programas prioritarios que involucran información crítica de seguridad nacional requieren certificación por terceros a través de un C3PAO acreditado (actualmente en pausa por la suspensión de julio de 2026); los programas no prioritarios requieren autoevaluación anual (no afectada por la pausa).

Nivel 3 (Experto). Se aplica a los programas de mayor prioridad que manejan la CUI más sensible. Añade un subconjunto de requisitos de seguridad reforzados de NIST SP 800-172 sobre la base del Nivel 2. Se verifica mediante evaluación dirigida por el gobierno. El Nivel 3 representa un grupo más pequeño de contratos y no se vio directamente afectado por la suspensión de la Fase 2 de julio de 2026, que abordó específicamente el requisito de C3PAO para el Nivel 2.

Cómo se Relaciona CMMC con NIST SP 800-171 y DFARS

Entender la relación entre estos tres elementos es clave para comprender por qué la pausa de la Fase 2 no reduce las obligaciones de los contratistas.

DFARS 252.204-7012 es la cláusula contractual, vigente desde 2017, que exige a los contratistas de defensa que manejan información de defensa cubierta implementar seguridad adecuada —definida como el cumplimiento de NIST SP 800-171— y reportar rápidamente los incidentes cibernéticos. Esta cláusula existe de forma independiente a CMMC y no ha sido suspendida, modificada ni pausada por ninguna acción reciente.

NIST SP 800-171 es el estándar técnico —110 controles de seguridad específicos organizados en 14 familias de controles— que define lo que significa «seguridad adecuada» bajo DFARS 252.204-7012. Este es el trabajo de seguridad real que deben realizar los contratistas: control de acceso, respuesta a incidentes, cifrado, registro de auditoría, gestión de configuración y mucho más. CMMC no creó estos requisitos; existen desde varios años antes de CMMC.

CMMC es la capa de verificación y certificación construida sobre la base de DFARS/NIST 800-171. Su propósito es pasar de un modelo de autodeclaración (que el DoD determinó insuficientemente confiable, dados los casos documentados de contratistas que certificaban un cumplimiento que en realidad no habían implementado) a un modelo verificado que incluye autoevaluación rigurosa con puntuación en SPRS o evaluación independiente por terceros. La pausa de julio de 2026 afecta únicamente al componente de evaluación por terceros de esta capa de verificación, no a la cláusula subyacente de DFARS ni a los controles de NIST 800-171 que esta exige.

Por eso todos los análisis legales y de políticas sobre la pausa coinciden en el mismo planteamiento: el cronograma de certificación se movió, los requisitos de seguridad no.

Qué Exige en la Práctica la Protección de la CUI

Los 110 controles de NIST SP 800-171 se traducen en capacidades técnicas y organizativas específicas que los contratistas deben implementar y estar en condiciones de demostrar, independientemente de si la verificación se realiza mediante autoevaluación o certificación por terceros.

Control de acceso. El acceso a la CUI debe limitarse a usuarios y sistemas autorizados, con mecanismos de autenticación adecuados a la sensibilidad de la información, y el acceso debe quedar registrado y ser auditable.

Cifrado. La CUI debe protegerse mediante criptografía validada por FIPS, tanto en reposo como en tránsito. FIPS 140-3 es el estándar de validación vigente.

Auditoría y responsabilidad. Los sistemas que manejan CUI deben generar registros de auditoría suficientes para permitir la supervisión, el análisis, la investigación y el reporte de incidentes de seguridad, y esos registros deben protegerse frente a accesos o alteraciones no autorizados.

Gestión de la configuración. Las organizaciones deben establecer y mantener configuraciones base para los sistemas que manejan CUI, y controlar los cambios que se realicen sobre dichas configuraciones.

Respuesta a incidentes. Los contratistas deben mantener una capacidad operativa de respuesta a incidentes y reportar los incidentes cibernéticos que involucren información de defensa cubierta dentro de un plazo de 72 horas, conforme a DFARS 252.204-7012.

Plan de Seguridad del Sistema (SSP) y Plan de Acción e Hitos (POA&M). Todo contratista sujeto a DFARS 252.204-7012 debe mantener un SSP actualizado que documente cómo se implementa cada uno de los 110 controles, y un POA&M que documente los plazos de corrección para cualquier control aún no implementado por completo. Estos documentos son la base tanto de la puntuación de autoevaluación como de la evaluación por terceros, y su exactitud es precisamente lo que examina la Iniciativa de Fraude Cibernético Civil del Departamento de Justicia al perseguir casos bajo la Ley de Reclamaciones Falsas.

Cómo Kiteworks Respalda el Cumplimiento de CMMC

Kiteworks está diseñado en torno a los requisitos técnicos específicos que NIST SP 800-171 impone a las organizaciones que manejan CUI, independientemente de cómo evolucione la capa de certificación de CMMC.

En materia de cifrado: Kiteworks aplica cifrado AES-256 tanto a nivel de archivo como de disco, con cifrado validado FIPS 140-3 Nivel 1 y claves de cifrado gestionadas por el propio cliente. TLS 1.2 es el mínimo para todos los datos en tránsito, con disponibilidad de TLS 1.3. Esto responde directamente a la familia de controles de Protección de Sistemas y Comunicaciones (SC) de NIST 800-171.

En materia de control de acceso y registro de auditoría: un Motor de Políticas de Datos unificado aplica controles de acceso basados en roles y atributos en todos los canales: correo electrónico seguro, uso compartido seguro de archivos, transferencia gestionada segura de archivos, SFTP y formularios seguros de datos. Cada evento de acceso queda registrado en un único rastro de auditoría consolidado e inalterable, lo que respalda directamente la familia de controles de Auditoría y Responsabilidad (AU) y proporciona a los contratistas evidencia exportable y lista para evaluación, ya sea mediante autoevaluación o revisión de un C3PAO.

En materia de herencia de FedRAMP: Kiteworks cuenta con Autorización FedRAMP Moderate, evaluada de forma independiente por Coalfire y monitoreada de manera continua desde junio de 2017. Dado que FedRAMP Moderate y NIST SP 800-171 comparten un solapamiento sustancial de controles, los contratistas que utilizan una plataforma autorizada por FedRAMP heredan evidencia documentada para una parte considerable de su conjunto de controles CMMC, lo que reduce el alcance de la evaluación, ya sea una autoevaluación o una futura revisión de un C3PAO. Kiteworks también ha obtenido la autorización FedRAMP High In Process para su oferta Secure Gov Cloud, cumpliendo con los requisitos de control más estrictos del gobierno para sus datos no clasificados más sensibles: el estándar que las agencias y sus contratistas necesitan para ITAR, EAR y los niveles superiores de CMMC 2.0.

Kiteworks cubre de forma nativa casi el 90% de los requisitos del Nivel 2 de CMMC, ofreciendo a los contratistas una base técnica documentada que sigue siendo relevante sin importar cómo se resuelva la revisión actual del programa, ya que los controles subyacentes de NIST 800-171 que aborda la plataforma no son lo que está en revisión.

Para descubrir cómo Kiteworks respalda tus requisitos específicos de cumplimiento de CMMC, solicita una demostración personalizada.

Preguntas Frecuentes

Los requisitos de autoevaluación de los Niveles 1 y 2 de CMMC siguen plenamente vigentes y se están incluyendo en las nuevas solicitudes y contratos. Lo que se suspendió el 13 de julio de 2026 es específicamente el requisito de la Fase 2 de evaluación de certificación obligatoria por terceros (C3PAO), que debía entrar en vigor el 10 de noviembre de 2026. Ese requisito está en pausa a la espera de una revisión de 60 días del Grupo de Trabajo de Reforma de CMMC, cuyos resultados se esperan hacia mediados de septiembre de 2026. Los contratistas deben seguir cumpliendo con todas las obligaciones actuales de autoevaluación y documentación como si el cronograma original siguiera vigente, ya que una revisión que produce recomendaciones no es lo mismo que un proceso de reglamentación formal que modifica los requisitos.

No. Todos los análisis legales sobre la pausa de julio de 2026 han sido explícitos en este punto: la suspensión se aplica únicamente al mecanismo de verificación de la certificación de CMMC, no a los requisitos contractuales de ciberseguridad subyacentes. DFARS 252.204-7012 sigue exigiendo a los contratistas de defensa que manejan información de defensa cubierta que implementen los 110 controles de seguridad de NIST SP 800-171, mantengan Planes de Seguridad del Sistema precisos y reporten los incidentes cibernéticos dentro de los plazos requeridos. Estas obligaciones existen de forma independiente a CMMC y son anteriores al programa de certificación por varios años. La Iniciativa de Fraude Cibernético Civil del Departamento de Justicia también continúa persiguiendo casos bajo la Ley de Reclamaciones Falsas contra contratistas que tergiversen su nivel de cumplimiento, un asunto completamente independiente de la pausa en la certificación.

El Nivel 1 (Fundamental) de CMMC se aplica a los contratistas que manejan Información de Contratos Federales y exige 17 prácticas básicas de protección, verificadas anualmente mediante autoevaluación. El Nivel 2 (Avanzado) se aplica a los contratistas que manejan Información No Clasificada Controlada y exige los 110 controles de seguridad de NIST SP 800-171, verificados mediante autoevaluación (programas no prioritarios) o certificación por terceros a través de un C3PAO (programas prioritarios, actualmente en pausa a la espera de la revisión del programa de julio de 2026). El Nivel 3 (Experto) se aplica a los programas de mayor prioridad que manejan la CUI más sensible y añade requisitos reforzados de NIST SP 800-172 sobre la base del Nivel 2, verificados mediante evaluación dirigida por el gobierno.

Se espera que el Grupo de Trabajo entregue sus conclusiones a la Directora de Información del Departamento de Guerra hacia mediados de septiembre de 2026, con base en el plazo de revisión de 60 días anunciado el 13 de julio de 2026 y los comentarios de la industria recopilados a través de una Solicitud de Información pública (con respuestas previstas para el 14 de agosto de 2026). Los analistas de políticas han señalado que la revisión podría adoptar varias formas: retrasar aún más el requisito de certificación por terceros (C3PAO), reducir el número de contratos que requieren evaluación por terceros frente a una autoevaluación ampliada, o reestructurar el propio modelo de evaluación. Existe un amplio consenso entre los analistas en que es poco probable que la revisión debilite el estándar de seguridad subyacente de NIST SP 800-171, ya que dicho estándar está incorporado en DFARS 252.204-7012 de forma independiente al programa de certificación CMMC. Los contratistas deben considerar las conclusiones del Grupo de Trabajo como un punto de control para nueva información, y no como un cambio inmediato en los requisitos, ya que la reglamentación formal necesaria para implementar cualquier recomendación tomaría, como mínimo, varios meses adicionales.

NIST SP 800-171 es el estándar técnico de seguridad —110 controles organizados en 14 familias— que DFARS 252.204-7012 exige a los contratistas de defensa implementar desde 2017. CMMC es el marco de verificación y certificación construido sobre ese requisito ya existente. Antes de CMMC, los contratistas autodeclaraban su cumplimiento de NIST 800-171 sin verificación independiente; CMMC introdujo un mecanismo formal de evaluación (autoevaluación con puntuación en SPRS, o certificación por terceros mediante C3PAO para programas de mayor prioridad) para verificar que ese cumplimiento autodeclarado es exacto. Los cambios en el marco de certificación de CMMC, incluida la pausa de la Fase 2 de julio de 2026, afectan la forma en que se verifica el cumplimiento; no modifican lo que NIST SP 800-171 exige que los contratistas implementen.

Recursos Adicionales

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks