CMMC 2.0 no fue una actualización menor de CMMC 1.0: fue una simplificación deliberada, creada en respuesta directa a los comentarios del sector, que señalaban que el marco original era demasiado costoso y complejo para las pequeñas y medianas empresas que constituyen la mayor parte de la Base Industrial de Defensa (DIB). Entender exactamente qué cambió, y por qué, resulta útil tanto para los contratistas que construyeron sus programas de cumplimiento en torno a la estructura original de la versión 1.0 como para cualquiera que intente dar sentido a referencias a CMMC que no especifican a qué versión se refieren.

CMMC 1.0 vs. CMMC 2.0

Resumen Ejecutivo

Idea principal: CMMC 2.0 redujo cinco niveles de certificación a tres, alineó cada nivel directamente con los estándares existentes de NIST en lugar de un conjunto de controles específico de CMMC, y reabrió la autoevaluación como opción en el Nivel 1 y (para algunos contratos) en el Nivel 2, revirtiendo así el requisito universal de evaluación por terceros que exigía la versión 1.0.

Por qué debería importarte: Si estás trabajando a partir de documentación, material de marketing de un proveedor o el entendimiento de un colega sobre «CMMC» sin especificar la versión, es posible que estés partiendo de los supuestos de CMMC 1.0, que ya no reflejan cómo funciona el programa actualmente. Conocer estos cinco cambios concretos evita ese tipo de confusión y aclara lo que tu organización realmente necesita hacer hoy.

Puntos Clave

  1. CMMC 2.0 redujo cinco niveles de certificación a tres. Los Niveles 1 a 5 del marco original se consolidaron en Nivel 1 (Fundamental), Nivel 2 (Avanzado) y Nivel 3 (Experto), eliminando dos niveles de granularidad que, según los comentarios de la DIB, añadían complejidad sin aportar un valor real de seguridad.
  2. CMMC 2.0 vinculó cada nivel directamente con estándares NIST existentes en lugar de un catálogo de controles independiente y específico de CMMC. El Nivel 2 ahora se corresponde directamente con los 110 controles de NIST SP 800-171, y el Nivel 3 se basa en NIST SP 800-172, reemplazando así la estructura de controles independiente y exclusiva de la versión 1.0 por una alineación con estándares que muchos contratistas ya tenían experiencia implementando bajo el DFARS 252.204-7012.
  3. CMMC 2.0 reabrió la autoevaluación como opción, revirtiendo el requisito universal de evaluación por terceros de la versión 1.0. Con la 1.0, todos los niveles de certificación exigían una evaluación por terceros. Con la 2.0, el Nivel 1 siempre se autoevalúa, e incluso el Nivel 2 permite la autoevaluación en contratos que no involucran la información de seguridad nacional más crítica, lo que supone una reducción significativa de costos y plazos para la mayoría de la DIB.
  4. CMMC 2.0 introdujo los POA&M (Planes de Acción e Hitos) limitados y con plazo definido, algo que la versión 1.0 no permitía en absoluto. Bajo el marco original, una organización debía tener implementados por completo todos los controles requeridos antes de la certificación. CMMC 2.0 permite un Plan de Acción e Hitos para un subconjunto de controles, con un cronograma de remediación definido, lo que ofrece a las organizaciones un camino más realista hacia la certificación sin exigir perfección desde el primer día.
  5. Estos cambios fueron una respuesta directa a las preocupaciones sobre costos y complejidad planteadas por la propia DIB. Las pequeñas y medianas empresas —la mayoría de la cadena de suministro de defensa— informaron que los costos de evaluación y el requisito universal de terceros de CMMC 1.0 resultaban desproporcionadamente onerosos en relación con su tamaño, y la simplificación de CMMC 2.0 se diseñó específicamente para atender esa retroalimentación sin debilitar el estándar de seguridad subyacente.

Por Qué Surgió CMMC 2.0

CMMC 1.0, publicado en enero de 2020, estableció la primera versión del marco de certificación de ciberseguridad del Departamento de Defensa: cinco niveles, cada uno con evaluación obligatoria por terceros, con un conjunto de controles específico de CMMC superpuesto a los requisitos existentes de NIST. En la práctica, los contratistas de la DIB —particularmente las pequeñas y medianas empresas— encontraron que el marco era más costoso y procedimentalmente más complejo de lo que justificaba su beneficio en seguridad. Los costos de evaluación, la disponibilidad de evaluadores y la mera granularidad de cinco niveles distintos generaron una fricción que el DoD determinó que estaba socavando, en lugar de respaldar, su objetivo de elevar los estándares de ciberseguridad en toda la cadena de suministro de defensa.

CMMC 2.0, anunciado en noviembre de 2021 y formalizado a través del 32 CFR Parte 170 a finales de 2024, se diseñó específicamente para atender esa retroalimentación: menos niveles, alineación directa con estándares que los contratistas ya debían cumplir bajo DFARS, y un retorno a la autoevaluación cuando el perfil de riesgo lo permite.

Los Cinco Cambios, Uno Junto al Otro

Elemento CMMC 1.0 CMMC 2.0
Niveles de certificación Cinco niveles (1-5) Tres niveles: Fundamental, Avanzado, Experto
Fuente de controles Catálogo de controles específico de CMMC, independiente de los estándares existentes Alineado directamente con NIST SP 800-171 (Nivel 2) y NIST SP 800-172 (Nivel 3)
Tipo de evaluación Evaluación por terceros requerida en todos los niveles Autoevaluación permitida siempre en el Nivel 1, y en el Nivel 2 para muchos contratos
Planes de Acción e Hitos No permitidos: se exigía la implementación completa antes de la certificación Permitidos para un subconjunto limitado de controles, con un cronograma de remediación definido
Intención de diseño Rigor uniforme aplicado de forma general en toda la DIB Rigor basado en riesgo, ajustado a la criticidad del programa y al tamaño del contratista

Lo Que No Cambió

Conviene aclarar qué no cambió con CMMC 2.0, ya que buena parte de la sustancia central del marco se mantuvo intacta. El objetivo subyacente —verificar que los contratistas de la DIB protejan adecuadamente la Información de Contrato Federal (FCI) y la Información No Clasificada Controlada (CUI)— no cambió. El criterio de sensibilidad de los datos para determinar el nivel requerido tampoco cambió: la FCI sigue correspondiendo al nivel fundamental, y la CUI sigue correspondiendo al nivel avanzado. Y el requisito subyacente del DFARS 252.204-7012 de implementar NIST SP 800-171 es anterior a ambas versiones de CMMC y sigue siendo el estándar contra el cual, en última instancia, cualquiera de las dos versiones verifica el cumplimiento.

Dónde Estamos Ahora

El capítulo más trascendente reciente en la evolución de CMMC no es un cambio de marco entre la 1.0 y la 2.0, sino la suspensión, por parte del Departamento de Guerra el 13 de julio de 2026, del requisito de certificación por terceros de la Fase 2, en espera de una revisión del Equipo de Trabajo de Reforma cuyo informe se espera hacia mediados de septiembre de 2026.

La propia encuesta de Kiteworks, realizada en agosto de 2026 entre 273 organizaciones confirmadas que trabajan con el Departamento de Guerra, encontró que la DIB no se limitó a esperar pasivamente durante la pausa: el 98% de los encuestados tomó al menos una acción concreta en respuesta, y la reasignación presupuestaria se orientó hacia la infraestructura de cumplimiento, no en sentido contrario. La misma investigación también reveló una brecha de confianza real que vale la pena conocer: el 96% de los encuestados dijo confiar en que su puntaje SPRS autodeclarado resistiría una revisión, pero solo el 60% de ese grupo contaba en realidad con una presentación SPRS vigente, y apenas el 29% tenía tanto un puntaje vigente como una plataforma autorizada por FedRAMP respaldándolo. Para conocer los hallazgos completos, incluido el acuerdo de junio de 2026 del DOJ por la Ley de Reclamaciones Falsas en el caso LOGZONE y una lista de verificación de preparación para la autoevaluación, consulta State of CMMC 2.0 Preparedness in the DIB.

Para conocer el estado actual de la propia pausa y qué afecta y qué no, consulta CMMC Phase II Is Suspended. Your DFARS Obligations Are Not.

Cómo Kiteworks Facilita el Cumplimiento de CMMC 2.0

Kiteworks cumple, de forma nativa, con casi el 90% de los requisitos del Nivel 2 de CMMC 2.0 —el nivel que más necesitan las organizaciones de la DIB bajo el marco actual— mediante un Motor de Políticas de Datos unificado que consolida los controles de acceso, el cifrado y el registro de auditoría en correo electrónico seguro, compartición segura de archivos, transferencia administrada de archivos y SFTP.

El cifrado AES-256 con módulos criptográficos validados según FIPS 140-3 aborda directamente los requisitos de Protección de Sistemas y Comunicaciones de NIST SP 800-171, y un registro de auditoría único, consolidado e inmutable ofrece a los contratistas el tipo de evidencia en tiempo real —exactamente la capacidad que el 47% de los encuestados en la encuesta de Kiteworks a la DIB dijo que aumentaría más su confianza en su propia autodeclaración— de la que dependen tanto la autoevaluación como la certificación C3PAO. Kiteworks también cuenta con la Autorización FedRAMP Moderate, evaluada de forma independiente desde junio de 2017, lo que aborda el indicador de preparación más débil de esa misma encuesta: solo el 35% de los encuestados ya utilizaba una plataforma autorizada por FedRAMP.

Para conocer cómo Kiteworks puede ayudar a tu organización a cumplir con CMMC 2.0, sea cual sea el nivel que te aplique, solicita una demo personalizada.

Preguntas Frecuentes

CMMC 2.0 redujo cinco niveles de certificación a tres (Fundamental, Avanzado, Experto); alineó cada nivel directamente con los estándares NIST existentes (NIST SP 800-171 para el Nivel 2, NIST SP 800-172 para el Nivel 3) en lugar de un catálogo de controles independiente y específico de CMMC; reabrió la autoevaluación como opción en el Nivel 1 y, para muchos contratos, en el Nivel 2, revirtiendo el requisito universal de evaluación por terceros de la versión 1.0; introdujo Planes de Acción e Hitos limitados y con plazo definido, algo que la 1.0 no permitía en absoluto; y cambió la filosofía general de diseño del marco, pasando de un rigor uniforme a un rigor basado en riesgo, ajustado a la criticidad del programa y al tamaño del contratista.

CMMC 2.0 fue una respuesta directa a los comentarios de la Base Industrial de Defensa, particularmente de las pequeñas y medianas empresas, que señalaban que el requisito universal de evaluación por terceros y la estructura de cinco niveles de CMMC 1.0 imponían un costo y una complejidad desproporcionados en relación con el beneficio de seguridad obtenido. El Departamento determinó que simplificar el marco —con menos niveles, alineación directa con estándares que muchos contratistas ya debían cumplir bajo DFARS, y la restauración de la autoevaluación donde correspondiera— mejoraría las tasas de cumplimiento sin debilitar el estándar de ciberseguridad subyacente.

No. CMMC 2.0, formalizado a través del 32 CFR Parte 170 a finales de 2024 y aplicado mediante enmiendas al 48 CFR vigentes desde el 10 de noviembre de 2025, sustituyó por completo a CMMC 1.0. Cualquier contrato del DoD, actual o nuevo, que haga referencia a requisitos de certificación CMMC se refiere a la estructura de tres niveles de la versión 2.0, no a la versión original de cinco niveles.

Bastante. Los controles de seguridad subyacentes que los contratistas implementaron bajo CMMC 1.0 —particularmente todo lo alineado con NIST SP 800-171— se mantienen directamente, ya que el Nivel 2 de CMMC 2.0 se basa en ese mismo estándar. Lo que cambia es sobre todo de carácter procedimental: qué tipo de evaluación aplica (la autoevaluación puede ahora estar disponible donde antes era obligatoria la certificación por terceros), en qué nivel se ubica tu organización dado la consolidación a tres niveles del marco, y si un POA&M documentado puede ahora cubrir brechas que CMMC 1.0 habría exigido cerrar por completo antes de la certificación.


Volver al Glosario de Riesgo y Cumplimiento

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks