CMMC Nivel 2: Qué Exige y Dónde Se Ubica Entre el Nivel 1 y el Nivel 3
El CMMC Nivel 2 es el nivel de certificación que aplica a la mayor parte de los contratistas y subcontratistas de defensa, y es el que la mayoría de las organizaciones dentro de la Base Industrial de Defensa (DIB) realmente necesitan comprender a fondo. Se ubica en el punto medio de la estructura de tres niveles del marco normativo — más exigente que el Nivel 1, pero menos riguroso que el Nivel 3 — y es precisamente esa posición intermedia la que hace indispensable entenderlo en contexto, no de forma aislada.
Esta guía explica qué exige el Nivel 2, qué lo diferencia del Nivel 1 (por debajo) y del Nivel 3 (por encima), y qué le dice —y qué no le dice— una certificación de Nivel 2 a un oficial de contrataciones sobre la postura de seguridad de su organización.
Nota: Los requisitos de certificación por terceros de la Fase 2 de CMMC fueron suspendidos por el Departamento de Guerra en julio de 2026, en espera de una revisión del programa. Los requisitos de autoevaluación del Nivel 2 siguen vigentes. Consulte CMMC Phase II Is Suspended. Your DFARS Obligations Are Not. para más detalle.

Resumen Ejecutivo
Idea Principal: El CMMC Nivel 2 exige la implementación de los 110 controles de NIST SP 800-171 para proteger la Información No Clasificada Controlada (CUI), verificada mediante autoevaluación o certificación de terceros a través de un C3PAO, según la criticidad del programa. Representa un salto considerable frente a las 17 salvaguardas básicas del Nivel 1, pero no incluye los controles reforzados de NIST SP 800-172 que el Nivel 3 añade para los programas de seguridad nacional más sensibles.
Por Qué Debería Importarle: Elegir o asumir el nivel equivocado es uno de los errores más comunes y costosos que cometen los contratistas. No prepararse adecuadamente para el Nivel 2 cuando el contrato lo exige descalifica su propuesta. Invertir de más en controles de nivel 3 cuando el contrato solo requiere Nivel 2 desperdicia presupuesto innecesario. Saber exactamente qué cubre el Nivel 2 —y qué no— es lo que le permite calibrar correctamente su inversión en cumplimiento.
Puntos Clave
- El Nivel 2 se define por el tipo de datos que maneja: Información No Clasificada Controlada. Si su organización solo maneja Información de Contratos Federales, necesita el Nivel 1, no el Nivel 2. El Nivel 2 aplica específicamente a contratistas y subcontratistas que procesan, almacenan o transmiten CUI en el marco de un contrato con el DoD.
- El Nivel 2 exige los 110 controles de NIST SP 800-171 — el Nivel 1 solo requiere 17. Este es el salto más grande dentro del marco CMMC. Las prácticas básicas del Nivel 1 cubren higiene fundamental; el Nivel 2 exige una implementación integral en los 14 dominios de control de NIST SP 800-171, un esfuerzo sustancialmente mayor y más riguroso.
- La verificación del Nivel 2 depende de la criticidad del programa — no todos los contratos de Nivel 2 exigen el mismo tipo de evaluación. Los programas que involucran información crítica para la seguridad nacional requieren certificación de terceros mediante un C3PAO. Un subconjunto de programas de Nivel 2 que no alcanza ese umbral puede calificar para autoevaluación anual con una declaración de la alta dirección — una distinción práctica relevante para los contratistas que buscan estimar su cronograma y costo de cumplimiento.
- El Nivel 2 certifica la implementación de NIST SP 800-171 — no incluye los controles reforzados del Nivel 3. El Nivel 3, reservado para los programas de mayor prioridad, añade un conjunto adicional de controles derivados de NIST SP 800-172 sobre la base completa del Nivel 2. Una certificación de Nivel 2 no indica preparación para programas de Nivel 3, y los contratistas que compitan por los trabajos de seguridad nacional más sensibles no deben asumir que el Nivel 2 es suficiente.
- El Nivel 2 habilita oportunidades de contratación que el Nivel 1 por sí solo no ofrece. Cualquier contrato del DoD que involucre CUI requiere Nivel 2, sin importar qué tan bien haya implementado un contratista las salvaguardas básicas del Nivel 1. Las organizaciones que solo obtienen el Nivel 1 quedan estructuralmente excluidas de la mayoría de las oportunidades sustanciales de contratación con el DoD, ya que la mayor parte del trabajo de defensa involucra CUI en algún momento del ciclo de vida del contrato.
Cómo Se Relacionan Entre Sí los Tres Niveles de CMMC
Los tres niveles de CMMC 2.0 forman una jerarquía directamente vinculada a la sensibilidad de los datos que maneja un contratista — no al tamaño de la organización, sus ingresos ni ninguna otra característica del negocio. Entender dónde se ubica el Nivel 2 dentro de esa jerarquía es la forma más rápida de determinar si realmente es el objetivo correcto para su organización.
El Nivel 1 (Fundacional) aplica a los contratistas que solo manejan Información de Contratos Federales — información proporcionada por el gobierno o generada para este bajo un contrato, no destinada a divulgación pública, pero que no alcanza el nivel de sensibilidad de la CUI. El Nivel 1 exige 17 prácticas básicas de salvaguarda derivadas de FAR 52.204-21, verificadas mediante autoevaluación anual. No existe requisito de certificación por terceros en el Nivel 1 bajo ninguna circunstancia.
El Nivel 2 (Avanzado) aplica a los contratistas que manejan CUI — una categoría más amplia y sensible que abarca planos técnicos, datos sujetos a controles de exportación y otra información que requiere protección conforme a la ley, la regulación o políticas gubernamentales. El Nivel 2 exige los 110 controles de seguridad especificados en NIST SP 800-171, verificados mediante autoevaluación o certificación de terceros por un C3PAO, según la criticidad del programa específico.
El Nivel 3 (Experto) aplica a los programas de mayor prioridad que manejan la CUI más sensible — generalmente aquellos más atractivos para adversarios sofisticados patrocinados por estados-nación. El Nivel 3 exige la base completa del Nivel 2 más un subconjunto de requisitos de seguridad reforzados de NIST SP 800-172, verificados mediante una evaluación liderada por el gobierno en lugar de un C3PAO.
La conclusión práctica: cada nivel es acumulativo. El Nivel 2 no reemplaza los requisitos del Nivel 1 — los incluye y añade sustancialmente más. El Nivel 3 no reemplaza al Nivel 2 — se construye sobre él. Una organización certificada en Nivel 2 ha, en efecto, satisfecho ya los requisitos del Nivel 1 como un subconjunto del conjunto de controles más amplio del Nivel 2.
Qué Exige el Nivel 2 Que el Nivel 1 No Exige
El salto del Nivel 1 al Nivel 2 es considerable — no un paso incremental, sino una expansión significativa tanto en alcance como en rigor.
Las 17 prácticas del Nivel 1 cubren higiene cibernética básica: identificar y autenticar usuarios, limitar el acceso físico, controlar la información publicada. Es un piso significativo, pero bajo, diseñado para la categoría menos sensible de información relacionada con el gobierno.
Los 110 controles del Nivel 2 abarcan los 14 dominios de NIST SP 800-171: Control de Acceso, Auditoría y Rendición de Cuentas, Concientización y Capacitación, Gestión de Configuración, Identificación y Autenticación, Respuesta a Incidentes, Mantenimiento, Protección de Medios, Seguridad del Personal, Protección Física, Evaluación de Riesgos, Evaluación de Seguridad, Protección de Sistemas y Comunicaciones, e Integridad de Sistemas e Información. Esto incluye requisitos que el Nivel 1 ni siquiera contempla — registro de auditoría suficiente para rastrear acciones individuales de los usuarios, cifrado de CUI en reposo y en tránsito mediante criptografía validada por FIPS, capacidad formal de respuesta a incidentes con plazos obligatorios de notificación, y evaluación de riesgos documentada y realizada de forma continua.
La carga de verificación también cambia sustancialmente. El Nivel 1 siempre se autoevalúa. El Nivel 2, según la criticidad del programa, puede exigir que un C3PAO acreditado realice una evaluación rigurosa de terceros — revisando documentación, realizando entrevistas y efectuando inspecciones presenciales o virtuales de los sistemas. Ese es un proceso considerablemente más exigente y costoso que la autoevaluación que requiere el Nivel 1.
Qué No Cubre el Nivel 2 Que el Nivel 3 Sí Cubre
Es igual de importante entender los límites del Nivel 2 como sus requisitos — particularmente para los contratistas que puedan asumir que la certificación de Nivel 2 indica preparación para cualquier trabajo del DoD, incluyendo los programas de seguridad nacional más sensibles.
El Nivel 3 añade requisitos de seguridad reforzados de NIST SP 800-172, diseñados específicamente para abordar amenazas persistentes avanzadas — adversarios sofisticados, frecuentemente vinculados a estados-nación, con los recursos y la paciencia necesarios para atacar la información de defensa más valiosa durante periodos prolongados. Estos requisitos reforzados van más allá de la base de NIST SP 800-171 en áreas como capacidad avanzada de caza de amenazas, gestión más rigurosa del riesgo en la cadena de suministro y protecciones reforzadas contra amenazas internas.
El Nivel 3 también cambia quién realiza la evaluación. En lugar de un C3PAO, la verificación del Nivel 3 está liderada por el gobierno — reflejando la mayor sensibilidad de los programas que este nivel protege. Una certificación de Nivel 2, por rigurosamente obtenida que sea, no indica preparación para este nivel, y los contratistas no deben presentar la certificación de Nivel 2 como suficiente para un programa que exige específicamente el Nivel 3.
En la práctica, solo un pequeño subconjunto de contratos de la DIB requiere el Nivel 3 — aquellos que involucran la información de seguridad nacional más sensible y de mayor valor. La mayoría de los contratistas que manejan CUI encontrarán que el Nivel 2 es tanto necesario como suficiente para el trabajo que están buscando.
Cómo Determinar Qué Nivel Aplica a Su Organización
El nivel exigido para un contrato determinado se define según el tipo de datos involucrados y generalmente se especifica en el propio contrato o solicitud, no queda a criterio del contratista. Revise los requisitos en cascada de su contratista principal o el lenguaje de su contrato directo para conocer el nivel específico exigido.
Para un programa de Nivel 2 en particular, confirme si su contrato pertenece al subconjunto que permite autoevaluación o si exige la certificación completa de terceros por un C3PAO — esta distinción afecta significativamente su cronograma y costo de cumplimiento, y no siempre resulta evidente sin revisar de cerca los requisitos específicos del programa. Para conocer el proceso detallado de preparación y realización de una evaluación de Nivel 2, consulte nuestra Guía de Evaluación de CMMC Nivel 2. Para conocer la secuencia completa desde la evaluación inicial de brechas hasta la certificación, consulte nuestra Hoja de Ruta de CMMC 2.0, y para una lista de verificación práctica, dominio por dominio, de los controles que exige el Nivel 2, consulte nuestra Lista de Verificación de Cumplimiento de CMMC 2.0.
Cómo Kiteworks Apoya el Cumplimiento de CMMC Nivel 2
Kiteworks admite casi el 90% de los requisitos de CMMC 2.0 Nivel 2 de forma nativa, consolidando los canales por los que circula la CUI — correo electrónico seguro, uso compartido seguro de archivos, transferencia gestionada de archivos, SFTP, formularios de datos seguros y APIs — en una única plataforma gobernada con un Motor de Políticas de Datos unificado.
El cifrado AES-256 a nivel de archivo y disco, con módulos criptográficos validados según FIPS 140-3 y claves de cifrado propiedad del cliente, aborda directamente los requisitos de Protección de Sistemas y Comunicaciones del Nivel 2. Un único registro de auditoría consolidado e inmutable en todos los canales proporciona la base de evidencia para los requisitos de Auditoría y Rendición de Cuentas del Nivel 2, ofreciendo tanto a la documentación de autoevaluación como a los evaluadores del C3PAO un registro unificado en lugar de fragmentos dispersos en sistemas desconectados. Kiteworks también cuenta con la Autorización FedRAMP Moderate, evaluada de forma independiente desde junio de 2017, lo que proporciona una herencia de controles documentada que reduce el alcance de la evaluación específicamente para la certificación de Nivel 2.
Para conocer cómo Kiteworks respalda el camino de su organización hacia la certificación CMMC Nivel 2, solicite una demostración personalizada.
Preguntas Frecuentes
El Nivel 1 aplica a contratistas que solo manejan Información de Contratos Federales y exige 17 prácticas básicas de salvaguarda verificadas mediante autoevaluación anual. El Nivel 2 aplica a contratistas que manejan Información No Clasificada Controlada (CUI) y exige los 110 controles de seguridad de NIST SP 800-171, verificados mediante autoevaluación o certificación de terceros por un C3PAO, según la criticidad del programa. El salto del Nivel 1 al Nivel 2 es considerable tanto en alcance como en rigor — el Nivel 2 cubre los 14 dominios de control de NIST SP 800-171, incluyendo registro de auditoría, cifrado y capacidad formal de respuesta a incidentes que el Nivel 1 no exige en absoluto.
El Nivel 2 exige los 110 controles de NIST SP 800-171 y se verifica mediante autoevaluación o certificación C3PAO. El Nivel 3 exige la base completa del Nivel 2 más requisitos de seguridad reforzados de NIST SP 800-172, diseñados para abordar amenazas persistentes avanzadas dirigidas a los programas de seguridad nacional más sensibles. La evaluación del Nivel 3 está liderada por el gobierno en lugar de ser realizada por un C3PAO. Una certificación de Nivel 2 no indica preparación para los requisitos del Nivel 3 — ambos no son intercambiables, y solo un pequeño subconjunto de los contratos más sensibles de la DIB exige el Nivel 3.
No. El tipo de evaluación exigida para el Nivel 2 depende de la criticidad del programa específico. Los programas que involucran información crítica para la seguridad nacional generalmente requieren una evaluación completa de terceros por un C3PAO acreditado. Un subconjunto de programas de Nivel 2 que no alcanza ese umbral puede permitir autoevaluación anual junto con una declaración de cumplimiento de la alta dirección de la empresa. Los contratistas deben confirmar qué tipo de evaluación exige su contrato específico en lugar de asumir que aplica una u otra vía por defecto.
El CMMC Nivel 2 exige la implementación de los 110 controles de seguridad especificados en NIST SP 800-171, distribuidos en 14 dominios de control, incluyendo Control de Acceso, Auditoría y Rendición de Cuentas, Gestión de Configuración, Respuesta a Incidentes y Protección de Sistemas y Comunicaciones. Estos controles no son exclusivos de CMMC — provienen directamente del estándar preexistente NIST SP 800-171, que DFARS 252.204-7012 ha exigido implementar a los contratistas de defensa que manejan CUI desde 2017. La contribución de CMMC es un mecanismo formal de verificación que confirma esa implementación, en lugar de crear un nuevo conjunto de requisitos técnicos.
Sí, en gran medida. Los niveles de CMMC son acumulativos — los 110 controles del Nivel 2 incluyen la higiene fundamental que establecen las 17 prácticas del Nivel 1, más mucho más. Una organización con un programa de Nivel 1 maduro ya ha construido parte de la base de control de acceso y concientización básica en seguridad sobre la que se apoya el Nivel 2, pero la certificación de Nivel 1 por sí sola no es suficiente para ningún contrato que involucre CUI. Las organizaciones que pasan del Nivel 1 al Nivel 2 deben esperar un esfuerzo de cumplimiento adicional significativo, no incremental, particularmente en torno al cifrado, el registro de auditoría, la respuesta a incidentes y los demás dominios que el Nivel 1 no aborda en absoluto.
Recursos Adicionales
- Entrada de Blog Cumplimiento de CMMC para Pequeñas Empresas: Desafíos y Soluciones
- Entrada de Blog Guía de Cumplimiento de CMMC para Proveedores de la DIB
- Entrada de Blog Requisitos de Auditoría de CMMC: Qué Necesitan Ver los Evaluadores al Medir Su Preparación para CMMC
- Guía Mapeo de Cumplimiento de CMMC 2.0 para Comunicaciones de Contenido Sensible
- Entrada de Blog El Costo Real del Cumplimiento de CMMC: Qué Deben Presupuestar los Contratistas de Defensa