Una referencia rápida sobre los tres niveles de certificación de CMMC 2.0: qué datos cubre cada uno, cuántos controles requiere, cómo se evalúa y quién lo necesita. Para una explicación completa de cómo se relacionan los niveles entre sí y qué implica realmente el salto de uno a otro, consulta nuestra guía de CMMC Nivel 2.

Nota: los requisitos de certificación por terceros de la Fase 2 de CMMC fueron suspendidos por el Departamento de Guerra en julio de 2026, en espera de una revisión del programa. La autoevaluación de Nivel 1 y la autoevaluación de Nivel 2 (cuando corresponda) siguen vigentes. Consulta La Fase II de CMMC está suspendida. Tus obligaciones DFARS, no. para más detalles.

Entendiendo los Niveles de CMMC 2.0: Una Guía Completa para Contratistas del DoD

Los Tres Niveles, de un Vistazo

  Nivel 1 — Fundamental Nivel 2 — Avanzado Nivel 3 — Experto
Datos protegidos Información de Contrato Federal (FCI) Información No Clasificada Controlada (CUI) CUI en los programas de mayor prioridad
Cantidad de controles 17 prácticas básicas de protección 110 controles (NIST SP 800-171) 134 controles (110 de NIST SP 800-171 + 24 de NIST SP 800-172)
Qué hay de nuevo en este nivel Higiene cibernética básica: identificación de usuarios, límites de acceso físico, control de la información de cara al público — aún sin requisitos de cifrado, registro de auditoría ni respuesta a incidentes Todo lo del Nivel 1, más cifrado (validado por FIPS), registro de auditoría vinculado a usuarios individuales, respuesta formal a incidentes, evaluación de riesgos documentada y 10 dominios de control adicionales que el Nivel 1 no aborda en absoluto Todo lo del Nivel 2, más requisitos reforzados orientados a amenazas persistentes avanzadas: gestión más profunda del riesgo en la cadena de suministro, capacidad avanzada de caza de amenazas y protecciones más sólidas contra amenazas internas
Requisito previo para este nivel Ninguno — este es el punto de entrada No hay un requisito previo formal, pero las organizaciones que ya cumplen con el Nivel 1 tienen ventaja, ya que el Nivel 2 abarca las prácticas del Nivel 1 No hay un requisito previo formal, pero el Nivel 3 asume que ya existe una implementación completa del Nivel 2 en funcionamiento — no es un punto de partida para una organización nueva en CMMC
Tipo de evaluación Autoevaluación anual Autoevaluación o certificación por terceros (C3PAO), según la criticidad del programa Evaluación trienal liderada por el gobierno (DIBCAC)
¿Se permiten POA&Ms? No Sí, para un subconjunto limitado de controles con un plazo definido Sí, bajo el mismo marco limitado que el Nivel 2
Quién suele necesitarlo Contratistas que manejan únicamente FCI, no CUI Contratistas y subcontratistas que manejan CUI — la mayor parte de la Base Industrial de Defensa Contratistas en los programas de seguridad nacional más sensibles, expuestos a amenazas persistentes avanzadas
Profundiza más Guía de CMMC Nivel 1 Guía de CMMC Nivel 2 Guía de CMMC Nivel 3

Cómo Usar Esta Tabla

Ubica tu fila según el tipo de datos que maneja tu organización — ese es el factor determinante, no el tamaño de la empresa ni sus ingresos. Si solo manejas FCI, te corresponde el Nivel 1. Si manejas CUI, estás en el Nivel 2, y tu contrato específico indicará si aplica la autoevaluación o la certificación C3PAO. El Nivel 3 aplica a un pequeño subconjunto de la Base Industrial de Defensa que trabaja en los programas de seguridad nacional más sensibles, y se especifica directamente en el contrato correspondiente — no es un nivel que una organización elija perseguir por cuenta propia.

Los niveles son acumulativos: el Nivel 2 abarca los requisitos del Nivel 1 y añade sustancialmente más; el Nivel 3 abarca toda la base del Nivel 2 y suma controles reforzados adicionales. Una organización certificada en un nivel superior ha, en efecto, satisfecho ya los niveles inferiores.

Cómo Determinar Qué Nivel Necesita Realmente Tu Organización

La mayoría de las organizaciones no elige su nivel de CMMC — este viene determinado por los datos que manejan y se especifica en el propio contrato. Pero entender exactamente qué significa esto para tu organización requiere algunos pasos concretos.

Pasos Clave para Determinar Tu Nivel de CMMC

  1. Empieza por el texto del contrato, no por tus propias suposiciones.

    La licitación o el contrato normalmente especificará directamente el nivel de CMMC requerido, o hará referencia al tipo de información involucrada en términos que se corresponden con un nivel (FCI frente a CUI). Si eres subcontratista, revisa los requisitos de cascada («flow-down») de tu contratista principal — el nivel que te corresponde está ligado a lo que tú manejas específicamente, que puede diferir de lo que maneja el contratista principal.

  2. Identifica exactamente qué datos fluyen por tu organización, no solo lo que supones que fluye.

    Aquí es donde las organizaciones más a menudo calculan mal su propio nivel. Una empresa que cree manejar solo FCI puede descubrir, al analizarlo más de cerca, que un subconjunto de planos técnicos, especificaciones sujetas a control de exportación u otro tipo de CUI circula por correo electrónico, uso compartido de archivos o una relación con un subcontratista sin que nadie lo haya clasificado formalmente como tal. Dado que la CUI activa el Nivel 2 sin importar cuán pequeño sea el volumen, un inventario real de los flujos de datos —no una impresión general del «tipo de trabajo que hacemos»— es la única manera confiable de confirmar tu nivel.

  3. Si estás en el Nivel 2, confirma si tu programa específico requiere autoevaluación o certificación por terceros.

    No todos los contratos de Nivel 2 conllevan la misma carga de evaluación. Los programas que involucran la información de seguridad nacional más crítica requieren certificación C3PAO; otros permiten la autoevaluación. Esta distinción afecta significativamente tu cronograma y costo de cumplimiento, y vale la pena confirmarla directamente en lugar de asumir que aplica por defecto la vía más exigente — o, igual de riesgoso, asumir que aplica la vía más ligera sin comprobarlo.

  4. No sobreinviertas en controles del Nivel 3 que no necesitas, ni subinviertas en controles del Nivel 2 que sí necesitas.

    El Nivel 3 está reservado para una pequeña población de los programas más sensibles y se especifica explícitamente cuando aplica — una organización no terminará necesitando el Nivel 3 por accidente sin que un contrato se lo indique. El error más común y más costoso va en la dirección contraria: organizaciones que asumen que el Nivel 1 es suficiente porque no consideran que su trabajo sea «sensible», cuando en realidad ya circula CUI por sus sistemas y el requisito real es el Nivel 2.

  5. Cuando exista una duda genuina, pregunta directamente al oficial de contratación o a tu contratista principal.

    El nivel requerido es un hecho relacionado con el contrato, no una cuestión de interpretación — y equivocarse en cualquier dirección tiene un costo real, ya sea una propuesta mal preparada que resulta descalificada o un programa de cumplimiento sobredimensionado que gasta presupuesto en requisitos que no aplican.

Estado Actual del Programa

La autoevaluación de Nivel 1 y la autoevaluación de Nivel 2 (para contratos que no requieren certificación por terceros) siguen plenamente vigentes. El requisito de certificación C3PAO de Nivel 2 para los programas más críticos —originalmente programado para expandirse bajo la Fase 2 a partir de noviembre de 2026— se encuentra actualmente suspendido en espera de la revisión del Grupo de Trabajo de Reforma del Departamento de Guerra, cuyo informe se espera hacia mediados de septiembre de 2026. La propia encuesta de Kiteworks a 273 organizaciones de la Base Industrial de Defensa reveló que la pausa no frenó la actividad de cumplimiento en general — el 98% de los encuestados tomó al menos una acción concreta al respecto. Consulta El estado de la preparación para CMMC 2.0 en la DIB para ver los resultados completos.

Cómo Kiteworks Da Soporte a Cada Nivel de CMMC

Kiteworks cubre casi el 90% de los requisitos de CMMC 2.0 Nivel 2 de forma nativa, con un Motor de Políticas de Datos unificado, cifrado AES-256 mediante módulos criptográficos validados por FIPS 140-3, y un registro de auditoría único, consolidado e inmutable en correo electrónico seguro, uso compartido seguro de archivos, transferencia gestionada de archivos y SFTP — la misma base que sustenta los requisitos básicos de protección del Nivel 1 y contribuye al conjunto de controles reforzados del Nivel 3. Kiteworks también cuenta con Autorización FedRAMP Moderate, evaluada de forma independiente desde junio de 2017.

Para ver cómo Kiteworks respalda el nivel específico de CMMC de tu organización, agenda una demostración personalizada.

Preguntas Frecuentes

El nivel requerido depende del tipo de datos que maneja tu organización, y normalmente se especifica directamente en tu contrato o en los requisitos de cascada de tu contratista principal. Las organizaciones que manejan únicamente Información de Contrato Federal necesitan el Nivel 1. Las que manejan Información No Clasificada Controlada necesitan el Nivel 2. El Nivel 3 aplica solo a un pequeño subconjunto de los programas de seguridad nacional más sensibles y se especifica en el contrato correspondiente, no se elige de forma independiente.

Asumir que el Nivel 1 es suficiente sin haber hecho realmente un inventario de qué datos fluyen por la organización. Una empresa puede creer que maneja únicamente Información de Contrato Federal, cuando en realidad la CUI —planos técnicos, especificaciones sujetas a control de exportación u otros datos sensibles— circula por correo electrónico, uso compartido de archivos o una relación con un subcontratista sin haber sido identificada formalmente como tal. Dado que cualquier cantidad de CUI activa el Nivel 2 sin importar el volumen, la única manera confiable de confirmar un nivel es un inventario real de los flujos de datos, no una impresión general del tipo de trabajo que realiza la organización. El error opuesto —sobreinvertir en controles del Nivel 3 que no se requieren— es menos común, ya que el Nivel 3 siempre se especifica explícitamente en un contrato, en lugar de ser algo que una organización podría asumir erróneamente que le aplica.

El Nivel 1 requiere 17 prácticas básicas de protección. El Nivel 2 requiere 110 controles extraídos de NIST SP 800-171. El Nivel 3 requiere 134 controles: los 110 del Nivel 2 más 24 controles reforzados adicionales de NIST SP 800-172. Cada nivel es acumulativo, lo que significa que una organización de Nivel 3 ha, en efecto, satisfecho ya los Niveles 1 y 2 como parte de su conjunto de controles más amplio.

Pasar del Nivel 1 al Nivel 2 implica añadir categorías enteras de requisitos que el Nivel 1 no aborda en absoluto: cifrado mediante criptografía validada por FIPS, registro de auditoría que rastrea las acciones de usuarios individuales, una capacidad formal de respuesta a incidentes, evaluación de riesgos continua y documentada, y cobertura de 10 dominios de control adicionales de NIST SP 800-171 más allá de lo que abordan las 17 prácticas del Nivel 1. Es un salto sustancial tanto en alcance como en rigor, no una adición incremental. Pasar del Nivel 2 al Nivel 3 implica añadir un conjunto adicional y más acotado de requisitos reforzados de NIST SP 800-172, orientados específicamente a defenderse de amenazas persistentes avanzadas —gestión más profunda del riesgo en la cadena de suministro, capacidad avanzada de caza de amenazas y protecciones más sólidas contra amenazas internas— además de una implementación completa del Nivel 2 que se asume ya vigente y funcionando.

El Nivel 1 siempre se verifica mediante autoevaluación anual — no existe requisito de terceros en este nivel. El Nivel 2 depende de la criticidad del programa: los contratos que involucran la información de seguridad nacional más crítica requieren certificación por terceros (C3PAO), mientras que otros contratos de Nivel 2 pueden permitir la autoevaluación. El Nivel 3 requiere una evaluación trienal liderada por el gobierno, realizada por el Centro de Evaluación de Ciberseguridad de la Base Industrial de Defensa (DIBCAC), no por un C3PAO.

No. El Nivel 1 no permite POA&Ms — las 17 prácticas deben estar completamente implementadas antes de la certificación. Tanto el Nivel 2 como el Nivel 3 permiten un POA&M para un subconjunto limitado de controles, con un plazo de remediación definido, lo que brinda a las organizaciones una vía documentada para cerrar brechas específicas sin necesidad de una implementación completa desde el primer día.

Volver al Glosario de Riesgo y Cumplimiento

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks