Blog
sprinto ángulo recto
Gestión de cumplimiento
sprinto ángulo recto
Costo de la certificación CMMC: Desglose de los componentes del costo

Costo de la certificación CMMC: Desglose de los componentes del costo

La Certificación del Modelo de Madurez de Ciberseguridad (CMMC, por sus siglas en inglés), desarrollada por el Departamento de Defensa de los Estados Unidos, detalla los requisitos de ciberseguridad para los contratistas de la base industrial de defensa. Es publicada por el Instituto Nacional de Estándares y Tecnología (NIST, por sus siglas en inglés).

Si usted es un contratista de defensa, debe proteger la información no clasificada controlada (CUI) de una amplia gama de amenazas y garantizar la higiene cibernética.

Pero, ¿cuánto cuesta la certificación CMMC? Analicemos los distintos factores asociados a cada nivel. 

sprinto-erupciones
Deja de permitir que las auditorías frenen tu flujo de trabajo.

¿Cuánto cuesta la certificación CMMC?

No existe una respuesta objetiva a esta pregunta. El costo de la certificación CMMC depende de varios factores, entre los que se incluyen el nivel de certificación, la complejidad de su organización, los sistemas existentes y la infraestructura de TI. Analizaremos cada uno de estos factores en detalle más adelante. Sin embargo, para darle una estimación aproximada, el costo puede oscilar entre $5,000 y $4,000,000.

¿Cómo puedo determinar qué nivel de certificación CMMC necesita mi empresa?

Determinar su nivel de certificación CMMC depende del tipo de información que maneja su organización y de su función en la Base Industrial de Defensa (DIB). Siga estos pasos:

1. Identifique el tipo de datos que maneja:

Si solo maneja información de contratos federales (FCI) (información de contratos no pública), normalmente necesitará el nivel 1 (fundamental) de CMMC.

Si manejas información no clasificada controlada (CUI), normalmente necesitarás el Nivel 2 (Avanzado). El Nivel 3 está reservado para los programas más sensibles.

Su solicitud o contrato especificará si el Nivel 2 requiere una autoevaluación o una evaluación independiente por parte de un C3PAO.

2. Confirme qué requisitos tiene su contrato (y sus cláusulas subordinadas):

Revise el texto de su contrato con el Departamento de Defensa y las cláusulas DFARS aplicables (por ejemplo, DFARS 252.204-7012, 7019, 7020 y 7021) para comprender si se espera que cumpla con las protecciones NIST SP 800-171 o superiores.

3. Establezca su nivel de madurez actual en comparación con la norma NIST SP 800-171:

El nivel 2 se ajusta estrechamente a los requisitos de la norma 800-171 (110 controles). Si ya cumple con la mayoría de ellos, sus deficiencias suelen estar relacionadas con la evidencia, la consistencia y la frecuencia de las operaciones.

4. Ámbito en el que se almacena, procesa o transmite la información controlada no clasificada (CUI):

Un ejercicio de definición del alcance de la información controlada no clasificada (y, cuando corresponda, la segmentación/los enclaves) suele ser el factor decisivo, porque define qué es lo que realmente entra en evaluación.

5. Validar con el evaluador adecuado:

Un C3PAO o un profesional cualificado de CMMC puede verificar su nivel objetivo en función de sus contratos, flujos de datos y límites del sistema.

En la práctica, muchos subcontratistas pequeños y medianos del Departamento de Defensa se clasifican en el Nivel 1 o el Nivel 2; el Nivel 3 es menos común y está vinculado a trabajos de mayor sensibilidad.

Niveles de certificación CMMC y su costo

CMMC divide los niveles de certificación en tres categorías: Nivel 1 (Básico), Nivel 2 (Avanzado) y Nivel 3 (Experto). Esta es una actualización de la versión anterior (CMMC 1.0), que constaba de cinco niveles. Analicemos cada nivel de CMMC.

Nivel 1

El nivel básico o fundamental consta de 14 prácticas y referencias cruzadas a NIST SP 800-171 rev 2. Incluye 59 objetivos y se centra en la protección de la información de contratos federales (FCI). El criterio de evaluación es una autoevaluación anual.

Nivel 2 

El nivel avanzado consta de 110 prácticas alineadas con NIST SP800-171. Con un total de 320 objetivos, el enfoque principal es la protección de la información controlada no clasificada (CUI). Requiere que las organizaciones se sometan a evaluaciones trienales de terceros si su sistema procesa información crítica de seguridad nacional. La autoevaluación anual es aplicable a determinados programas.

Nivel 3

El nivel más alto y experto consta de más de 110 prácticas basadas en NIST SP 800-171 y un subconjunto seleccionado de requisitos de NIST SP 800-172. Este nivel incluye más de 320 objetivos y protege la información controlada no clasificada (CUI). Las organizaciones deben someterse a evaluaciones gubernamentales trienales y a una certificación anual.

¿No está seguro de qué nivel CMMC le corresponde?

¿Cuáles son los factores que influyen en el coste de la certificación CMMC?

 Son muchos los factores que influyen en el costo de la certificación CMMC. Como se mencionó anteriormente, el costo final de su programa de certificación depende de varios factores que se detallan a continuación. Analicemos cada uno brevemente:

Planificación e implementación

Los proyectos de gran envergadura, como la implementación de un marco de cumplimiento normativo, pueden convertirse en un caos sin una planificación adecuada. Un plan completo generalmente implica la creación de una hoja de ruta, la definición del cronograma, la asignación de recursos, la implementación de un programa de capacitación y la documentación de todo el proceso.

Muchas organizaciones delegan la planificación y la implementación a su equipo interno de TI. Sin embargo, esto solo es recomendable si su equipo tiene experiencia en la gestión del ciclo de vida completo de una normativa. De lo contrario, es mejor recurrir a consultores externos para la elaboración de estrategias y la ejecución efectivas. Si opta por consultores, tenga en cuenta los costos asociados a sus servicios.

Sistemas e instalaciones informáticas

Estos costes se pueden dividir en dos categorías: evaluación de riesgos y mitigación de riesgos.

La evaluación de riesgos es un requisito para los tres modelos. Si se somete a una evaluación de nivel uno, deberá asumir el costo de las evaluaciones de vulnerabilidad y las pruebas de penetración.

La mitigación de riesgos implica corregir las deficiencias detectadas por su VAPT . El costo asociado a la actualización incluye la modernización de los sistemas existentes, la corrección de vulnerabilidades y la implementación de nuevas herramientas, si fuera necesario.

Factores que influyen en el costo de la certificación CMMC

Infraestructura existente y cumplimiento normativo 

Tanto el tiempo como el coste de la certificación dependen de la calidad de su postura de seguridad actual. Por ejemplo, en el caso de las startups, una postura débil es lo normal. Las grandes empresas, en cambio, suelen tener una postura mejor gestionada. Si ya cumple con alguna de las normativas o estándares de ciberseguridad más comunes , como ISO 27001 , SOC 2 , GDPR o HIPAA , ya ha avanzado bastante en su programa de certificación gracias a los controles comunes.

Nivel de certificación 

El costo de la certificación CMMS aumenta a medida que sube de nivel. El nivel tres le costará significativamente más que el nivel uno, debido a la mayor cantidad de prácticas, auditorías externas, tiempo de finalización y exhaustividad de los requisitos.

Si no está seguro de qué nivel de madurez es el adecuado para usted, considere la posibilidad de someterse a una evaluación del alcance de la Información No Clasificada Controlada (CUI, por sus siglas en inglés) para determinar correctamente sus obligaciones y requisitos de seguridad.

Tamaño de la organización

La cantidad de empleados influye directamente en el costo, ya que un mayor número de usuarios implica más herramientas, sistemas de gestión y una infraestructura más compleja. Dado que es necesario capacitar a los empleados para cumplir con los requisitos de certificación CMMC, esto incrementa los costos de la auditoría CMMC.

Las organizaciones más grandes también deben tener en cuenta el costo del tiempo. Implementar controles, involucrar a las partes interesadas y crear políticas requiere mucho tiempo.

Consulta también: Los 5 mejores programas de CMMC en 2024

Obtenga un presupuesto gratuito de CMMC para su organización.

Obtenga la certificación CMMC a una fracción del costo y con mayor rapidez.

El proceso de certificación CMMC 2.0 puede volverse caótico si no se realiza correctamente. Esto puede conllevar la pérdida del contrato e incluso problemas legales.

Sprinto le ayuda a cumplir con los requisitos de su contrato e implementar un plan de seguridad coherente con NIST normas.

Se conecta con su sistema para detectar información controlada no clasificada (CUI), identificar amenazas cibernéticas en todo su entorno e implementar los controles de seguridad aplicables.

Sus capacidades de automatización adaptativa supervisan continuamente sus controles, detectan vulnerabilidades en tiempo real, recopilan pruebas para acciones correctivas y ofrecen políticas de seguridad listas para usar.

Hable con nuestros expertos del NIST para saber cómo podemos ayudarle a implementar un programa CMMC eficaz a un coste mínimo.

Preguntas Frecuentes

¿Existe un coste fijo para la certificación CMMC?

No, no existe un costo fijo para la certificación CMMC, ya que depende de diversos factores según las necesidades específicas y el tamaño de las organizaciones. Sin embargo, el Pentágono ha publicado las siguientes estimaciones basadas en el nivel de certificación y el tipo de evaluación:
– Nivel 1 – aproximadamente $5,000
– Autoevaluación de nivel 2 – $37,000 para entidades pequeñas y $49,000 para entidades grandes
– Evaluación de certificación de nivel 2 – $105,000 para entidades pequeñas $118,000 para entidades grandes
– Evaluación de certificación de nivel 3: 2.7 millones de dólares para entidades pequeñas y 4.1 millones de dólares para entidades grandes.

¿Cómo planea el Departamento de Defensa reducir el costo de CMMC 2.0? 

El Departamento de Defensa tiene previsto publicar un análisis de costes detallado para cada nivel de CMMC 2.0. Dado que este análisis tiene como objetivo evaluar el nivel de los programas de seguridad existentes, estos costes se suman a los controles que usted debe implementar para cumplir con los requisitos.

¿Cómo se puede obtener la certificación CMMC?

Puedes obtener la certificación CMMC siguiendo estos pasos:
– Comprenda sus requisitos de nivel CMMC
– Prepárese para la evaluación CMMC
– Realiza una autoevaluación
– Seleccione una C3PAO (Organización de Evaluación de Terceros Certificada)
– Contacte con un profesional registrado (PR).
– Envíe su evaluación CMMC

¿Es obligatorio cumplir con la normativa CMMC?

Si usted es contratista en la base industrial de defensa, la certificación CMMC es un requisito obligatorio a partir de marzo de 2023.

¿Qué es la Información No Clasificada Controlada (CUI)?

La Información No Clasificada Controlada (CUI, por sus siglas en inglés) es información que debe ser salvaguardada o protegida mediante controles de difusión de acuerdo con una ley, reglamento o políticas gubernamentales.

¿Cuál es el propósito de CMMC?

El marco CMMC protege la información controlada no clasificada (CUI, por sus siglas en inglés) transmitida o compartida por el Departamento de Defensa (DoD) para garantizar la rendición de cuentas y, al mismo tiempo, reducir las barreras para el cumplimiento de los requisitos del DoD.

¿Quién necesita la certificación CMMC?

Toda organización que participe o aspire a participar en contratos del Departamento de Defensa (DoD) necesita la certificación CMMC en función de la sensibilidad de la información que maneja. Esto incluye tanto a los contratistas principales como a los subcontratistas. Las organizaciones que manejan información controlada no clasificada (CUI) o información de contratos federales (FCI) en el curso de su trabajo con el DoD, como las empresas de la base industrial de defensa, desde fabricantes hasta proveedores de servicios, generalmente están sujetas a esta certificación.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único