Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Lista de verificación de cumplimiento de CMMC para 2026

Lista de verificación de cumplimiento de CMMC para 2026

TL, DR:

El cumplimiento de la normativa CMMC comienza por identificar el nivel requerido en función de los datos que se manejan.
La lista de verificación se centra en controles como el control de acceso, la respuesta a incidentes, la monitorización y la preparación para la evaluación.
Úselo para prepararse para el trabajo del Departamento de Defensa y detectar deficiencias antes de una evaluación CMMC.

Si eres un contratista de defensa, cumplir con la Certificación del Modelo de Madurez de Ciberseguridad (CMMC, por sus siglas en inglés) es importante para seguir trabajando con el Departamento de Defensa (DoD). 

Se prevé que la CMMC esté finalizada a finales de 2024 e incluida en los contratos a principios de 2025, así que es hora de empezar a prepararse.

Para ayudarte a prepararte, aquí tienes una introducción sencilla al cumplimiento de la norma CMMC de nivel 2. 

También hemos elaborado una práctica lista de verificación de cumplimiento de CMMC que desglosa los requisitos para que pueda ver en qué situación se encuentra y qué pasos debe seguir para alcanzar sus objetivos de cumplimiento.

logotipo de sprinto
Evita el trabajo manual con listas de verificación.

¿Qué es la lista de verificación de cumplimiento de CMMC?

La lista de verificación de cumplimiento de CMMC es una guía paso a paso que utilizan las organizaciones, en particular las que trabajan con el Departamento de Defensa de los Estados Unidos (DoD), para garantizar que cumplen con los requisitos de ciberseguridad necesarios. 

La lista de verificación está diseñada para ayudar a cualquier organización a prepararse para una evaluación CMMC, al describir las prácticas clave que funcionaron para otros o aquellas que los auditores consideran fundamentales y que deben implementar. 

Esto se debe a que, si usted es contratista o subcontratista y maneja CUI o FCI de alguna manera, debe demostrar el cumplimiento con CMMC. Necesita la ayuda de la lista de verificación de cumplimiento de CMMC, que es efectiva y facilita la implementación de los procesos necesarios. La mayoría de los contratistas también desean conocer el costo de la certificación CMMC por adelantado, ya que el precio varía considerablemente entre las vías de Nivel 1, Autoevaluación de Nivel 2 y Evaluación de terceros C3PAO de Nivel 2.

Nota: CMMC se lanzó inicialmente en enero de 2020 con cinco niveles de certificación. Desde entonces, ha evolucionado. En noviembre de 2021, se presentó CMMC 2.0, que introdujo algunos cambios clave. Una de las actualizaciones más importantes es que los cinco niveles originales se simplificaron a tres. A continuación, explicaremos estos niveles y cómo se aplican a su proceso de cumplimiento.

¿Cuáles son los requisitos de CMMC? Comprenda los elementos clave.

Las organizaciones deben implementar prácticas sólidas de ciberseguridad que se derivan de 14 dominios interdependientes, los cuales constituyen los principales requisitos de la lista de verificación CMMC. Cada nivel de CMMC exige mayor práctica en estos dominios. 

  • Control de acceso (AC)
  • Identificación y autenticación (IA)
  • Seguridad del Personal (PS)
  • Protección de las comunicaciones del sistema (SC)
  • Concientización y Capacitación (AT)
  • Respuesta a incidentes (IR)
  • Protección Física (PE)
  • Integridad de la información del sistema (SI)
  • Auditoría y rendición de cuentas (AU)
  • Mantenimiento (MA)
  • Evaluación de riesgos (ER)
  • Gestión de configuración (CM)
  • Protección de los medios de comunicación (MP)
  • Evaluación de seguridad (EC)

Descripción general de los niveles de CMMC

El nivel CMMC viene acompañado de su propio conjunto de prácticas, estándares y procesos de ciberseguridad, todos diseñados por el Departamento de Defensa para proteger la seguridad nacional. 

El objetivo es garantizar que los contratistas y subcontratistas de defensa manejen de forma segura la información clasificada como controlada (FCI) y la información clasificada como no controlada (CUI). Los requisitos específicos para las evaluaciones dependen del nivel de certificación necesario.

Sin embargo, el modelo CMMC 2.0 actualizado simplifica el sistema anterior de cinco niveles a tres: Nivel 1 (Básico), Nivel 2 (Avanzado) y Nivel 3 (Experto). Esta nueva estructura, anunciada el 17 de julio de 2021, agiliza el proceso de certificación y garantiza prácticas sólidas de ciberseguridad. Cada nivel de certificación CMMC implica un conjunto diferente de prácticas, controles y frecuencia de evaluación, por lo que la mayoría de los contratistas primero determinan qué nivel se aplica a su contrato antes de comprometerse con un plan de remediación.

La versión original de CMMC 1.0 tenía cinco niveles, incluyendo dos niveles de transición (Niveles 2 y 4). Sin embargo, CMMC 2.0 eliminó estos niveles de transición, centrándose en solo tres. A continuación, se detalla en qué consisten estos niveles:

Nivel 1: Fundacional

El Nivel 1 de CMMC 2.0 se denomina "Fundamental". Este nivel está dirigido exclusivamente a organizaciones que manejan FCI. Es prácticamente idéntico al Nivel 1 de la versión anterior de CMMC 1. Esta versión aborda la protección de FCI mediante la protección de los sistemas de información del contratista y garantizando que solo el contratista tenga acceso autorizado a los datos.

El Nivel 1 es la base fundamental de la ciberseguridad. Establece las prácticas básicas de higiene cibernética que todo contratista de defensa necesita. No se puede avanzar a niveles superiores sin dominar primero estos fundamentos.

Actualmente, CMMC se divide en 3 niveles; cada uno es progresivo e implica superar el nivel anterior. Por lo tanto, cabe destacar que primero se debe dominar el Nivel 1 para alcanzar los niveles superiores.

¿Quién necesita el Nivel 1? 

Si usted es un contratista que trabaja con FCI y colabora con el Departamento de Defensa, necesita una lista de verificación CMMC de nivel 1. Esto aplica tanto al contratista principal como a los subcontratistas, ya sea para proteger la información de las fuerzas armadas o para alcanzar los objetivos del Departamento de Defensa. A partir de ahí, podrá acceder a los demás niveles del proceso de certificación CMMC.

¿Cómo se obtiene la certificación de Nivel 1?

  • Lea y comprenda los requisitos del Nivel 1.Lea sobre las prácticas generales de ciberseguridad que deben emplearse para el nivel 1 de CMMC.
  • Subcontratar si es necesario: Si su organización no puede implementar internamente el protocolo de seguridad que sea, busque ayuda de terceros que ofrezcan servicios de seguridad.
  • Mantener la vigilancia: Es necesario mantener el cumplimiento normativo y permanecer alerta periódicamente respecto a la seguridad de la red y los datos tras obtener la certificación de Nivel 1. Nivel 2: Experto

Nivel 2: Avanzado

En el dominio de mantenimiento del nivel avanzado de la lista de verificación CMMC nivel 2, se incluyen cuatro controles clave. Estos controles se centran en proteger los datos y servicios críticos ante un fallo del sistema informático. Asimismo, proporcionan directrices para asegurar los sistemas durante averías o incidentes inesperados. 

¿Quién necesita el Nivel 2? 

Si tiene previsto presentar ofertas para contratos del Departamento de Defensa que involucren información controlada no clasificada (CUI), información crítica clasificada (CTI) o datos sujetos a las regulaciones ITAR/control de exportaciones, la empresa debe contar con la certificación CMMC de nivel 2. 

Este nivel está diseñado para organizaciones que manejan datos mucho más sensibles y deben demostrar un mayor compromiso con la seguridad. La competencia y el cumplimiento de los requisitos del Departamento de Defensa hacen que el Nivel 2 sea imprescindible.

¿Cómo obtener la certificación de Nivel 2?

  • Para empezar, debes tener un conocimiento básico de los requisitos del nivel 2 de CMMC. Analiza cuidadosamente la situación actual de tu empresa e identifica las áreas de seguridad que requieren mejoras.
  • A menos que realice un análisis exhaustivo de las deficiencias, resulta difícil identificar las áreas que sus medidas de seguridad han dejado sin cubrir en lo que respecta al cumplimiento del Nivel 2.
  • Utilice soluciones técnicas, como la implementación de control de acceso, el cifrado de datos y la mejora de la seguridad de la red, para minimizar las vulnerabilidades detectadas. Desarrolle políticas organizativas para las prácticas de ciberseguridad e implemente protocolos para la gestión de incidentes.
  • Asegúrese de que su equipo comprenda todas estas nuevas funciones de seguridad para que nadie pueda vulnerar la seguridad establecida.
  • En caso necesario, los consultores de ciberseguridad o las organizaciones evaluadoras externas (C3PAO) deberían ayudar a guiar el proceso y brindar apoyo en la correcta implementación de los controles y en el reconocimiento del cumplimiento.

Nivel 3: Experto

El tercer y más alto nivel de CMMC 2.0 es el nivel "Experto". Este nivel está diseñado para organizaciones que manejan información controlada no clasificada (CUI) de alta prioridad, crucial para la seguridad nacional. Aquí, el enfoque está en reducir el riesgo de amenazas persistentes avanzadas (APT). El nivel 3 se sitúa en el nivel superior del marco de cumplimiento de CMMC 2.0 , pero la mayoría de los contratistas de defensa interactúan con los niveles 1 y 2 a diario, por lo que comprender cómo se relacionan los tres niveles ayuda a aclarar qué controles se aplican a cada tipo de contrato.

Lo que distingue al Nivel 3 de los demás niveles es la obligación de revisar y evaluar continuamente los controles de seguridad. 

¿Quién necesita el Nivel 3? 

Los contratistas y subcontratistas del Departamento de Defensa que gestionan información controlada no clasificada (CUI) crítica deben cumplir con la lista de verificación CMMC de nivel 3.

¿Cómo se obtiene la certificación de Nivel 3?

  • Evaluación de riesgos: Evalúe sus sistemas y su seguridad. Un C3PAO puede ayudarle a identificar deficiencias y a elaborar un plan.
  • Política de ciberseguridad: Asegúrese de contar con una sólida política de ciberseguridad y recuperación ante desastres que cumpla con los estándares CMMC de nivel 3.
  • Trabajo remoto seguro: Proteja todos los dispositivos que manejan datos confidenciales. Utilice la autenticación multifactor y actualice las medidas de seguridad.
  • Utilice IA y aprendizaje automático: Implementar herramientas de IA para la detección y respuesta ante amenazas las 24 horas del día, los 7 días de la semana.

Lista de verificación de cumplimiento de CMMC: Guía paso a paso para lograr el cumplimiento

Como contratista de defensa, lograr y mantener el cumplimiento de CMMC es fundamental para obtener contratos con el Departamento de Defensa. Ya sea una pequeña empresa o una gran corporación, la lista de verificación de cumplimiento de CMMC que hemos preparado para usted le proporciona la información y los recursos necesarios para lograrlo. La mayoría de los equipos combinan esta lista de verificación con un software CMMC que automatiza la recopilación de evidencia para cada práctica, ya que los evaluadores buscan evidencias verificables en cada nivel y resulta difícil mantener un registro manual de documentos durante todo el ciclo de certificación.

Hemos hablado con nuestros expertos internos en cumplimiento normativo de Sprinto, y nos han compartido los pasos en los que confían plenamente, y que funcionan. A medida que avances en el proceso de certificación, simplemente sigue estos pasos para mantenerte al día.

Paso 1: Determine cuál es su nivel CMMC

Los niveles de CMMC están vinculados a la sensibilidad de la información que manejas. Como se mencionó anteriormente, diferentes estándares CMMC se aplican a diferentes niveles, por lo que es fundamental comprender qué nivel es relevante para tu función.

Su nivel específico de certificación CMMC vendrá determinado por los requisitos estipulados en el contrato para el que se presenta a la licitación o en cualquier contrato vigente. Como mínimo, deberá cumplir con el Nivel 1 de CMMC, que puede obtenerse mediante una autodeclaración.

Paso 2: Identificar la información que necesita protección.

Para empezar, identifique los tipos de información que necesita proteger, como FCI, CUI y CDI, según lo estipulado en su contrato con el Departamento de Defensa. No se trata solo de la información en sí, sino también de cómo se procesa, almacena y transmite. 

Esto es importante porque el auditor de CMMC examinará detenidamente cómo gestiona y protege esta información.

Paso 3: ¿Qué controles necesita implementar?

Para cumplir con la normativa CMMC, uno de los primeros aspectos en los que deberá centrarse es en implementar los controles adecuados. El objetivo es establecer una «buena higiene cibernética», lo que implica implementar una combinación de controles técnicos y de gestión para proteger la información confidencial.

Aquí hay algunos controles clave que deberá tener en cuenta:

  • Control de Acceso 
  • Identificación y autenticación 
  • Personal de Seguridad 
  • Protección de las comunicaciones del sistema 
  • Concienciación y Formación 
  • Respuesta al incidente 
  • Protección física

Paso 4: Prepárese para la evaluación

Al prepararse para la evaluación CMMC, el primer paso es evaluar exhaustivamente los controles y las prácticas de seguridad de su organización. A continuación, se describe el procedimiento:

  • Comience por evaluar los controles y prácticas de seguridad de su organización utilizando su Plan de Seguridad del Sistema (SSP). 
  • Esta evaluación puede ser realizada por personal interno o consultores externos, y la Guía de Autoevaluación del Departamento de Defensa ofrece apoyo para la certificación de Nivel 1 o Nivel 2.
  • Una vez finalizada la evaluación, documente los resultados en un Informe de Evaluación de Seguridad (SAR), incluyendo cualquier deficiencia y recomendaciones para su mejora. 
  • Actualiza tu Plan de Acción y Hitos (POA&M) según el SAR. Esto te ayudará a hacer un seguimiento de tu progreso hacia el cumplimiento de CMMC y a priorizar las mejoras necesarias.
  • Complete la Lista de verificación de cumplimiento del Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS, por sus siglas en inglés), que describe los requisitos específicos de ciberseguridad para los contratistas del Departamento de Defensa. 
  • Cargue su SAR, SSP y POA&M al Sistema de Gestión de Riesgos del Desempeño del Proveedor (SPRS). Esto demuestra su compromiso con el cumplimiento de CMMC. Además, envíe sus resultados a SPRS para que el Departamento de Defensa conozca su postura y progreso en materia de seguridad.

Paso 5: Evaluación a través de C3PAO 

Para avanzar con la certificación CMMC, ahora deberá asociarse con un evaluador certificado. Aquí es donde entra en juego la Organización de Evaluación de Terceros CMMC (C3PAO). El proceso comenzará con la C3PAO para planificar su evaluación. En esta etapa, deberá analizar su nivel de preparación y acordar un cronograma que convenga a ambas partes.

Posteriormente, la C3PAO realizará una evaluación independiente para verificar que usted cumple con el nivel de madurez CMMC 2.0 requerido (ya sea el nivel 1, 2 o 3). Su función es confirmar que usted ha implementado correctamente los controles y prácticas de seguridad necesarios, a la vez que evalúa su configuración de seguridad general.

Tras la evaluación, la C3PAO le proporcionará un informe exhaustivo con sus conclusiones. Este informe también se subirá al sistema EMASS (Enterprise Mission Assurance Support Service) del CMMC, lo que permitirá que el Departamento de Defensa (DoD) tenga acceso a él.

Paso 6: Supervise continuamente sus controles de cumplimiento de CMMC.

El cumplimiento normativo no es una tarea puntual; requiere una actualización constante. Es fundamental asegurarse de que los sistemas se ajusten a los últimos estándares CMMC, lo cual es crucial para mantener la seguridad y el cumplimiento. Ahí radica la importancia del monitoreo continuo.

La monitorización continua es, sencillamente, un proceso constante de observación, detección y respuesta a las amenazas de seguridad y a los problemas de cumplimiento normativo en tiempo real o casi en tiempo real dentro del entorno informático de una organización.

Al automatizar la recopilación de evidencia y obtener visibilidad en tiempo real del estado de cumplimiento de CMMC, puede realizar un seguimiento de todo sin estrés adicional. Sprinto lo facilita al proporcionar una plataforma de cumplimiento centralizada. 

Te ayuda a mantener una única fuente de información fidedigna, demuestra la madurez de tu práctica y garantiza informes precisos. Con Sprinto, siempre estarás preparado para una auditoría: se acabaron las prisas de última hora y las sorpresas.

Bhargava, jefe de ingeniería de Zipy, lo experimentó de primera mano: “Nuestra auditoría fue pan comido. ¡No hubo ningún caso de incumplimiento en las revisiones de tipo 1 y tipo 2!”.

Seguimiento del rendimiento del control en tiempo real

¿Cómo prepararse para una evaluación CMMC?

La preparación para una evaluación CMMC comenzará con la elección de un nivel específico de certificación CMMC. Además, hay un par de pasos más que debe seguir, que son:

  1. Familiarícese con los requisitos específicos de nivel CMMC que sean relevantes para su organización.
  2. Realice un análisis de brechas para identificar las áreas en las que sus prácticas actuales no cumplen con los estándares de CMMC.
  3. Basándose en su análisis, desarrolle un plan de remediación para abordar las deficiencias y fortalecer sus controles de ciberseguridad.
  4. Si es necesario, contacte con una C3PAO y trabaje con una organización de evaluación externa certificada para que le guíe en su preparación.
  5. Capacite a su personal para que todos los empleados conozcan los nuevos procesos y medidas de seguridad.
  6. Organizar y documentar todas las políticas, procedimientos y pruebas necesarias para la evaluación.
  7. Programe una revisión interna para realizar una autoevaluación e identificar cualquier problema de última hora antes de la auditoría oficial.

Maximice sus ahorros en su auditoría CMMC.

Comience a prepararse para CMMC 2.0 de la manera inteligente.

El cumplimiento de CMMC ha evolucionado significativamente en los últimos años. Si bien la versión 2.0 busca simplificar las cosas, aún puede ser un marco complejo de comprender e implementar por completo. La mejor manera de prepararse para CMMC es seguir los seis pasos mencionados anteriormente. 

Al cumplir y mantener las directrices de cumplimiento, no solo protege su negocio y los contratos del Departamento de Defensa, sino que también salvaguarda datos importantes y ahorra tiempo durante las evaluaciones anuales de terceros.

Aunque los plazos para la implementación completa (de mayo de 2023 a octubre de 2025) aún son inciertos, no hay razón para retrasar los preparativos. Este es el momento ideal para optimizar los procesos y controles de su organización y cumplir con los requisitos de CMMC.

Sprinto está aquí para ayudarte en este proceso. Nuestra plataforma automatiza el cumplimiento de la ciberseguridad mediante evaluaciones de riesgos y análisis de brechas integrados en la aplicación.

Pero la cosa no termina ahí: la monitorización continua en tiempo real de Sprinto libera el tiempo de su equipo de ingeniería para que puedan centrarse en el crecimiento, lo que la convierte en una herramienta esencial para su proceso de certificación CMMC.

¿Quieres saber más? Programemos una llamada para hablar sobre cómo Sprinto puede ayudarte con tus necesidades de cumplimiento normativo.

Preguntas frecuentes

Para el Nivel 1, el proceso de certificación suele durar entre 6 y 8 meses. Los Niveles 2 y 3 pueden extenderse hasta 9-12 meses. Si desea adelantarse, Coalfire Federal ofrece una evaluación simulada de CMMC para ayudarle a prepararse antes de la evaluación oficial.

El Departamento de Defensa tiene previsto codificar CMMC para finales de 2024, y se espera que la implementación del contrato comience en el primer trimestre de 2025. Sin embargo, es importante no demorarse. CMMC se basa en la norma NIST 800-171, que ya es un requisito vigente.

Si bien el NIST-CSF ofrece directrices voluntarias para la gestión de riesgos de ciberseguridad, la certificación CMMC es obligatoria para los contratistas de defensa que trabajan con contratos del Departamento de Defensa. La certificación CMMC es más rigurosa e integra requisitos de diversos estándares de ciberseguridad.

Una lista de verificación CMMC 2.0 debe incluir la identificación del alcance, el nivel requerido, el mapeo de controles, las políticas, la recopilación de evidencia, el SSP, el seguimiento del POA&M, la capacitación de los empleados y la preparación para la evaluación. El Nivel 1 tiene 15 requisitos, el Nivel 2 tiene 110 y el Nivel 3 agrega controles avanzados.

Las mejores herramientas ofrecen controles CMMC preconfigurados, análisis de brechas, recopilación de evidencia, seguimiento de SSP/POA&M y paneles de auditoría. Las opciones comunes incluyen:

La lista de verificación CMMC Nivel 1 incluye 17 prácticas básicas de protección para salvaguardar la información de los contratos federales. Abarca 6 ámbitos: control de acceso, verificación de identidad, protección de medios, protección física, seguridad del sistema y monitoreo de la integridad.

La lista de verificación CMMC Nivel 1 incluye 17 prácticas básicas de protección para salvaguardar la información de los contratos federales. Abarca 6 ámbitos: control de acceso, verificación de identidad, protección de medios, protección física, seguridad del sistema y monitoreo de la integridad.

Proveedores como Sprinto, Vanta, Drata, Secureframe, Hyperproof y Scrut son compatibles con CMMC, así como con marcos de trabajo como SOC 2, ISO 27001, HIPAA, NIST y FedRAMP.

Meeba Gracy
Autor

Meeba Gracy

Meeba, especialista en ciberseguridad certificada por ISC2, se dedica con pasión a descifrar y ofrecer contenido relevante sobre cumplimiento normativo y temas complejos de seguridad digital. Experta en transformar conceptos complejos en ideas accesibles, está comprometida con el aprendizaje de sus lectores. En su tiempo libre, disfruta leyendo las últimas novelas de suspense o explorando nuevos rincones de la ciudad.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único