Blog
sprinto ángulo recto
Blog
sprinto ángulo recto
Plantillas de cumplimiento de CMMC [Descargar políticas gratuitas]

Plantillas de cumplimiento de CMMC [Descargar políticas gratuitas]

La Certificación del Modelo de Madurez de Ciberseguridad (CMMC) es uno de los modelos más rigurosos para realizar evaluaciones de seguridad. Su documentación detallada puede resultar compleja y abrumadora, especialmente para los pequeños contratistas. Esto se debe a que redactar políticas desde cero es una de las tareas más laboriosas, confusas y que más tiempo consume. 

Aquí es donde entran en juego las plantillas prediseñadas para el cumplimiento de CMMC. Puede utilizar estas plantillas estandarizadas y personalizadas para iniciar su proceso de cumplimiento. De esta forma, podrá reducir significativamente el tiempo y el esfuerzo necesarios para alcanzar el cumplimiento de CMMC. 

¿Cuáles son las políticas de CMMC?

CMMC tiene tres niveles de certificación. Si está en proceso de evaluación para el Nivel 2 o superior, sus sistemas deben cumplir con 110 requisitos de seguridad establecidos en NIST 800 171. Estos requisitos se engloban en las 14 familias de controles: 

  • Controles de acceso
  • Concienciación y formación
  • Auditoría y rendición de cuentas
  • gestión de la configuración
  • Identificación y autenticación
  • Respuesta al incidente
  • Mantenimiento
  • Protección de los medios de comunicación
  • Proteccion fisica
  • Seguridad del personal
  • Evaluación del riesgo
  • Evaluacion de seguridad
  • Protección de sistemas y comunicaciones
  • Integridad del sistema y de la información

Plantillas de políticas CMMC gratuitas

Como mencionamos anteriormente, CMMC cuenta con alrededor de 100 controles alineados con NIST. Es necesario desarrollar políticas de acuerdo con los controles de NIST para cumplir con todos los estándares pertinentes. 

Las políticas de cumplimiento son un conjunto de reglas y directrices que una organización establece para garantizar que se adhiere a todos los estándares de seguridad y privacidad pertinentes, con el fin de mitigar riesgos y evitar problemas legales.  

A continuación, encontrará algunas plantillas de políticas para CMMC. Puede descargarlas y personalizarlas según sus necesidades. 

1. ID de control – AC.L1-3.1.1 Control de acceso autorizado

Permita el acceso a sus sistemas de información únicamente a usuarios autorizados, sus procesos o dispositivos aprobados. Impida que los usuarios sin privilegios realicen funciones de alto nivel y registre cualquier intento o actividad de este tipo.

2. ID de control: AC.L2-3.1.5 Privilegios mínimos y AC.L2-3.1.7 Funciones privilegiadas

Registrar, documentar e informar sobre incidentes de seguridad a los funcionarios designados, tanto dentro de su organización como a las autoridades externas según sea necesario.

3. ID de control – IR.L2-3.6.2 Notificación de incidentes

Realizar un seguimiento, documentar e informar sobre incidentes a los funcionarios y/o autoridades designadas, tanto internas como externas a la organización.

4. ID de control – MP.L1-3.8.3 Eliminación de medios

Desinfecte o destruya adecuadamente los soportes que contengan información sobre contratos federales antes de desecharlos o reutilizarlos.

5. ID de control – MP.L2-3.8.6 Cifrado de almacenamiento portátil

Utilice criptografía para garantizar la confidencialidad de la Información No Clasificada Controlada (CUI, por sus siglas en inglés) almacenada en soportes digitales durante el transporte, a menos que existan medidas de seguridad físicas alternativas.

6. ID de control – PE.L1-3.10.5 Gestionar el acceso físico

Controla y gestiona el acceso a los sistemas físicos protegiendo los dispositivos de acceso, como tarjetas de identificación y llaves.

7. Identificación de control – RA.L2-3.11.1 Evaluaciones de riesgo

Evalúe periódicamente los riesgos para sus operaciones, sistemas y reputación derivados del manejo, almacenamiento o transmisión de información controlada no clasificada (CUI).

8. ID de control – SC.L2-3.13.6 Comunicación de red por excepción

Configura tu red para bloquear todo el tráfico por defecto y permitir la comunicación únicamente en función de excepciones específicas.

9. ID de control – SC.L2-3.13.8 Datos en tránsito

Utilice protecciones criptográficas para salvaguardar la información controlada no clasificada (CUI) durante la transmisión, a menos que cuente con otras protecciones físicas.

Ahora que ha explorado nuestras plantillas de cumplimiento CMMC, aquí tiene una estrategia simplificada para lograr el cumplimiento total:

Su herramienta integral de gestión de pólizas

Policies are essential for every compliance standard—they are often crafted to help the organization align with specific requirements and recommendations. Sprinto simplifies this process by providing templates that address common compliance needs, helping IT leaders avoid the hassle of drafting policies from scratch.

  • Acceda a la sección de políticas para publicar un documento de política utilizando una plantilla integrada, redactar el suyo propio o cargar una política existente. Puede elegir entre las políticas predeterminadas o crear políticas personalizadas.
  • Defina la aplicabilidad de la política (a quién se aplica), asigne un responsable de la política, establezca los desencadenantes de revisión/actualización y mantenga las versiones actualizadas.
  • Asegúrese de que las políticas sean propiedad de las personas o administradores pertinentes y estén aprobadas por ellos antes de publicarlas.
  • Asocie las políticas a estándares de cumplimiento como SOC 2, ISO u otros. Una política se vincula a varios estándares.
  • Utilice el Sprinto platform to make policies accessible to the organization and teams, and request acknowledgment directly within the platform. This eliminates the need for additional tools.
  • Sprinto logs acknowledgment evidence, which is shared during audits to demonstrate that everyone in the organization has endorsed and accepted the policies.

Hable con nuestros expertos para analizar cómo podemos facilitarle el proceso de certificación CMMC.

Anwita
Autor

Anwita

Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único