La Certificación del Modelo de Madurez de Ciberseguridad (CMMC) es uno de los modelos más rigurosos para realizar evaluaciones de seguridad. Su documentación detallada puede resultar compleja y abrumadora, especialmente para los pequeños contratistas. Esto se debe a que redactar políticas desde cero es una de las tareas más laboriosas, confusas y que más tiempo consume.
Aquí es donde entran en juego las plantillas prediseñadas para el cumplimiento de CMMC. Puede utilizar estas plantillas estandarizadas y personalizadas para iniciar su proceso de cumplimiento. De esta forma, podrá reducir significativamente el tiempo y el esfuerzo necesarios para alcanzar el cumplimiento de CMMC.
¿Cuáles son las políticas de CMMC?
CMMC tiene tres niveles de certificación. Si está en proceso de evaluación para el Nivel 2 o superior, sus sistemas deben cumplir con 110 requisitos de seguridad establecidos en NIST 800 171. Estos requisitos se engloban en las 14 familias de controles:
- Controles de acceso
- Concienciación y formación
- Auditoría y rendición de cuentas
- gestión de la configuración
- Identificación y autenticación
- Respuesta al incidente
- Mantenimiento
- Protección de los medios de comunicación
- Proteccion fisica
- Seguridad del personal
- Evaluación del riesgo
- Evaluacion de seguridad
- Protección de sistemas y comunicaciones
- Integridad del sistema y de la información
Plantillas de políticas CMMC gratuitas
Como mencionamos anteriormente, CMMC cuenta con alrededor de 100 controles alineados con NIST. Es necesario desarrollar políticas de acuerdo con los controles de NIST para cumplir con todos los estándares pertinentes.
Las políticas de cumplimiento son un conjunto de reglas y directrices que una organización establece para garantizar que se adhiere a todos los estándares de seguridad y privacidad pertinentes, con el fin de mitigar riesgos y evitar problemas legales.
A continuación, encontrará algunas plantillas de políticas para CMMC. Puede descargarlas y personalizarlas según sus necesidades.
1. ID de control – AC.L1-3.1.1 Control de acceso autorizado
Permita el acceso a sus sistemas de información únicamente a usuarios autorizados, sus procesos o dispositivos aprobados. Impida que los usuarios sin privilegios realicen funciones de alto nivel y registre cualquier intento o actividad de este tipo.
Descargue su política de control de acceso.
2. ID de control: AC.L2-3.1.5 Privilegios mínimos y AC.L2-3.1.7 Funciones privilegiadas
Registrar, documentar e informar sobre incidentes de seguridad a los funcionarios designados, tanto dentro de su organización como a las autoridades externas según sea necesario.
Descarga nuestra Política de Privacidad desde el Diseño
3. ID de control – IR.L2-3.6.2 Notificación de incidentes
Realizar un seguimiento, documentar e informar sobre incidentes a los funcionarios y/o autoridades designadas, tanto internas como externas a la organización.
Descargue su política de gestión de incidentes.
4. ID de control – MP.L1-3.8.3 Eliminación de medios
Desinfecte o destruya adecuadamente los soportes que contengan información sobre contratos federales antes de desecharlos o reutilizarlos.
Descargue su política de eliminación de medios
5. ID de control – MP.L2-3.8.6 Cifrado de almacenamiento portátil
Utilice criptografía para garantizar la confidencialidad de la Información No Clasificada Controlada (CUI, por sus siglas en inglés) almacenada en soportes digitales durante el transporte, a menos que existan medidas de seguridad físicas alternativas.
Descarga tu política de cifrado
6. ID de control – PE.L1-3.10.5 Gestionar el acceso físico
Controla y gestiona el acceso a los sistemas físicos protegiendo los dispositivos de acceso, como tarjetas de identificación y llaves.
Descargue su política de seguridad física y ambiental.
7. Identificación de control – RA.L2-3.11.1 Evaluaciones de riesgo
Evalúe periódicamente los riesgos para sus operaciones, sistemas y reputación derivados del manejo, almacenamiento o transmisión de información controlada no clasificada (CUI).
Descargue su Política de Evaluación y Gestión de Riesgos.
8. ID de control – SC.L2-3.13.6 Comunicación de red por excepción
Configura tu red para bloquear todo el tráfico por defecto y permitir la comunicación únicamente en función de excepciones específicas.
Descargue su política de comunicaciones y seguridad de red.
9. ID de control – SC.L2-3.13.8 Datos en tránsito
Utilice protecciones criptográficas para salvaguardar la información controlada no clasificada (CUI) durante la transmisión, a menos que cuente con otras protecciones físicas.
Descarga tu Política de Protección de Datos
Ahora que ha explorado nuestras plantillas de cumplimiento CMMC, aquí tiene una estrategia simplificada para lograr el cumplimiento total:
Su herramienta integral de gestión de pólizas
Policies are essential for every compliance standard—they are often crafted to help the organization align with specific requirements and recommendations. Sprinto simplifies this process by providing templates that address common compliance needs, helping IT leaders avoid the hassle of drafting policies from scratch.
- Acceda a la sección de políticas para publicar un documento de política utilizando una plantilla integrada, redactar el suyo propio o cargar una política existente. Puede elegir entre las políticas predeterminadas o crear políticas personalizadas.
- Defina la aplicabilidad de la política (a quién se aplica), asigne un responsable de la política, establezca los desencadenantes de revisión/actualización y mantenga las versiones actualizadas.
- Asegúrese de que las políticas sean propiedad de las personas o administradores pertinentes y estén aprobadas por ellos antes de publicarlas.
- Asocie las políticas a estándares de cumplimiento como SOC 2, ISO u otros. Una política se vincula a varios estándares.
- Utilice el Sprinto platform to make policies accessible to the organization and teams, and request acknowledgment directly within the platform. This eliminates the need for additional tools.
- Sprinto logs acknowledgment evidence, which is shared during audits to demonstrate that everyone in the organization has endorsed and accepted the policies.
Hable con nuestros expertos para analizar cómo podemos facilitarle el proceso de certificación CMMC.
Autor
Anwita
Anwita es una apasionada de la ciberseguridad y bloguera veterana. Su amor por todo lo relacionado con la ciberseguridad la impulsó a adentrarse en el mundo del cumplimiento normativo. Con múltiples certificaciones en ciberseguridad, busca simplificar temas complejos relacionados con la seguridad para todo tipo de público. Le encanta leer no ficción, escuchar rock progresivo y ver comedias de situación los fines de semana.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















