El 31 de enero de 2020, la Oficina del Subsecretario de Defensa para Adquisiciones y Sostenibilidad del Departamento de Defensa de los Estados Unidos (DoD) publicó la versión 1.0 de la Certificación del Modelo de Madurez de Ciberseguridad (CMMC). Desarrollada para servir como norma única de ciberseguridad para todas las adquisiciones del DoD, la CMMC exige que cada uno de los más de 300 000 contratistas del DoD obtenga la certificación CMMC a partir de octubre de 2020, con una fase de implantación de cinco años y renovaciones cada tres años a partir de entonces.
El CMMC exige a las empresas obtener una certificación de terceros sobre las mejores prácticas en materia de ciberseguridad y gestión de la información, y dicha certificación determina en última instancia si una empresa puede obtener un contrato del Departamento de Defensa. Con el fin de ayudar a las pequeñas empresas a demostrar sus medidas de protección de la ciberseguridad de forma más fácil y rentable, el CMMC tiene como objetivo garantizar que toda nuestra cadena de suministro de defensa nacional sea segura y resistente.
Este blog analiza los niveles de certificación CMMC disponibles para los contratistas del Departamento de Defensa, cómo se desarrolló el contenido de la certificación, los procesos para obtenerla, cómo los contratistas pueden alcanzar la certificación de nivel 1 en particular y cómo los auditores certificados pueden utilizar la plataforma Prevalent Third-Party Risk Management Platform para facilitar el proceso de evaluación.
Niveles de certificación CMMC
Hay cinco niveles de certificación CMMC, que van desde el nivel 1 (el más bajo, higiene cibernética básica) hasta el nivel 5 (el más alto, avanzado/progresivo), con requisitos y costes crecientes para cada nivel. Consulte el gráfico siguiente para obtener una explicación de los niveles.
- La certificación de nivel 1 se aplicará a la gran mayoría de los contratistas del Departamento de Defensa, unos 285 000, y exigirá que la empresa informe sobre 17 controles sin coste alguno basados en buenas prácticas empresariales y en normas de higiene cibernética.
- El nivel 2 es un nivel de transición para organizaciones con los recursos necesarios para alcanzar el nivel 3.
- La certificación de nivel 3 se aplica a las organizaciones que están autorizadas a manejar información controlada no clasificada (CUI) y exige por ley que dichas empresas demuestren su certificación en relación con los 110 controles del NIST 171. La certificación de nivel 3 se aplicará a unos 15 000 contratistas del Departamento de Defensa.
- Los niveles 4 y 5 se aplican aproximadamente al 0,06 % de todos los proveedores del Departamento de Defensa. A menos que una empresa reciba información CUI, lo único que necesita mantener es la certificación CMMC de nivel 1.

Fuente: Reunión informativa pública del CMMC, 31 de enero de 2020.
Cómo se desarrolló el contenido de la certificación CMMC
El marco de los requisitos de certificación CMMC incluye los requisitos básicos de protección de la información de contratos federales (FCI) de la Cláusula 52.204-21 del Reglamento Federal de Adquisiciones (FAR) y los Requisitos de Seguridad para la Información Controlada No Clasificada (CUI) de la Publicación Especial (SP) 800-171 del Instituto Nacional de Estándares y Tecnología (NIST) (
),
según la cláusula 252.204.7012 del Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS).
El proceso de certificación CMMC
Todos los contratistas del Departamento de Defensa deberán obtener la certificación CMMC tras superar una auditoría. Esto validará que cumplen con el nivel adecuado de ciberseguridad para realizar negocios con el Departamento de Defensa. La CMMC evalúa 17 ámbitos de capacidad, tal y como se indica en la figura anterior. Para ver una representación de los requisitos de certificación acumulativos por nivel, consulte la figura siguiente.

Fuente: https://www.acq.osd.mil/cmmc/docs/CMMC_ModelMain_V1.02_20200318.pdf
Todos los proveedores del Departamento de Defensa deberán visitar www.cmmcab.org para ver qué organizaciones de auditoría cibernéticade terceros (C3PAO)
están certificadas como auditores. (Nota: el proceso de auditoría requiere actualmente un componente presencial, por lo que la pandemia actual puede afectar al calendario de certificación de los auditores). Una vez completada la auditoría del proveedor, el auditor enviará el informe de información de la auditoría al organismo de acreditación CMMC, y este emitirá la certificación a la empresa.
Cómo pueden los auditores realizar evaluaciones CMMC para los 5 niveles
Los auditores certificados por CMMC pueden utilizar la plataforma Prevalent Third-Party Risk Management Platform con los cinco niveles de cuestionarios de controles CMMC incluidos. Con este acceso, los auditores certificados pueden:
- Invite a los clientes a la plataforma Prevalent para completar evaluaciones de control estandarizadas en un entorno fácil de usar y seguro.
- Automatizar los recordatorios a los clientes para reducir el tiempo necesario para completar las evaluaciones.
- Centralizar los documentos justificativos presentados como prueba de la existencia de controles.
- Elaborar un único registro de riesgos basado en las respuestas de los clientes.
- Recomendaciones para la corrección de problemas en controles fallidos.
Certificación CMMC Nivel 1 en detalle
Los auditores y los proveedores del Departamento de Defensa deben consultar los requisitos específicos para demostrar los controles en cada nivel de certificación, tal y como los describe el Subsecretario de Adquisiciones y Mantenimiento de Defensa. Esta sección del blog se centra específicamente en la certificación de nivel 1, ya que es la que se aplica a la gran mayoría de los contratistas del Departamento de Defensa, y no debe considerarse una guía de cumplimiento específica. A continuación se ofrece un resumen de las 17 prácticas del nivel 1 del CMMC por dominio.
17 Prácticas de nivel 1 por dominio
Control de acceso (AC)
- AC.1.001 Limitarel acceso al sistema de información a usuarios autorizados, procesos que actúan en nombre de usuarios autorizados o dispositivos (incluidos otros sistemas de información).
- AC.1.002 Limitarel acceso al sistema de información a los tipos de transacciones y funciones que los usuarios autorizados están permitidos ejecutar.
- AC.1.003 Verificary controlar/limitar las conexiones y el uso de sistemas de información externos.
- AC.1.004Información de controlpublicada o procesada en sistemas de información accesibles al público.
Identificación y autenticación (IA)
- IA.1.076 Identificara los usuarios del sistema de información, los procesos que actúan en nombre de los usuarios o los dispositivos.
- IA.1.077 Autenticar(o verificar) las identidades de los usuarios, procesos o dispositivos, como requisito previo para permitir el acceso a los sistemas de información de la organización.
Protección de medios (MP)
- MP.1.118 Desinfectaro destruir los soportes de los sistemas de información que contengan información sobre contratos federales antes de su eliminación o liberación para su reutilización.
Protección física (PE)
- PE.1.131 Limitarel acceso físico a los sistemas de información, equipos y entornos operativos respectivos de la organización a las personas autorizadas.
- PE.1.132 Acompañar alos visitantes y supervisar sus actividades.
- PE.1.133 Mantenerregistros de auditoría del acceso físico.
- PE.1.134 Controlary gestionar los dispositivos de acceso físico.
Protección de sistemas y comunicaciones (SC)
- SC.1.175 Supervisar, controlar y proteger las comunicaciones de la organización (es decir, la información transmitida o recibida por los sistemas de información de la organización) en los límites externos y los límites internos clave de los sistemas de información.
- SC.1.176 Implementarsubredes para los componentes del sistema accesibles al público que estén separados física o lógicamente de las redes internas.
Integridad del sistema y de la información (SI)
- SI.1.210 Identificar, informar y corregir oportunamente los defectos de la información y del sistema de información.
- SI.1.211 Proporcionarprotección contra código malicioso en las ubicaciones adecuadas dentro de los sistemas de información de la organización.
- SI.1.212 Actualizarlos mecanismos de protección contra código malicioso cuando haya nuevas versiones disponibles.
- SI.1.213 Realizaranálisis periódicos del sistema de información y análisis en tiempo real de los archivos procedentes de fuentes externas a medida que se descargan, abren o ejecutan.
Cómo pueden los contratistas del Departamento de Defensa realizar autoevaluaciones de nivel 1 del CMMC
Cualquier contratista del Departamento de Defensa puede utilizar la plataforma Prevalent Third-Party Risk Management Platform para realizar una evaluación previa de nivel 1 antes de la auditoría formal. Con este acceso, los contratistas del Departamento de Defensa pueden:
- Evaluar según los 17 controles necesarios para medir el cumplimiento del Nivel 1.
- Suba la documentación y las pruebas que respalden las respuestas a las preguntas.
- Obtenga visibilidad sobre el estado actual del cumplimiento normativo.
- Aproveche la orientación de corrección integrada para abordar las deficiencias antes de su auditoría formal.
- Elaborar informes de cumplimiento para los auditores.
Para obtener más información sobre cómo Prevalent ayuda a proteger la cadena de suministro del Departamento de Defensa, visite nuestra página sobre el cumplimiento del CMMC, descargue nuestro informe técnico sobre el cumplimiento o solicite una demostración de la plataforma Prevalent hoy mismo.
Nota de la Redacción: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido se ha actualizado desde entonces para incluir información alineada con nuestras ofertas de productos, cambios normativos y cumplimiento.
