En noviembre de 2021, la Oficina del Subsecretario de Defensa para Adquisiciones y Mantenimiento del Departamento de Defensa de los Estados Unidos (DoD) publicó la versión 2.0 de la Certificación del Modelo de Madurez de Ciberseguridad (CMMC), un marco integral diseñado para proteger la base industrial de defensa de los ciberataques cada vez más frecuentes y complejos. La versión 2.0 simplifica el modelo al reducir los niveles de certificación de cinco (5) a tres (3), eliminar las capas de madurez patentadas y ajustar las responsabilidades de evaluación. En esta publicación se resumen las novedades de la versión 2.0, incluyendo cómo Prevalent puede ayudar a simplificar el proceso de evaluación del CMMC.
¿Qué es CMMC?
CMMC es una certificación del gobierno federal de EE. UU. sobre las mejores prácticas en materia de ciberseguridad y manejo de información controlada no clasificada (CUI), cuya obtención determina en última instancia si una empresa puede adjudicarse un contrato del Departamento de Defensa. El objetivo de CMMC es garantizar que toda nuestra cadena de suministro de defensa nacional (DIBS, proveedores de la base industrial de defensa) sea segura y resistente.
¿Cuáles son los niveles de certificación CMMC?
Todos los proveedores del Departamento de Defensa deberán obtener una certificación en uno de los tres niveles, desde el Nivel 1 (Básico) hasta el Nivel 3 (Experto). Esto supone un cambio con respecto a la versión 1.0, que contaba con cinco niveles de certificación. Los niveles de certificación de la versión 2.0 se derivan de los requisitos básicos de protección de la información de contratos federales (FCI) especificados en la cláusula 52.204-21 del Reglamento Federal de Adquisiciones (FAR) y de los requisitos de seguridad para la información controlada no clasificada (CUI) especificados en la Publicación Especial (SP) 800-171 Rev. 2 del Instituto Nacional de Estándares y Tecnología (NIST) en su Publicación Especial (SP) 800-171 Rev. 2, según la cláusula 252.204-7012 del Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS), y controles adicionales de la SP 800-172 del NIST, Requisitos de seguridad mejorados para la protección de la información controlada no clasificada: Suplemento de la Publicación Especial 800-171 del NIST.
- Nivel 1: autoevaluación realizada por el proveedor en función de 17 controles. Este nivel de certificación se considera básico y está destinado a proveedores que gestionan FCI que no son críticos para la seguridad nacional. Este nivel de certificación no ha cambiado con respecto a la versión 1.0, anunciada originalmente en enero de 2020.
- Nivel 2: un nivel de certificación más avanzado realizado por auditores externos (conocidos como C3PAO, u organizaciones de auditoría externas certificadas) que evalúan 110 controles adicionales de la norma NIST SP 800-171. Este nivel se considera para empresas que han controlado información no clasificada (CUI). En algunos casos, las organizaciones pueden realizar una autoevaluación en este nivel.
- Nivel 3: considerado un nivel experto para los proveedores del Departamento de Defensa con la máxima prioridad, este nivel se basa en el nivel 2 y añade un subconjunto de controles NIST SP 800-172. El gobierno federal llevará a cabo las auditorías de las empresas de este nivel.
Requisitos detallados del CMMC
Consulte la tabla siguiente para obtener un resumen de los requisitos CMMC por nivel, organizados según los controles de seguridad pertinentes de NIST SP 800-171r2, que se incluyen como cuestionarios integrados en la plataforma Prevalent. La información sobre el nivel 3 será publicada por el Departamento de Defensa de los Estados Unidos en una fecha posterior y contendrá un subconjunto de los requisitos de seguridad especificados en NIST SP 800-172.
| Control de acceso | |
|---|---|
| Nivel 1
3.1.1 Control de acceso autorizado |
Nivel 2
3.1.3 Control del flujo de CUI |
| Concienciación y formación | |
| Nivel 1
N/A |
Nivel 2
3.2.1 Concienciación sobre los riesgos basada en las funciones Cómo realizar evaluaciones CMMC para todos los niveles |
| Auditoría y rendición de cuentas | |
| Nivel 1
N/A |
Nivel 2
3.3.1 Auditoría del sistema |
| Gestión de la configuración | |
| Nivel 1
N/A |
Nivel 2
3.4.1 Establecimiento de bases de referencia del sistema |
| Identificación y autenticación | |
| Nivel 1
3.5.1 Identificación |
Nivel 2
3.5.3 Autenticación multifactorial |
| Respuesta a incidentes | |
| Nivel 1
N/A |
Nivel 2
3.6.1 Gestión de incidentes |
| Mantenimiento | |
| Nivel 1
N/A |
Nivel 2
3.7.1 Realizar el mantenimiento |
| Protección de los medios de comunicación | |
| Nivel 1
3.8.3 Eliminación de soportes |
Nivel 2
3.8.1 Protección de soportes |
| Seguridad del personal | |
| Nivel 1
N/A |
Nivel 2
3.9.1 Selección de personas |
| Protección física | |
| Nivel 1
3.10.1 Limitar el acceso físico |
Nivel 2
3.10.2 Instalaciones de supervisión |
| Evaluación de riesgos | Fila 2, columna 2 |
| Nivel 1
N/A |
Nivel 2
3.11.1 Evaluaciones de riesgos |
| Evaluación de seguridad | |
| Nivel 1
N/A |
Nivel 2
3.12.1 Evaluación del control de seguridad |
| Protección del sistema y las comunicaciones | |
| Nivel 1
3.13.1 Protección de límites |
Nivel 2
3.13.2 Ingeniería de seguridad |
| Integridad del sistema y de la información | |
| Nivel 1
3.14.1 Corrección de fallos |
Nivel 2
3.14.3 Alertas y avisos de seguridad |
La plataforma de gestión de riesgos de terceros Prevalent cuenta con cuestionarios integrados para los niveles 1 y 2, lo que permite a los proveedores evaluarse a sí mismos y a los auditores evaluar a sus clientes en función de cada nivel. Cuando se publiquen los requisitos de certificación del nivel 3, Prevalent añadirá el cuestionario correspondiente a la plataforma.
Las C3PAO pueden:
- Invite a los clientes a la plataforma Prevalent para que completen su evaluación de control estandarizada de nivel 2 en un entorno seguro y fácil de usar.
- Automatizar los recordatorios a proveedores o clientes para reducir el tiempo necesario para completar las evaluaciones.
- Centralizar los documentos justificativos presentados como prueba de la existencia de controles.
- Ver un único registro de riesgos planteados en función de cómo responde el cliente o proveedor a las preguntas.
- Recomendaciones para la corrección de problemas en controles fallidos.
- Proporcione informes personalizados sobre el nivel actual de cumplimiento, demostrando el impacto de la aplicación de controles futuros en la reducción de riesgos.
Cualquier proveedor del Departamento de Defensa puede realizar una autoevaluación de nivel 1 o nivel 2 para:
- Evalúense a sí mismos en función de los 17 controles necesarios para medir el cumplimiento del Nivel 1.
- Evalúense a sí mismos con respecto a los 110 controles necesarios para medir el cumplimiento del Nivel 2.
- Suba la documentación y las pruebas que respalden las respuestas a las preguntas.
- Obtenga visibilidad sobre el estado actual del cumplimiento normativo.
- Aprovecha la orientación de corrección integrada para abordar las deficiencias.
- Elaborar informes para medir el cumplimiento normativo para los auditores.
Para obtener más información sobre cómo Prevalent ayuda a proteger la cadena de suministro del Departamento de Defensa, visite nuestra página sobre cumplimiento de CMMC, descargue nuestro informe técnico sobre cumplimiento o solicite una demostración de la plataforma Prevalent hoy mismo.
Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.
