CMMC protege la Información No Clasificada Controlada (CUI) en la
base industrial de defensa. A agosto de 2026, la implementación
está pausada en la Fase I y el Nivel 2 requiere una autoevaluación
cada tres años y una afirmación anual contra los 110 requisitos de
NIST SP 800-171 Revisión 2.
La obligación de proteger la información aplicable permanece.
Confirma siempre los requisitos actuales del programa y de cada
contrato en la página oficial de CMMC antes de actuar.
Los tres documentos que más importan
Los evaluadores dedican la mayor parte de su tiempo a revisar tres
artefactos:
1. Plan de Seguridad del Sistema (SSP)
Tu SSP no es un documento estratégico de alto nivel. Es una
descripción detallada de tu entorno, sus límites y la forma en que
implementas los requisitos aplicables. Un SSP puede incluir:
- Categorización del sistema y fronteras
- Diagramas de red con flujo de CUI
-
Declaraciones de implementación de control para los 110
requisitos de NIST 800-171
- Acuerdos de seguridad de interconexión
- Matriz de roles y responsabilidades
2. Plan de Acción y Hitos (POA&M)
El uso de un POA&M en Nivel 2 es limitado por las reglas del
programa; no todos los requisitos son elegibles. Cada ítem
permitido debe cerrarse dentro de 180 días y necesita:
- Descripción de la debilidad
- Parte responsable
- Recursos requeridos
- Hitos con fechas
- Estado de remediación
3. Paquetes de evidencia
Para cada control en tu SSP, necesitas evidencia. No capturas de
pantalla de hace seis meses: evidencia actual, anotada, que
coincida exactamente con tus declaraciones de implementación.
Mapeo de controles NIST 800-171
Mapea controles entre marcos para reducir trabajo duplicado. La
reutilización de una política depende de su alcance, los hechos
del entorno y el requisito específico que pretende apoyar.
La ventaja del contratista pequeño
Los contratistas pequeños pueden mantener un alcance más simple,
pero aun necesitan documentar el entorno real, asignar
propietarios y vincular cada declaración con evidencia aprobada.
Agenda una llamada
para hablar de un paquete de documentación definido. El apoyo de
documentación no garantiza el resultado de una evaluación.