/
/

¿Qué supone para los MSP la suspensión de la fase II de la Certificación del Modelo de Madurez de Ciberseguridad (CMMC)?

por Paul Redding   |  
traducido por David HerreraRivero
Impacto da suspensão da fase 2 da CMMC para MSPs

Resumen instantáneo

Este post ofrece una lista completa de comandos CMD básicos y una inmersión profunda en los comandos de Windows, con más de 70 comandos cmd esenciales tanto para principiantes como para usuarios avanzados. Explica comandos prácticos del símbolo del sistema para la gestión de archivos, la navegación por directorios, la solución de problemas de red, las operaciones de disco y la automatización con ejemplos reales para mejorar la productividad. Tanto si estás aprendiendo los comandos básicos de cmd como si ya dominas las herramientas avanzadas de la CLI de Windows, esta guía te ayudará a utilizar el Símbolo del sistema de forma más eficaz.

Puntos clave

  • El Departamento de Guerra suspendió los requisitos de la fase II de CMMC, pero las organizaciones deben seguir cumpliendo los requisitos de NIST SP 800-171, DFARS y las demás obligaciones federales de seguridad vigentes.
  • La suspensión paraliza los requisitos de certificación mediante C3PAO, pero no elimina las autoevaluaciones, la notificación de las puntuaciones en SPRS, las declaraciones anuales de cumplimiento ni los requisitos de protección de la información no clasificada controlada (CUI).
  • Los MSP deben continuar con las labores de subsanación, validar la información remitida a SPRS, mantener las evidencias de auditoría y confirmar qué sistemas procesan información sobre contratos federales (FCI) o información no clasificada controlada (CUI).
  • Las organizaciones siguen siendo responsables de la exactitud de sus declaraciones de cumplimiento, y las afirmaciones sin respaldo pueden generar responsabilidad contractual, administrativa o conforme a la Ley de Reclamaciones Falsas (FCA).

El 13 de julio de 2026, el Departamento de Guerra (DoW) publicó el comunicado «Forjando el arsenal de la libertad», en el que anunciaba la suspensión inmediata de los requisitos de la fase II de la Certificación del Modelo de Madurez de Ciberseguridad (CMMC). Si prestas soporte a clientes de la base industrial de defensa (DIB), la red de empresas que abastecen al Departamento de Guerra, probablemente te hayas hecho alguna variante de esta pregunta durante toda la semana: «¿Significa esto que ya no hay que cumplir los requisitos?».

No.

El Grupo de Trabajo sobre la Reforma de CMMC dispone ahora de 60 días para presentar sus conclusiones, a partir de las aportaciones recabadas mediante una solicitud pública de información (RFI), el proceso formal del Gobierno para consultar al sector antes de modificar una norma. Sin embargo, este tipo de revisiones suele alargarse y no hay garantías de que se cumpla esa fecha exacta.

¿Por qué suspendió el Departamento la fase II de CMMC?

El motivo expuesto por el Departamento en el comunicado es la directiva del Sistema de Transformación de Adquisiciones (ATS) del secretario Pete Hegseth, que prioriza acelerar la entrega de capacidades y reducir los costes de cumplimiento para las pequeñas y medianas empresas y las empresas no tradicionales. El comunicado cita datos de la Administración de Pequeñas Empresas (SBA) que muestran que los costes de cumplimiento estaban obligando a algunas empresas a abandonar la DIB. La directora de sistemas de información (CIO) del Departamento de Guerra, Kirsten A. Davies, aparece citada directamente para respaldar ese argumento.

También hay una simple cuestión de números detrás de esta decisión. Según la mayoría de las estimaciones difundidas desde el anuncio, bastante más de 100.000 empresas necesitaban someterse a una evaluación por terceros, pero solo había alrededor de un centenar de evaluadores acreditados, por lo que el calendario original era prácticamente imposible de cumplir.

¿Qué cambia con la suspensión?

La fase II queda suspendida. Se trata del requisito de someterse a evaluaciones certificadas por terceros realizadas por una C3PAO —una organización evaluadora externa acreditada para CMMC— o a una evaluación del DIBCAC —el Centro de Evaluación de Ciberseguridad de la Base Industrial de Defensa, el órgano evaluador del propio Departamento—. También quedan paralizados los hitos de CMMC pendientes o previstos para el futuro.

Mientras tanto, el Departamento seguirá exigiendo el cumplimiento mediante las autoevaluaciones de NIST SP 800-171 Rev. 2 —la norma federal que recoge los 110 controles de seguridad necesarios para proteger datos sensibles de defensa— y lo que el comunicado denomina «evaluaciones selectivas dirigidas por el Gobierno». Estas evaluaciones probablemente se concentrarán sobre todo en los contratistas principales, situados más arriba en la cadena de suministro que la mayoría de los clientes de los MSP. Esto debe interpretarse más como un recordatorio de que el Departamento conserva la autoridad para examinar el cumplimiento en detalle que como un nuevo programa de auditorías.

Los requisitos que siguen vigentes

Los requisitos de autoevaluación de la fase I siguen plenamente vigentes: El Reglamento Federal de Adquisiciones (FAR) 52.204-21, relativo a las medidas básicas de protección de la información sobre contratos federales (FCI), y el Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS) 252.204-7012, que exige proteger la información no clasificada controlada (CUI), notificar los incidentes de ciberseguridad y aplicar los 110 controles de NIST SP 800-171. El comunicado indica expresamente que la suspensión «no elimina el requisito de que las empresas protejan los datos federales».

Tampoco se ven afectados: Los registros de puntuación en el Supplier Performance Risk System (SPRS), las declaraciones anuales, los requisitos del Reglamento sobre el Tráfico Internacional de Armas (ITAR), los planes de subsanación, los planes de seguridad del sistema y los requisitos trasladados contractualmente a los subcontratistas. La CUI es una categoría amplia, e ITAR es uno de los muchos marcos normativos que pueden aplicarse dentro de ella. CMMC trataba de reunir todos estos requisitos en una única certificación, y lo que se ha suspendido es ese modelo de certificación unificada. Los requisitos subyacentes siguen vigentes.

¿Dónde persiste el riesgo de incumplimiento?

La suspensión ha eliminado un paso de verificación, pero no la obligación subyacente. Lo que ha desaparecido, por ahora, es la revisión de un tercero que habría comprobado tu trabajo antes de que surgiera un problema.

Una autoevaluación inexacta o una declaración sin respaldo pueden seguir generando responsabilidad contractual o administrativa, así como responsabilidad en virtud de la Ley de Reclamaciones Falsas (FCA), una ley federal que puede atribuir responsabilidad tanto a la empresa como, a menudo, a la persona que aprobó y firmó la declaración por defraudar deliberadamente a programas gubernamentales. Los contratos ya trasladan este requisito de los contratistas principales a los subcontratistas, y es probable que la cláusula pase de exigir demostrar que se ha superado una auditoría a una formulación similar a esta: «Presenta tu autodeclaración de cumplimiento y nos reservamos el derecho a auditarte más adelante». Falsear esa declaración, especialmente después de aceptar fondos públicos, puede acarrear consecuencias civiles y penales. Es de dominio público que varias empresas de la DIB han afrontado acciones judiciales en virtud de la Ley de Reclamaciones Falsas por declaraciones de cumplimiento que no pudieron respaldar.

Medidas prácticas para los MSP

  • Mantén en marcha los planes de subsanación; esta noticia no es motivo para paralizarlos.
  • Comprueba que las puntuaciones de SPRS y las declaraciones anuales siguen reflejando el entorno real del cliente.
  • Delimita el alcance: qué sistemas del cliente procesan CUI o FCI y cuáles gestionas directamente.
  • Mantén actualizadas las evidencias, incluidos los registros de auditoría, los registros de cumplimiento de la aplicación de parches y los registros de acceso, por si un contratista principal solicita una revisión.
  • Explica claramente a los clientes que «suspendido» no significa «resuelto».

¿Cómo contribuye NinjaOne al cumplimiento de CMMC y FedRAMP?

FedRAMP —el Programa Federal de Gestión de Riesgos y Autorizaciones, que determina qué plataformas de software están autorizadas para tratar datos federales— no es el mismo programa que CMMC, y esta suspensión no le afecta. Sin embargo, demostrar a un evaluador que tu plataforma ya se ejecuta en una infraestructura autorizada por FedRAMP suele facilitar el proceso de evaluación. Actualmente, NinjaOne es la única plataforma RMM —de supervisión y gestión remotas— del mercado autorizada en el nivel Moderate de FedRAMP.

Como base de todo ello, NinjaOne ayuda a los MSP a aplicar y demostrar los controles técnicos que exige NIST SP 800-171: automatización de la aplicación de parches, control de acceso basado en roles (RBAC), autenticación multifactor (MFA) e informes centralizados de todos los entornos de clientes que gestionan.

Todas las empresas de la base industrial de defensa siguen siendo legalmente responsables de presentar, cuando se les solicite, su documentación de cumplimiento: registros del sistema, trazas de auditoría y la autodeclaración que respalda su puntuación en SPRS, haya o no un evaluador externo que la revise. Precisamente por eso es tan importante, ahora mismo, contar con una plataforma diseñada para mantener esas evidencias actualizadas y listas para su presentación.

FAQs

El Departamento de Guerra estableció un periodo de revisión de 60 días para el Grupo de Trabajo sobre la Reforma de CMMC, aunque las revisiones normativas podrían prolongarse más allá de los plazos previstos inicialmente en función de las aportaciones de las partes interesadas y de los cambios en las políticas.

Las organizaciones deben seguir reforzando los controles de seguridad, mantener la documentación y subsanar las deficiencias de cumplimiento, ya que los requisitos de certificación podrían revisarse, no eliminarse.

Las organizaciones deben seguir conservando evidencias como políticas de seguridad, revisiones de acceso, informes sobre el cumplimiento de la aplicación de parches, registros de auditoría, registros de validación de copias de seguridad y documentación sobre la seguridad de los sistemas.

Es posible que las organizaciones sigan teniendo que demostrar su cumplimiento durante revisiones gubernamentales, auditorías de clientes, renovaciones de contratos o investigaciones relacionadas con sus obligaciones de seguridad.

Los MSP pueden ayudar a sus clientes a mantener líneas base de seguridad, documentar las actividades de cumplimiento, automatizar los controles técnicos y supervisar las novedades normativas para reducir el esfuerzo necesario para aplicar futuros cambios.

Quizá también te interese…

¿Listo para simplificar los aspectos más complejos de las TI?