{"id":850486,"date":"2026-08-06T14:59:51","date_gmt":"2026-08-06T14:59:51","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=850486"},"modified":"2026-08-06T14:59:51","modified_gmt":"2026-08-06T14:59:51","slug":"suspension-fase-2-cmmc-msp","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/es\/blog\/suspension-fase-2-cmmc-msp\/","title":{"rendered":"\u00bfQu\u00e9 supone para los MSP la suspensi\u00f3n de la fase II de la Certificaci\u00f3n del Modelo de Madurez de Ciberseguridad (CMMC)?"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Puntos clave<\/h2>\n<ul>\n<li>El Departamento de Guerra suspendi\u00f3 los requisitos de la fase II de CMMC, pero las organizaciones deben seguir cumpliendo los requisitos de NIST SP 800-171, DFARS y las dem\u00e1s obligaciones federales de seguridad vigentes.<\/li>\n<li>La suspensi\u00f3n paraliza los requisitos de certificaci\u00f3n mediante C3PAO, pero no elimina las autoevaluaciones, la notificaci\u00f3n de las puntuaciones en SPRS, las declaraciones anuales de cumplimiento ni los requisitos de protecci\u00f3n de la informaci\u00f3n no clasificada controlada (CUI).<\/li>\n<li>Los MSP deben continuar con las labores de subsanaci\u00f3n, validar la informaci\u00f3n remitida a SPRS, mantener las evidencias de auditor\u00eda y confirmar qu\u00e9 sistemas procesan informaci\u00f3n sobre contratos federales (FCI) o informaci\u00f3n no clasificada controlada (CUI).<\/li>\n<li>Las organizaciones siguen siendo responsables de la exactitud de sus declaraciones de cumplimiento, y las afirmaciones sin respaldo pueden generar responsabilidad contractual, administrativa o conforme a la Ley de Reclamaciones Falsas (FCA).<\/li>\n<\/ul>\n<\/div>\n<p>El 13 de julio de 2026, el Departamento de Guerra (DoW) public\u00f3 el comunicado \u00abForjando el arsenal de la libertad\u00bb, en el que anunciaba la suspensi\u00f3n inmediata de los requisitos de la fase II de la Certificaci\u00f3n del Modelo de Madurez de Ciberseguridad (CMMC). Si prestas soporte a clientes de la base industrial de defensa (DIB), la red de empresas que abastecen al Departamento de Guerra, probablemente te hayas hecho alguna variante de esta pregunta durante toda la semana: \u00ab\u00bfSignifica esto que ya no hay que cumplir los requisitos?\u00bb.<\/p>\n<p>No.<\/p>\n<p>El Grupo de Trabajo sobre la Reforma de CMMC dispone ahora de 60 d\u00edas para presentar sus conclusiones, a partir de las aportaciones recabadas mediante una solicitud p\u00fablica de informaci\u00f3n (RFI), el proceso formal del Gobierno para consultar al sector antes de modificar una norma. Sin embargo, este tipo de revisiones suele alargarse y no hay garant\u00edas de que se cumpla esa fecha exacta.<\/p>\n<h2>\u00bfPor qu\u00e9 suspendi\u00f3 el Departamento la fase II de CMMC?<\/h2>\n<p>El motivo expuesto por el Departamento en el comunicado es la directiva del Sistema de Transformaci\u00f3n de Adquisiciones (ATS) del secretario Pete Hegseth, que prioriza acelerar la entrega de capacidades y reducir los costes de cumplimiento para las peque\u00f1as y medianas empresas y las empresas no tradicionales. El comunicado cita datos de la Administraci\u00f3n de Peque\u00f1as Empresas (SBA) que muestran que los costes de cumplimiento estaban obligando a algunas empresas a abandonar la DIB. La directora de sistemas de informaci\u00f3n (CIO) del Departamento de Guerra, Kirsten A. Davies, aparece citada directamente para respaldar ese argumento.<\/p>\n<p>Tambi\u00e9n hay una simple cuesti\u00f3n de n\u00fameros detr\u00e1s de esta decisi\u00f3n. Seg\u00fan la mayor\u00eda de las estimaciones difundidas desde el anuncio, bastante m\u00e1s de 100.000 empresas necesitaban someterse a una evaluaci\u00f3n por terceros, pero solo hab\u00eda alrededor de un centenar de evaluadores acreditados, por lo que el calendario original era pr\u00e1cticamente imposible de cumplir.<\/p>\n<h2>\u00bfQu\u00e9 cambia con la suspensi\u00f3n?<\/h2>\n<p>La fase II queda suspendida. Se trata del requisito de someterse a evaluaciones certificadas por terceros realizadas por una C3PAO \u2014una organizaci\u00f3n evaluadora externa acreditada para CMMC\u2014 o a una evaluaci\u00f3n del DIBCAC \u2014el Centro de Evaluaci\u00f3n de Ciberseguridad de la Base Industrial de Defensa, el \u00f3rgano evaluador del propio Departamento\u2014. Tambi\u00e9n quedan paralizados los hitos de CMMC pendientes o previstos para el futuro.<\/p>\n<p>Mientras tanto, el Departamento seguir\u00e1 exigiendo el cumplimiento mediante las autoevaluaciones de NIST SP 800-171 Rev. 2 \u2014la norma federal que recoge los 110 controles de seguridad necesarios para proteger datos sensibles de defensa\u2014 y lo que el comunicado denomina \u00abevaluaciones selectivas dirigidas por el Gobierno\u00bb. Estas evaluaciones probablemente se concentrar\u00e1n sobre todo en los contratistas principales, situados m\u00e1s arriba en la cadena de suministro que la mayor\u00eda de los clientes de los MSP. Esto debe interpretarse m\u00e1s como un recordatorio de que el Departamento conserva la autoridad para examinar el cumplimiento en detalle que como un nuevo programa de auditor\u00edas.<\/p>\n<h2>Los requisitos que siguen vigentes<\/h2>\n<p>Los requisitos de autoevaluaci\u00f3n de la fase I siguen plenamente vigentes: El Reglamento Federal de Adquisiciones (FAR) 52.204-21, relativo a las medidas b\u00e1sicas de protecci\u00f3n de la informaci\u00f3n sobre contratos federales (FCI), y el Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS) 252.204-7012, que exige proteger la informaci\u00f3n no clasificada controlada (CUI), notificar los incidentes de ciberseguridad y aplicar los 110 controles de NIST SP 800-171. El comunicado indica expresamente que la suspensi\u00f3n \u00abno elimina el requisito de que las empresas protejan los datos federales\u00bb.<\/p>\n<p>Tampoco se ven afectados: Los registros de puntuaci\u00f3n en el Supplier Performance Risk System (SPRS), las declaraciones anuales, los requisitos del Reglamento sobre el Tr\u00e1fico Internacional de Armas (ITAR), los planes de subsanaci\u00f3n, los planes de seguridad del sistema y los requisitos trasladados contractualmente a los subcontratistas. La CUI es una categor\u00eda amplia, e ITAR es uno de los muchos marcos normativos que pueden aplicarse dentro de ella. CMMC trataba de reunir todos estos requisitos en una \u00fanica certificaci\u00f3n, y lo que se ha suspendido es ese modelo de certificaci\u00f3n unificada. Los requisitos subyacentes siguen vigentes.<\/p>\n<h2>\u00bfD\u00f3nde persiste el riesgo de incumplimiento?<\/h2>\n<p>La suspensi\u00f3n ha eliminado un paso de verificaci\u00f3n, pero no la obligaci\u00f3n subyacente. Lo que ha desaparecido, por ahora, es la revisi\u00f3n de un tercero que habr\u00eda comprobado tu trabajo antes de que surgiera un problema.<\/p>\n<p>Una autoevaluaci\u00f3n inexacta o una declaraci\u00f3n sin respaldo pueden seguir generando responsabilidad contractual o administrativa, as\u00ed como responsabilidad en virtud de la Ley de Reclamaciones Falsas (FCA), una ley federal que puede atribuir responsabilidad tanto a la empresa como, a menudo, a la persona que aprob\u00f3 y firm\u00f3 la declaraci\u00f3n por defraudar deliberadamente a programas gubernamentales. Los contratos ya trasladan este requisito de los contratistas principales a los subcontratistas, y es probable que la cl\u00e1usula pase de exigir demostrar que se ha superado una auditor\u00eda a una formulaci\u00f3n similar a esta: \u00abPresenta tu autodeclaraci\u00f3n de cumplimiento y nos reservamos el derecho a auditarte m\u00e1s adelante\u00bb. Falsear esa declaraci\u00f3n, especialmente despu\u00e9s de aceptar fondos p\u00fablicos, puede acarrear consecuencias civiles y penales. Es de dominio p\u00fablico que varias empresas de la DIB han afrontado acciones judiciales en virtud de la Ley de Reclamaciones Falsas por declaraciones de cumplimiento que no pudieron respaldar.<\/p>\n<h2>Medidas pr\u00e1cticas para los MSP<\/h2>\n<ul>\n<li>Mant\u00e9n en marcha los planes de subsanaci\u00f3n; esta noticia no es motivo para paralizarlos.<\/li>\n<li>Comprueba que las puntuaciones de SPRS y las declaraciones anuales siguen reflejando el entorno real del cliente.<\/li>\n<li>Delimita el alcance: qu\u00e9 sistemas del cliente procesan CUI o FCI y cu\u00e1les gestionas directamente.<\/li>\n<li>Mant\u00e9n actualizadas las evidencias, incluidos los registros de auditor\u00eda, los registros de cumplimiento de la aplicaci\u00f3n de parches y los registros de acceso, por si un contratista principal solicita una revisi\u00f3n.<\/li>\n<li>Explica claramente a los clientes que \u00absuspendido\u00bb no significa \u00abresuelto\u00bb.<\/li>\n<\/ul>\n<h2>\u00bfC\u00f3mo contribuye NinjaOne al cumplimiento de CMMC y FedRAMP?<\/h2>\n<p>FedRAMP \u2014el Programa Federal de Gesti\u00f3n de Riesgos y Autorizaciones, que determina qu\u00e9 plataformas de software est\u00e1n autorizadas para tratar datos federales\u2014 no es el mismo programa que CMMC, y esta suspensi\u00f3n no le afecta. Sin embargo, demostrar a un evaluador que tu plataforma ya se ejecuta en una infraestructura autorizada por FedRAMP suele facilitar el proceso de evaluaci\u00f3n. Actualmente, NinjaOne es la \u00fanica plataforma RMM \u2014de supervisi\u00f3n y gesti\u00f3n remotas\u2014 del mercado autorizada en el nivel Moderate de FedRAMP.<\/p>\n<p>Como base de todo ello, NinjaOne ayuda a los MSP a aplicar y demostrar los controles t\u00e9cnicos que exige NIST SP 800-171: automatizaci\u00f3n de la aplicaci\u00f3n de parches, control de acceso basado en roles (RBAC), autenticaci\u00f3n multifactor (MFA) e informes centralizados de todos los entornos de clientes que gestionan.<\/p>\n<p>Todas las empresas de la base industrial de defensa siguen siendo legalmente responsables de presentar, cuando se les solicite, su documentaci\u00f3n de cumplimiento: registros del sistema, trazas de auditor\u00eda y la autodeclaraci\u00f3n que respalda su puntuaci\u00f3n en SPRS, haya o no un evaluador externo que la revise. Precisamente por eso es tan importante, ahora mismo, contar con una plataforma dise\u00f1ada para mantener esas evidencias actualizadas y listas para su presentaci\u00f3n.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El 13 de julio de 2026, el Departamento de Guerra (DoW) public\u00f3 el comunicado \u00abForjando el arsenal de la libertad\u00bb, en el que anunciaba la suspensi\u00f3n inmediata de los requisitos de la fase II de la Certificaci\u00f3n del Modelo de Madurez de Ciberseguridad (CMMC). Si prestas soporte a clientes de la base industrial de defensa [&hellip;]<\/p>\n","protected":false},"author":265,"featured_media":847810,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4375,4366],"tags":[12421],"class_list":["post-850486","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crecimiento-de-msp","category-seguridad","tag-destacado"],"acf":[],"modified_by":"David HerreraRivero","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/850486","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/users\/265"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/comments?post=850486"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/850486\/revisions"}],"predecessor-version":[{"id":850504,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/posts\/850486\/revisions\/850504"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media\/847810"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/media?parent=850486"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/categories?post=850486"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/es\/wp-json\/wp\/v2\/tags?post=850486"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}