Articulo de referencia

Certificación del Modelo de Madurez de Ciberseguridad

La Certificación del Modelo de Madurez de Ciberseguridad ( CMMC , por sus siglas en inglés) es un marco de evaluación y un programa de certificación de evaluadores diseñado para...

La Certificación del Modelo de Madurez de Ciberseguridad ( CMMC , por sus siglas en inglés) es un marco de evaluación y un programa de certificación de evaluadores diseñado para una variedad de estándares publicados por el Instituto Nacional de Estándares y Tecnología .

Objetivo

El marco y modelo CMMC fue desarrollado por la Oficina del Subsecretario de Defensa para Adquisiciones y Sostenimiento (OUSD(A&S)) del Departamento de Defensa de los Estados Unidos a través de contratos existentes con la Universidad Carnegie Mellon , el Laboratorio de Física Aplicada de la Universidad Johns Hopkins y Futures, Inc. [ 1 ] El marco de evaluación CMMC y el programa de certificación de evaluadores están diseñados para aumentar la confianza en las medidas de cumplimiento de una variedad de estándares publicados por el Instituto Nacional de Estándares y Tecnología . [ 1 ] El Organismo de Acreditación de Certificación del Modelo de Madurez de Ciberseguridad supervisa el programa bajo un contrato sin costo. El programa está actualmente supervisado por la oficina del CIO del DOD . [ 2 ]

El propósito del CMMC es verificar que los sistemas de información utilizados por los contratistas del Departamento de Defensa de los Estados Unidos para procesar, transmitir o almacenar datos confidenciales cumplan con los requisitos obligatorios de seguridad de la información. [ 3 ] El objetivo es garantizar la protección adecuada de la información no clasificada controlada [ 4 ] y la información de contratos federales (FCI) que es almacenada y procesada por el socio o proveedor.

Modelo

El marco proporciona un modelo para que los contratistas de la base industrial de defensa cumplan con los requisitos de seguridad de NIST SP  800-171 Rev  3 , [ 5 ] Protección de información no clasificada controlada en sistemas y organizaciones no federales. Algunos contratos también incluirán un subconjunto de requisitos de NIST SP 800-172 , Requisitos de seguridad mejorados para la protección de información no clasificada controlada: un suplemento a la publicación especial NIST 800-171 . [ 6 ]

CMMC organiza estas prácticas en un conjunto de dominios, que se corresponden directamente con las  familias NIST SP 800-171 Rev 2 y NIST SP 800-172. Existen tres niveles dentro de CMMC: Nivel 1, Nivel 2 y Nivel 3 [ 1 ].

La CMMC no se aplicará a los contratos federales hasta que se haya completado la reglamentación final y se haya incorporado a los artículos 32 y 48 del Código de Regulaciones Federales (CFR). [ 7 ] [ 6 ]

La oficina de CMMC ha prometido publicar próximamente directrices para ayudar a las empresas de la base industrial de defensa a establecer expectativas sobre el nivel de acreditación que deben solicitar, dependiendo de su función como contratista principal o subcontratista en los distintos contratos.

Historia

En 2002, la Ley Federal de Gestión de la Seguridad de la Información exigió a cada agencia federal de los Estados Unidos que desarrollara, documentara e implementara un programa a nivel de toda la agencia para proporcionar seguridad de la información para la información y los sistemas de información.

En 2002, la Ley de Investigación y Desarrollo en Ciberseguridad autorizó la asignación de fondos a la Fundación Nacional de Ciencias (NSF) y al Secretario de Comercio para el Instituto Nacional de Estándares y Tecnología (NIST) con el fin de establecer nuevos programas y aumentar la financiación de algunos programas existentes para la investigación y el desarrollo en seguridad informática y de redes (CNS), así como para becas de investigación en CNS. Esto condujo al desarrollo de requisitos de seguridad en el marco de la Certificación del Modelo de Madurez en Ciberseguridad.

En 2003, el Proyecto FISMA, ahora llamado Proyecto de Gestión de Riesgos, se puso en marcha y publicó requisitos como FIPS 199 , FIPS 200 y las Publicaciones Especiales del NIST 800-53 , 800-59 y 800-6. Posteriormente, se publicaron las Publicaciones Especiales del NIST 800-37, 800-39, 800-171 y 800-53A.

En 2010, la Orden Ejecutiva 13556 – Información No Clasificada Controlada – derogó una orden anterior y creó un estándar para el etiquetado de datos en todo el gobierno.

En el Suplemento del Reglamento Federal de Adquisiciones de Defensa (DFARS) de 2011 , se propuso la norma 7000 para establecer requisitos de protección de la información no clasificada, específicamente en lo que respecta a la investigación fundamental, en el Caso 2011-D039.

En 2013 entró en vigor la norma DFARS 252.204-7000, que exigía la protección de datos confidenciales en sistemas no federales.

En 2016 entró en vigor la cláusula DFARS 7012, que exige a todos los titulares de contratos que realicen una autoevaluación para comprobar que cumplen los requisitos de seguridad de la norma NIST SP  800-171.

En 2019, el Departamento de Defensa anunció la creación de la Certificación del Modelo de Madurez de Ciberseguridad (CMMC, por sus siglas en inglés) para pasar de un mecanismo de autoevaluación de la higiene cibernética básica de una organización, que se utilizaba para regular la base industrial de defensa. Desde 2017, todos los contratistas de defensa estaban obligados a autoevaluar e informar sobre su preparación en ciberseguridad conforme al estándar NIST SP 800-171 .

Después de una serie de fallos en la cadena de suministro, [ 8 ] el Departamento de Defensa, en colaboración con la industria, creó el modelo CMMC.

En 2019, la norma provisional que autoriza la inclusión de CMMC en los contratos de adquisición, el Suplemento del Reglamento Federal de Adquisiciones de Defensa ( DFARS ) 2019-D041, se publicó el 29 de septiembre de 2020, con fecha de entrada en vigor el 30 de noviembre de 2020. [ 9 ]

El 8 de diciembre de 2020, la Junta de Acreditación CMMC y el Departamento de Defensa publicaron un cronograma actualizado [ 10 ] que prevé la implementación total del modelo para septiembre de 2021.

El 8 de diciembre de 2020, el Departamento de Defensa publicó siete subvenciones piloto que pondrán a prueba el marco CMMC y exigirán que cualquier contratista que participe en la subvención cuente con un evaluador externo certificado que mida el cumplimiento de la empresa. [ 11 ]

El 31 de diciembre de 2020, la Administración de Servicios Generales publicó una Solicitud de Propuestas para su programa Polaris que señalaba que, si bien CMMC actualmente solo se aplica al Departamento de Defensa, todos los contratistas gubernamentales, civiles o militares, deberían prepararse para cumplir con los requisitos de CMMC. [ 12 ]

El 4 de noviembre de 2021, el Departamento de Defensa anunció el lanzamiento de CMMC 2.0. [ 13 ] Esta nueva versión fue diseñada para simplificar sus requisitos.

El 29 de septiembre de 2022, la Cyber ​​AB (el organismo de acreditación del CMMC para el Departamento de Defensa) estableció una filial para gestionar la formación y certificación denominada "Certificación de Evaluador e Instructor de Ciberseguridad" (CAICO). [ 14 ]

El 25 de octubre de 2022, la Organización de Certificación de Evaluadores e Instructores de Ciberseguridad (CAICO) [ 15 ] anunció el lanzamiento del examen de Profesional Certificado en CMMC (CCP). Este examen verifica el conocimiento del candidato sobre el marco CMMC del Departamento de Defensa y las funciones y responsabilidades de los distintos puestos dentro del mismo. [ 16 ]

El 5 de enero de 2023, RedSpin, un evaluador externo de CMMC, anunció que había evaluado con éxito a un cliente como parte de la evaluación del Programa Conjunto de Evaluación Voluntaria de Vigilancia (JSVAP). [ 17 ]

El 26 de diciembre de 2023, el Departamento de Defensa publicó en el Registro Federal la Propuesta de Norma, Programa de Certificación del Modelo de Madurez de Ciberseguridad (CMMC), que establece los requisitos actualizados para CMMC  2.0. [ 18 ]

El 25 de agosto de 2025, la norma 48 CFR CMMC superó la revisión regulatoria. Según ISI, [ 19 ] se publicó el 10 de septiembre de 2025.

Crítica

CMMC suele requerir una evaluación de terceros si un contratista maneja información no clasificada controlada (CUI) . La industria de defensa de 768 mil millones de dólares —el 3,2 % del producto interno bruto de los Estados Unidos de América en 2020 [ 20 ] — se verá afectada por la implementación de CMMC.

Profesionales del sector han manifestado una preocupación significativa por la falta de comunicaciones oficiales centralizadas y el cronograma acelerado para la implementación. La gran cantidad de empresas afectadas en la base industrial de defensa crea un volumen para las Organizaciones de Evaluación de Terceros CMMC (C3PAO) que aún no están acreditadas, lo que parece poco realista según los plazos propuestos y ha sido ampliamente discutido en LinkedIn . [ 21 ] [ 22 ] Katie Arrington (entonces directora de seguridad de la información para adquisiciones del Departamento de Defensa) ha respondido afirmando que la reciprocidad con programas de certificación existentes como FedRAMP y FIPS 140 eliminará el trabajo duplicado y mantendrá el nivel de trabajo mínimo para las empresas que ya cumplen. [ 23 ]

El presidente del organismo de acreditación CMMC, Ty Schieber, abandonó la junta directiva, junto con Mark Berman, director de comunicaciones, en medio de la publicación en el sitio web de CMMC-AB de un programa de patrocinio aparentemente no autorizado de "pago por publicidad". Karlton Johnson asumió la presidencia. [ 24 ] [ 25 ]

Véase también

Referencias

  1. 1 2 3 "Descripción general del modelo de certificación de madurez de ciberseguridad (CMMC). Consultado el 01/04/2022" (PDF) .
  2. "Director de Información del Departamento de Defensa. Consultado el 17 de abril de 2023" .
  3. "Dirección estratégica para el programa de certificación del modelo de madurez de ciberseguridad (CMMC)" . Departamento de Defensa de EE . UU . Consultado el 27 de diciembre de 2022 .
  4. Ross, Ron; Pillitteri, Victoria; Dempsey, Kelley; Riddle, Mark; Guissanie, Gary (28 de enero de 2021). "Protección de información no clasificada controlada en sistemas y organizaciones no federales" .
  5. Ross, Ron; Pillitteri, Victoria (14 de mayo de 2024). "Protección de información no clasificada controlada en sistemas y organizaciones no federales" vía csrc.nist.gov.
  6. 1 2 "Certificación del Modelo de Madurez de Ciberseguridad (CMMC)" .
  7. https://www.federalregister.gov/documents/2021/11/17/2021-24880/cybersecurity-maturity-model-certification-cmmc-20-updates-and-way-forward
  8. "La estrategia del FBI aborda la evolución de la amenaza cibernética – Oficina Federal de Investigación" . Oficina Federal de Investigación . 16 de septiembre de 2020. Consultado el 8 de enero de 2021 .
  9. "Suplemento del Reglamento Federal de Adquisiciones de Defensa: Evaluación de la implementación de los requisitos de ciberseguridad por parte de los contratistas (Caso DFARS 2019-D041)" . Registro Federal . 29 de septiembre de 2020. Consultado el 9 de enero de 2021 .
  10. "Actualización sobre el cronograma de CMMC" . CyberDI . 5 de enero de 2021. Consultado el 9 de enero de 2021 .
  11. Serbu, Jared (15 de diciembre de 2020). "El Pentágono revela los primeros contratos que servirán como guía para CMMC" . Federal News Network . Consultado el 8 de enero de 2021 .
  12. Boyd, Aaron (4 de enero de 2021). "GSA publica el borrador del nuevo contrato de servicios de TI del gobierno Polaris" . Nextgov.com . Consultado el 8 de enero de 2021 .
  13. "OUSD" . 4 de noviembre de 2021. Archivado del original el 4 de noviembre de 2021.
  14. "La Cyber ​​AB crea una organización de certificación de evaluadores e instructores de ciberseguridad" . GovCon Wire . 29 de septiembre de 2022. Consultado el 21 de febrero de 2023 .
  15. "Organización de Certificación de Evaluadores e Instructores de Ciberseguridad (CAICO)" . Archivado del original el 8 de abril de 2023. Recuperado el 8 de abril de 2023 .
  16. "La organización de certificación de evaluadores e instructores de ciberseguridad lanza el examen de profesional certificado CMMC" . Business Wire . 25 de octubre de 2022. Consultado el 21 de febrero de 2023 .
  17. "Redspin se convierte en la primera C3PAO en realizar una evaluación JSVAP exitosa" . www.businesswire.com (Comunicado de prensa). 5 de enero de 2023. Consultado el 17 de abril de 2023 .
  18. Programa de Certificación del Modelo de Madurez de Ciberseguridad (CMMC), 88 FR 89058 (propuesto el 26 de diciembre de 2023) (que se codificará en 32 CFR § 170) . Registro Federal .
  19. "CMMC 48 CFR supera la revisión regulatoria: lo que los contratistas de defensa deben saber" . isidefense.com . 31 de agosto de 2025. Consultado el 4 de septiembre de 2025 .
  20. "Instituto Internacional de Investigación para la Paz de Estocolmo. "Tendencias en el gasto militar mundial, 2019", págs. 2-3. Consultado el 7 de diciembre de 2020" (PDF) .
  21. "Las empresas tecnológicas le dicen al Departamento de Defensa que sus nuevos estándares cibernéticos no dan en el clavo" . Federal News Network . 27 de marzo de 2020. Consultado el 9 de enero de 2021 .
  22. "El Departamento de Defensa advierte a los proveedores sobre certificadores CMMC de terceros falsos" . Federal News Network . 24 de febrero de 2020. Consultado el 9 de enero de 2021 .
  23. Williams, Lauren C. (8 de septiembre de 2020). "Las directrices de reciprocidad de CMMC aún están en desarrollo" . FCW . Archivado del original el 27 de enero de 2021. Recuperado el 9 de enero de 2021 .
  24. "Problemas con la certificación del modelo de madurez de ciberseguridad" . Fedscoop . 28 de julio de 2020. Archivado del original el 28 de julio de 2020. Consultado el 9 de enero de 2021 .
  25. "CMMC AB destituye al presidente Ty Schieber y a Mark Berman" . Fedscoop . 16 de septiembre de 2020. Archivado del original el 1 de octubre de 2020. Consultado el 9 de enero de 2021 .
  • Sitio web oficial de CMMC
  • Sitio web oficial de Cyber ​​AB (Junta de Acreditación)
  • Descripción general de la propuesta de norma para la certificación del modelo de madurez en ciberseguridad (CMMC) del Departamento de Defensa.
  • Lista de verificación de cumplimiento de CMMC 2.0
Obtenido de " https://en.wikipedia.org/w/index.php?title=Cybersecurity_Maturity_Model_Certification&oldid=1352849903 "