Keyfactor Days 2027, la conferencia sobre seguridad de confianza, llega a San Diego!   Descubre lo que se avecina

  • Inicio
  • Blog
  • Cumplimiento
  • CMMC 2.0 y NIST SP 800-171: una guía práctica sobre criptografía e infraestructura de clave pública (PKI) para la base industrial de defensa

CMMC 2.0 y NIST SP 800-171: una guía práctica sobre criptografía e infraestructura de clave pública (PKI) para la base industrial de defensa

Cumplimiento

La era de la autodeclaración ha llegado a su fin

Durante una década, las empresas contratistas del sector de la defensa podían, en gran medida, certificar por sí mismas su nivel de ciberseguridad. Esa época ha terminado. El CMMC 2.0 sustituye la autocertificación por pruebas evaluadas de forma independiente que demuestren que la información no clasificada controlada (CUI) está realmente protegida.

El programa también está en constante evolución. El 13 de julio de 2026, el Departamento de Guerra anunció la suspensión inmediata de la fase 2 del CMMC, cuya puesta en marcha estaba prevista para el 10 de noviembre de 2026. Los hitos de implementación pendientes y futuros quedan en suspenso mientras se lleva a cabo una revisión del programa, y las recomendaciones del grupo de trabajo deberán presentarse al director de sistemas de información (CIO) del Departamento a mediados de septiembre de 2026.

Esto es lo que no cambia con la suspensión. La Fase 1 sigue plenamente vigente: los requisitos de autoevaluación, la cláusula DFARS 252.204-7012, el cumplimiento de la norma NIST SP 800-171 Rev. 2, la publicación de las puntuaciones del SPRS y las declaraciones anuales. Las certificaciones existentes conservan todo su valor. Durante la suspensión, los responsables de contratación solo podrán incluir requisitos del Nivel 1 (autoevaluación) o del Nivel 2 (autoevaluación) del CMMC, y las licitaciones y contratos en vigor que incluyan requisitos del Nivel 2 (C3PAO) o del Nivel 3 se modificarán para eliminarlos.

Así pues, las obligaciones ya están en vigor, y la criptografía es uno de los aspectos más difíciles de gestionar correctamente. Este manual explica cómo adaptar tu PKI y tus controles criptográficos a los requisitos del CMMC y la norma NIST SP 800-171. Además, indica cómo demostrarlo cuando llegue un evaluador.

Lo que realmente exigen el CMMC 2.0 y la norma NIST SP 800-171

CMMC 2.0 es un programa de verificación por niveles del Departamento de Defensa (DoW) basado en la norma NIST SP 800-171, revisión 2. La norma NIST SP 800-171 define los controles de seguridad subyacentes. CMMC es el mecanismo que verifica que se hayan implementado dichos controles.

En pocas palabras: la norma NIST SP 800-171 es el «qué», y el CMMC es el «demuéstralo». La norma definitiva del DFARS entró en vigor el 10 de noviembre de 2025 y se implantará en cuatro fases hasta noviembre de 2028.

Los tres niveles del CMMC de un vistazo

  • Nivel 1 (solo FCI): autoevaluación basada en 15 prácticas básicas de protección de menores.
  • Nivel 2 (CUI): los 110 controles del NIST SP 800-171, cuya verificación suele realizarla una C3PAO cada tres años.
  • Nivel 3: añade 24 requisitos reforzados de la norma NIST SP 800-172, evaluados directamente por el DIBCAC de DoW para los programas más sensibles.

¿A quiénes afecta?

  • Empresas principales y subcontratistas que gestionan información clasificada (FCI) o información de uso restringido (CUI).
  • Se espera que los proveedores de servicios en la nube y de servicios gestionados que alojen información clasificada (CUI) cumplan un nivel equivalente al «Moderado» de FedRAMP, de conformidad con la cláusula DFARS 252.204-7012.
  • C3PAO y evaluadores acreditados para realizar evaluaciones del Nivel 2 del CMMC.

Por qué esto es importante ahora para la base industrial de defensa

La certificación CMMC es una condición para la adjudicación del contrato. La disposición de la licitación DFARS 252.204-7025 establece que la certificación CMMC es una condición de elegibilidad para la adjudicación. La cláusula contractual DFARS 252.204-7021 entrará en vigor el 10 de noviembre de 2025.

Los responsables de contratación pueden exigir un estado actual del CMMC y una puntuación del SPRS antes incluso de que se tenga en cuenta una oferta. Además, un funcionario acreditado debe completar una declaración anual de cumplimiento continuo en el SPRS para cada evaluación requerida.

La magnitud es considerable. El Departamento de Defensa (DoW) estima que más de 80 000 contratistas y subcontratistas necesitarán una certificación de nivel 2 o nivel 3. Para la mayor parte de la Base Industrial de Defensa, la preparación criptográfica está ahora directamente vinculada a los ingresos.

Validado según FIPS, no solo conforme a FIPS

Esta distinción es la causa de más fallos en las evaluaciones que casi cualquier otro aspecto de los controles criptográficos. SC.L2-3.13.11 es un requisito de 5 puntos. Según el artículo 32 CFR 170.21(a)(2), puede incluirse en un Plan de Acción y Hitos (POA&M) con un coste de 3 puntos únicamente cuando se emplea el cifrado, pero este no está validado según FIPS. Si no se dispone de cifrado, la deficiencia de 5 puntos no puede aplazarse e impide alcanzar el nivel condicional 2. Un algoritmo puede ser conforme con FIPS, lo que significa que utiliza un algoritmo aprobado. Un módulo criptográfico solo está validado según FIPS cuando ha sido sometido a pruebas formales en el marco del Programa de Validación de Módulos Criptográficos (CMVP) del NIST.

La familia §3.13 (Protección de sistemas y comunicaciones) conlleva obligaciones criptográficas directas y es una de las más difíciles de superar. Los evaluadores distinguen claramente entre ambos aspectos y buscan pruebas de validación, no las afirmaciones de marketing de los proveedores.

El plazo añade urgencia. Los módulos FIPS 140-2 permanecen activos durante cinco años tras su validación, o hasta el 21 de septiembre de 2026, fecha en la que las validaciones FIPS 140-2 pasarán a la lista histórica del CMVP. A partir de esa fecha, FIPS 140-3 será la única norma de módulos criptográficos activa en el CMVP. El CMVP permite el uso continuado de los módulos históricos en los sistemas existentes, pero recomienda que las agencias federales no incluyan módulos históricos en las nuevas adquisiciones.

Cómo se relaciona la norma NIST SP 800-171 con la criptografía y la PKI

La mayor parte de los requisitos criptográficos se centran en dos grupos de controles: el §3.13 (Protección del sistema y de las comunicaciones) y el §3.5 (Identificación y autenticación). A continuación se explica cómo se aplican estos controles específicos a la infraestructura de clave pública (PKI) y a la práctica criptográfica.

Criptografía validada según FIPS para la confidencialidad de la información clasificada como CUI (§3.13.11)

Se debe emplear criptografía validada según FIPS cuando se utilice para proteger la confidencialidad de la información controlada (CUI). En la práctica, esto significa que deben utilizarse certificados emitidos y gestionados por módulos que cuenten con una validación FIPS 140-3, verificable en la lista activa del CMVP.

Establecimiento y gestión de claves criptográficas (§3.13.10)

La gestión de claves es un ámbito en el que la documentación y la realidad suelen discrepar. Este control exige que se documenten la generación, la distribución, el almacenamiento y la destrucción de claves en todo el entorno de la CUI. Es necesario definir el ciclo de vida y seguirlo de forma coherente, sin improvisar en función de cada sistema.

Protección de la información controlada (CUI) en tránsito y en reposo (§3.13.8, §3.13.16)

La CUI debe protegerse tanto durante su transmisión como cuando está almacenada. Esto se traduce en el uso de la tecnología « TLS » (EPCS), respaldada por certificados, para la CUI que se transmite a través de redes, y en el uso de claves emitidas por una infraestructura de clave pública (PKI) para proteger la CUI almacenada.

Autenticación de dispositivos y usuarios (apartados 3.5.1 a 3.5.2)

Estas medidas de control abarcan la identificación y la autenticación de usuarios, procesos y dispositivos. La vía más segura es la autenticación basada en certificados, que sustituye las contraseñas compartidas para acceder a los sistemas CUI, otorgando a cada identidad una credencial única y verificable.

Protección de las sesiones de acceso remoto (§3.1.13, §3.1.12)

El acceso remoto a entornos CUI requiere sesiones protegidas. Esto implica conexiones VPN y de sesión remota con autenticación recíproca y respaldadas por certificados, de modo que ambos extremos de la conexión demuestren su identidad.

Inventario de activos criptográficos como prueba para la evaluación

No se puede demostrar lo que no se ve. Un inventario de los algoritmos y bibliotecas en uso respalda tu Plan de Seguridad del Sistema (SSP) y tu POA&M para la revisión de C3PAO.

Preparación para la auditoría de evaluación del Nivel 2 del CMMC

Los evaluadores de nivel 2, ya sean independientes o de la C3PAO, se centran en la aplicación verificada de los 110 controles, y no solo en la documentación. Quieren comprobar que el control funciona en tu entorno. Utiliza lo siguiente como una lista de comprobación práctica para evaluar tu preparación.

Los elementos que buscan los evaluadores de pruebas

  • Pruebas de validación FIPS: módulos que protegen la confidencialidad de la información controlada (CUI) y que cuentan con una validación formal según las normas FIPS 140-2 o 140-3, y no se limitan a basarse en algoritmos aprobados.
  • Documentación sobre la gestión de claves: la generación, distribución, almacenamiento y destrucción de claves se documentan y se siguen de forma sistemática, de conformidad con el apartado 3.13.10.
  • Cifrado de los límites de la CUI: la CUI se cifra tanto en reposo como en tránsito a través de todos los límites, incluidas la nube y los terminales remotos.
  • Pruebas de autenticación de dispositivos y usuarios: credenciales únicas basadas en certificados, en lugar de contraseñas compartidas, para los sistemas CUI.
  • Precisión del SSP y del POA&M: un SSP que refleje con precisión los controles criptográficos implementados, con las deficiencias registradas en un POA&M actualizado.
  • Conjunto de datos científicos listos para su evaluación: datos científicos organizados y actualizados que abarcan los 110 controles.

Prepararse para lo que está por venir: la era poscuántica se vislumbra en el horizonte

La preparación criptográfica no es algo estático. En 2024, el NIST ultimó las tres primeras normas criptográficas poscuánticas. Asimismo, publicó un calendario de transición para dejar de utilizar los algoritmos RSA y de curva elíptica de aquí a 2030, con el objetivo de su prohibición total en 2035. Estos hitos figuran en el documento NIST IR 8547, que sigue siendo un borrador público inicial. Las fechas de obsolescencia en 2030 y de prohibición en 2035 del IR 8547 siguen siendo propuestas. La Orden Ejecutiva 14412 ha establecido el 31 de diciembre de 2030 y el 31 de diciembre de 2031 como hitos vinculantes para los activos federales de alto valor y los sistemas de alto impacto.

El Decreto Ejecutivo 14412, titulado «Protección de la nación frente a ataques criptográficos avanzados», se firmó el 22 de junio de 2026. En él se ordena a la OMB que exija a los organismos la transición de los activos de alto valor y los sistemas de gran impacto —excluidos los sistemas de seguridad nacional— a la PQC para el establecimiento de claves antes del 31 de diciembre de 2030 y para las firmas digitales antes del 31 de diciembre de 2031. Asimismo, ordena al Consejo del FAR que publique una propuesta de norma que exija a los contratistas afectados cumplir con las normas FIPS del NIST, incluidas aquellas que incorporen algoritmos de PQC, antes del 31 de diciembre de 2030.

La orden impulsa la migración hacia la cadena de suministro. Asimismo, ordena al DHS, a través de la CISA y en coordinación con el NIST, que publique, en un plazo de 270 días, unas directrices sobre los elementos mínimos que debe incluir una lista de materiales criptográficos, elementos destinados a permitir la evaluación automatizada de los activos criptográficos en un componente de « hardware » o « software ».

¿Por qué actuar ahora? Los datos cifrados hoy pueden ser recopilados ahora y descifrados cuando se disponga de capacidad cuántica, un riesgo conocido como «recopilar ahora, descifrar más tarde». El plazo viene determinado por el nivel de confidencialidad de los datos, y los sistemas industriales de larga duración tienen una vida útil de entre 15 y 25 años.

Las contrataciones públicas también avanzan más rápido que la normativa. Los compradores federales y las empresas principales solicitarán a los proveedores planes de migración del PQC e inventarios criptográficos antes de que las normas lo exijan.

Cómo Keyfactor ayudarte Keyfactor

Los controles mencionados anteriormente comparten una necesidad común: una infraestructura de clave pública (PKI) validada según la norma FIPS, una gestión rigurosa de las claves y un inventario criptográfico justificable. La iniciativa « Keyfactor » se ajusta perfectamente a ese objetivo.

  • AgileSec elabora el inventario de activos criptográficos que respalda su SSP y la documentación de POA&M para la revisión de C3PAO.
  • EJBCA Ofrece emisión validada según FIPS, autenticación de identidad basada en certificados ( TLS) y acceso remoto con autenticación recíproca, cumpliendo con los apartados §3.13.11, §3.13.8, §3.13.16, §3.13.7 y §3.1.12.
  • Command proporciona funciones clave de configuración y gestión, así como de autenticación de dispositivos y usuarios, y cumple con lo establecido en los apartados §3.13.10 y del §3.5.1 al §3.5.3.

Todo ello se integra en el plano de control de confianza « Keyfactor ». Se trata de una plataforma única que supervisa, analiza, aprovisiona, coordina y gestiona todos los activos criptográficos y las identidades de los dispositivos en los ámbitos de TI, TO y los productos comercializados. El resultado: la documentación que exige cualquier marco de trabajo procede de un único sistema de registro.

Principales conclusiones

La norma CMMC 2.0 ha modificado los requisitos de cumplimiento criptográfico que se exigen a la Base Industrial de Defensa. Hay unos cuantos principios que revisten mayor importancia.

  • Considera el cumplimiento normativo en materia de criptografía como una capacidad operativa, un programa y no como un proyecto puntual.
  • Se debe dar prioridad a los módulos validados según FIPS, y no solo a los algoritmos que cumplen con FIPS, especialmente de cara a la transición de la lista histórica del CMVP prevista para el 21 de septiembre de 2026.
  • Documentar todo el ciclo de vida de las claves: generación, distribución, almacenamiento y destrucción en todo el entorno de información controlada (CUI).
  • Prepara el expediente de pruebas que abarque los 110 controles antes de que llegue el evaluador, no durante la evaluación.

¿Estás listo para evaluar tu preparación criptográfica para el CMMC? Solicitar una demo Descubre cómo Keyfactor puede ayudarte con tu PKI, la gestión de claves y el inventario criptográfico en los controles que más importan.

¿Tienes dudas sobre la criptografía en el marco del CMMC y la norma NIST SP 800-171? Tenemos las respuestas.

¿Cuál es la diferencia entre CMMC 2.0 y la norma NIST SP 800-171?
La norma NIST SP 800-171, revisión 2, define los controles de seguridad que protegen la información controlada (CUI). CMMC 2.0 es el programa de verificación por niveles del Departamento de Defensa (DoD) que se superpone a dicha norma, sustituyendo la autodeclaración por pruebas evaluadas de forma independiente. En resumen, la norma NIST SP 800-171 establece los requisitos, y CMMC se encarga de verificarlos.

¿Sigue siendo obligatorio el CMMC durante la suspensión de la Fase 2?
Sí. La Fase 1 sigue plenamente en vigor, incluidos los requisitos de autoevaluación, la norma DFARS 252.204-7012, el cumplimiento de la norma NIST SP 800-171 Rev. 2, la publicación de las puntuaciones del SPRS y las declaraciones anuales. Las certificaciones existentes conservan todo su valor mientras se lleva a cabo la revisión del programa.

¿Qué nivel de CMMC necesitan la mayoría de los contratistas?
La mayoría de los contratistas que manejan información controlada (CUI) necesitan el Nivel 2, que abarca los 110 controles del NIST SP 800-171. El Nivel 2 suele ser verificado por una organización autorizada de evaluación de la conformidad (C3PAO) cada tres años. El Nivel 1 abarca la información de confianza (FCI) con 15 prácticas básicas, y el Nivel 3 añade requisitos más estrictos para los programas más sensibles.

¿Qué significa «criptografía validada según FIPS» en el marco del CMMC?
«Validada según FIPS» significa que un módulo criptográfico ha sido sometido a pruebas formales en el marco delPrograma de Validación de Módulos Criptográficos (CMVP) del NIST. Este requisito es más estricto que el de «conforme a FIPS», que solo implica que se utiliza un algoritmo aprobado. El control §3.13.11 exige el uso de criptografía validada según FIPS para proteger la confidencialidad de la información controlada (CUI).

¿Qué controles de la norma NIST SP 800-171 incluyen obligaciones criptográficas?
Las obligaciones
criptográficas directas se concentran en las familias del §3.13 (Protección de sistemas y comunicaciones) y del §3.5 (Identificación y autenticación). Estas abarcan la criptografía validada según FIPS, la gestión de claves, la protección de la información clasificada (CUI) en tránsito y en reposo, la autenticación y el acceso remoto. La familia del §3.13 es una de las más difíciles de superar.

¿Qué pruebas buscan los evaluadores de C3PAO?
Los evaluadores se centran en la aplicación verificada de los 110 controles, no solo enla documentación. Buscan pruebas de validación FIPS, gestión documentada de claves, información controlada (CUI) cifrada en todos los límites, credenciales basadas en certificados y un SSP preciso con un POA&M actualizado. Todo debe estar incluido en un paquete de pruebas organizado y listo para la evaluación.

¿Qué papel desempeña la gestión de claves en el CMMC?
El control §3.13.10 exige que se documente el establecimiento y la gestión de las claves criptográficas: generación, distribución, almacenamiento y destrucción en todo el entorno de información controlada (CUI). Los evaluadores comprueban que el ciclo de vida documentado se siga de forma coherente en la práctica, y no solo que esté plasmado por escrito.

¿Deberían los contratistas del CMMC empezar ya a planificar la era poscuántica?
Sí. La Orden Ejecutiva 14412 ordena al Consejo del FAR que proponga una norma que exija a los contratistas afectados cumplir con las normas FIPS del NIST, incluidas aquellas que incorporan algoritmos de criptografía poscuántica (PQC), antes del 31 de diciembre de 2030, y los procesos de contratación suelen avanzar más rápido que la normativa. Los datos se pueden recopilar ahora y descifrar más adelante, y los sistemas de larga duración tienen una vida útil de entre 15 y 25 años. Merece la pena elaborar cuanto antes un inventario criptográfico y un plan de migración.