Keyfactor Days 2027: participa en la conferencia sobre seguridad y confianza que se celebrará en San Diego ¡Inscríbete ya!

CMMC 2.0 / NIST SP 800-171:

Criptografía para proveedores de « Software » y de servicios en la nube en la cadena de suministro de defensa

Actualizado: Agosto 24, 2026
RegiónEstados Unidos (se aplica a cualquier organización de la Base Industrial de Defensa que maneje información del Departamento de Defensa, independientemente del tamaño de la empresa o de si el proveedor es un contratista principal o un subcontratista posterior)
Ámbito de aplicaciónSoftware y proveedores de SaaS para el Departamento de Defensa (DoD): cualquier proveedor que procese, almacene o transmita información de contratos federales (FCI) o información no clasificada controlada (CUI) en el marco de contratos del DoD. Proveedores de servicios gestionados y en la nube: proveedores que alojan CUI en nombre de contratistas del DIB, de los que se espera que cumplan con protecciones equivalentes al nivel «Moderado» de FedRAMP . C3PAO y evaluadores: organizaciones de terceros acreditadas para llevar a cabo evaluaciones de certificación CMMC de nivel 2 en nombre de la Cyber AB.
Apartados pertinentesNIST SP 800-171 Rev. 2, §3.13: Protección de sistemas y comunicaciones, que abarca la protección criptográfica y la gestión de claves ; NIST SP 800-171 Rev. 2, §3.5: Identificación y autenticación; DFARS 252.204-7021: cláusula sobre los requisitos de certificación CMMC , con entrada en vigor el 10 de noviembre de 2025

Visión general

El CMMC 2.0 es el programa de verificación por niveles del Departamento de Defensa, basado en la norma NIST SP 800-171, revisión 2, que sustituye la autocertificación de los contratistas por pruebas evaluadas de forma independiente que demuestren que la información no clasificada controlada está realmente protegida. La norma definitiva del DFARS que implementa el programa entró en vigor el 10 de noviembre de 2025 y se aplicará en cuatro fases hasta noviembre de 2028.

El nivel 1 (solo FCI) sigue consistiendo en una autoevaluación basada en 15 prácticas básicas de protección; el nivel 2 (CUI) exige la implementación de los 110 controles de la norma NIST SP 800-171, cuya verificación suele correr a cargo de una organización de evaluación externa certificada (C3PAO) cada tres años; y el nivel 3 añade 24 requisitos mejorados de la norma NIST SP 800-172, evaluados directamente por el Centro de Evaluación de Ciberseguridad de la Base Industrial de Defensa del Departamento de Defensa (DoD) para los programas más sensibles. En el caso de los proveedores de « software » y SaaS, la CUI circula habitualmente a través de las capas de aplicación, y no solo de la infraestructura, lo que hace que los controles criptográficos entren en el ámbito de la propia norma « software ».

Por qué es importante

El Departamento de Defensa (DoD) calcula que más de 80 000 contratistas y subcontratistas necesitarán una certificación de nivel 2 o nivel 3, y la situación respecto al CMMC es ahora una condición para la adjudicación de contratos: los responsables de contratación pueden exigir una situación actualizada respecto al CMMC y una puntuación del Sistema de Riesgos de Rendimiento de Proveedores antes incluso de que se tenga en cuenta una oferta.

La familia «Protección de sistemas y comunicaciones», §3.13, es sistemáticamente una de las más difíciles de superar para los proveedores de « software », ya que los evaluadores establecen una distinción clara entre un algoritmo de cifrado que simplemente cumple con la norma FIPS y un módulo criptográfico que ha sido validado formalmente según la norma FIPS en el marco del CMVP. Un proveedor que haya desarrollado su propio sistema de cifrado utilizando algoritmos aprobados, sin validar el módulo en sí, no superará este control, independientemente de la solidez de la implementación.

Cómo se aplica esto a la criptografía 

La norma CMMC 2.0 / NIST SP 800-171 aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:

SecciónFunciónLo que diceApoyo a Productos
§3.13.11Criptografía validada por FIPSEmisión y gestión de certificados respaldados por módulos criptográficos validados según las normas FIPS 140-2 o 140-3, y no solo por algoritmos conformes con las normas FIPS.EJBCA
§3.13.10Establecimiento y gestión de claves criptográficasProcedimientos documentados para la generación, distribución, almacenamiento y destrucción de claves en todo el entorno de información controlada (CUI), incluidas las claves de la capa de aplicación dentro del propio sistema de gestión de datos de la Administración de Impuestos de California ( software ).Keyfactor Command
§3.13.8, §3.13.16Confidencialidad durante la transmisión y en reposoCifrado « TLS » respaldado por certificados para la información controlada (CUI) en tránsito, con claves emitidas por la infraestructura de clave pública (PKI) que protegen la CUI almacenada dondequiera que el sistema de gestión de información ( software ) la conserve.EJBCA
§3.5.1–3.5.3Autenticación de dispositivos y usuariosLa autenticación basada en certificados sustituye a las contraseñas compartidas para acceder a aplicaciones y servicios que gestionan información controlada (CUI).Keyfactor Command
§3.13.7, §3.1.12Protección de sesiones de acceso remotoConexiones VPN y de sesión remota con autenticación mutua y respaldadas por certificados a entornos CUI, incluido el acceso administrativo a software, alojado en la nube.EJBCA
Respalda los objetivos de evaluación recogidos en el apartado 3.13Inventario de activos criptográficos como prueba para la evaluaciónInventario de algoritmos y bibliotecas criptográficas integrados en el sistema « software », que respaldan el Plan de Seguridad del Sistema y las pruebas del POA&M para la revisión de la C3PAO.AgileSec

Preparación para la auditoría

Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:

  • Pruebas de validación según FIPS: ¿Puede el proveedor demostrar que los módulos criptográficos que protegen la confidencialidad de la información controlada (CUI), incluidos los integrados en su propio sistema de gestión de información ( software), han sido validados formalmente según las normas FIPS 140-2 o 140-3, y no solo se basan en algoritmos aprobados?
  • Documentación sobre la gestión de claves: ¿Están documentados y se siguen de forma sistemática los procedimientos de generación, distribución, almacenamiento y destrucción de claves criptográficas, de conformidad con el apartado 3.13.10?
  • Cifrado de la información clasificada (CUI) en los límites del sistema: ¿Se cifra la información clasificada (CUI) tanto en reposo como en tránsito a través de todos los límites del sistema, incluidos los propios almacenes de datos del Centro de Información de Seguridad de la Industria ( software) y cualquier entorno en la nube en el que se ejecute?
  • Pruebas de autenticación de dispositivos y usuarios: ¿Puede la organización demostrar que dispone de credenciales únicas basadas en certificados en lugar de contraseñas compartidas para los sistemas y aplicaciones que procesan información clasificada (CUI)?
  • Plan de seguridad del sistema y precisión del Plan de Acción y Hitos (POA&M): ¿Refleja el Plan de Seguridad del Sistema (SSP) con precisión los controles criptográficos implementados, y se hace un seguimiento de las posibles deficiencias en un Plan de Acción y Hitos actualizado?
  • Paquete de pruebas listo para la evaluación: ¿Están las pruebas lo suficientemente bien organizadas y actualizadas como para superar una evaluación completa de nivel 2 realizada por terceros que abarque los 110 controles?