CMMC 2.0 / NIST SP 800-171:
Criptografía para proveedores de « Software » y de servicios en la nube en la cadena de suministro de defensa
| Región | Estados Unidos (se aplica a cualquier organización de la Base Industrial de Defensa que maneje información del Departamento de Defensa, independientemente del tamaño de la empresa o de si el proveedor es un contratista principal o un subcontratista posterior) |
| Ámbito de aplicación | Software y proveedores de SaaS para el Departamento de Defensa (DoD): cualquier proveedor que procese, almacene o transmita información de contratos federales (FCI) o información no clasificada controlada (CUI) en el marco de contratos del DoD. Proveedores de servicios gestionados y en la nube: proveedores que alojan CUI en nombre de contratistas del DIB, de los que se espera que cumplan con protecciones equivalentes al nivel «Moderado» de FedRAMP . C3PAO y evaluadores: organizaciones de terceros acreditadas para llevar a cabo evaluaciones de certificación CMMC de nivel 2 en nombre de la Cyber AB. |
| Apartados pertinentes | NIST SP 800-171 Rev. 2, §3.13: Protección de sistemas y comunicaciones, que abarca la protección criptográfica y la gestión de claves ; NIST SP 800-171 Rev. 2, §3.5: Identificación y autenticación; DFARS 252.204-7021: cláusula sobre los requisitos de certificación CMMC , con entrada en vigor el 10 de noviembre de 2025 |
Visión general
El CMMC 2.0 es el programa de verificación por niveles del Departamento de Defensa, basado en la norma NIST SP 800-171, revisión 2, que sustituye la autocertificación de los contratistas por pruebas evaluadas de forma independiente que demuestren que la información no clasificada controlada está realmente protegida. La norma definitiva del DFARS que implementa el programa entró en vigor el 10 de noviembre de 2025 y se aplicará en cuatro fases hasta noviembre de 2028.
El nivel 1 (solo FCI) sigue consistiendo en una autoevaluación basada en 15 prácticas básicas de protección; el nivel 2 (CUI) exige la implementación de los 110 controles de la norma NIST SP 800-171, cuya verificación suele correr a cargo de una organización de evaluación externa certificada (C3PAO) cada tres años; y el nivel 3 añade 24 requisitos mejorados de la norma NIST SP 800-172, evaluados directamente por el Centro de Evaluación de Ciberseguridad de la Base Industrial de Defensa del Departamento de Defensa (DoD) para los programas más sensibles. En el caso de los proveedores de « software » y SaaS, la CUI circula habitualmente a través de las capas de aplicación, y no solo de la infraestructura, lo que hace que los controles criptográficos entren en el ámbito de la propia norma « software ».
Por qué es importante
El Departamento de Defensa (DoD) calcula que más de 80 000 contratistas y subcontratistas necesitarán una certificación de nivel 2 o nivel 3, y la situación respecto al CMMC es ahora una condición para la adjudicación de contratos: los responsables de contratación pueden exigir una situación actualizada respecto al CMMC y una puntuación del Sistema de Riesgos de Rendimiento de Proveedores antes incluso de que se tenga en cuenta una oferta.
La familia «Protección de sistemas y comunicaciones», §3.13, es sistemáticamente una de las más difíciles de superar para los proveedores de « software », ya que los evaluadores establecen una distinción clara entre un algoritmo de cifrado que simplemente cumple con la norma FIPS y un módulo criptográfico que ha sido validado formalmente según la norma FIPS en el marco del CMVP. Un proveedor que haya desarrollado su propio sistema de cifrado utilizando algoritmos aprobados, sin validar el módulo en sí, no superará este control, independientemente de la solidez de la implementación.
Cómo se aplica esto a la criptografía
La norma CMMC 2.0 / NIST SP 800-171 aborda la criptografía a través de varias áreas de control interrelacionadas. Las áreas clave con implicaciones criptográficas directas son:
| Sección | Función | Lo que dice | Apoyo a Productos |
| §3.13.11 | Criptografía validada por FIPS | Emisión y gestión de certificados respaldados por módulos criptográficos validados según las normas FIPS 140-2 o 140-3, y no solo por algoritmos conformes con las normas FIPS. | EJBCA |
| §3.13.10 | Establecimiento y gestión de claves criptográficas | Procedimientos documentados para la generación, distribución, almacenamiento y destrucción de claves en todo el entorno de información controlada (CUI), incluidas las claves de la capa de aplicación dentro del propio sistema de gestión de datos de la Administración de Impuestos de California ( software ). | Keyfactor Command |
| §3.13.8, §3.13.16 | Confidencialidad durante la transmisión y en reposo | Cifrado « TLS » respaldado por certificados para la información controlada (CUI) en tránsito, con claves emitidas por la infraestructura de clave pública (PKI) que protegen la CUI almacenada dondequiera que el sistema de gestión de información ( software ) la conserve. | EJBCA |
| §3.5.1–3.5.3 | Autenticación de dispositivos y usuarios | La autenticación basada en certificados sustituye a las contraseñas compartidas para acceder a aplicaciones y servicios que gestionan información controlada (CUI). | Keyfactor Command |
| §3.13.7, §3.1.12 | Protección de sesiones de acceso remoto | Conexiones VPN y de sesión remota con autenticación mutua y respaldadas por certificados a entornos CUI, incluido el acceso administrativo a software, alojado en la nube. | EJBCA |
| Respalda los objetivos de evaluación recogidos en el apartado 3.13 | Inventario de activos criptográficos como prueba para la evaluación | Inventario de algoritmos y bibliotecas criptográficas integrados en el sistema « software », que respaldan el Plan de Seguridad del Sistema y las pruebas del POA&M para la revisión de la C3PAO. | AgileSec |
Preparación para la auditoría
Las evaluaciones y los exámenes, ya sean realizados por la propia organización, llevados a cabo por un organismo regulador o revisados por un evaluador independiente, se centran en las pruebas demostradas y no únicamente en las declaraciones de política. Áreas clave que suelen analizar los examinadores y evaluadores:
- Pruebas de validación según FIPS: ¿Puede el proveedor demostrar que los módulos criptográficos que protegen la confidencialidad de la información controlada (CUI), incluidos los integrados en su propio sistema de gestión de información ( software), han sido validados formalmente según las normas FIPS 140-2 o 140-3, y no solo se basan en algoritmos aprobados?
- Documentación sobre la gestión de claves: ¿Están documentados y se siguen de forma sistemática los procedimientos de generación, distribución, almacenamiento y destrucción de claves criptográficas, de conformidad con el apartado 3.13.10?
- Cifrado de la información clasificada (CUI) en los límites del sistema: ¿Se cifra la información clasificada (CUI) tanto en reposo como en tránsito a través de todos los límites del sistema, incluidos los propios almacenes de datos del Centro de Información de Seguridad de la Industria ( software) y cualquier entorno en la nube en el que se ejecute?
- Pruebas de autenticación de dispositivos y usuarios: ¿Puede la organización demostrar que dispone de credenciales únicas basadas en certificados en lugar de contraseñas compartidas para los sistemas y aplicaciones que procesan información clasificada (CUI)?
- Plan de seguridad del sistema y precisión del Plan de Acción y Hitos (POA&M): ¿Refleja el Plan de Seguridad del Sistema (SSP) con precisión los controles criptográficos implementados, y se hace un seguimiento de las posibles deficiencias en un Plan de Acción y Hitos actualizado?
- Paquete de pruebas listo para la evaluación: ¿Están las pruebas lo suficientemente bien organizadas y actualizadas como para superar una evaluación completa de nivel 2 realizada por terceros que abarque los 110 controles?
LLEVA ESTO A LA DIRECCIÓN
El CMMC 2.0 puso fin a la década en la que podíamos autocertificar el cumplimiento de la norma NIST SP 800-171. A partir del 10 de noviembre de 2025, el Nivel 2 exigirá que una C3PAO independiente verifique los 110 controles, incluida la criptografía validada según FIPS y la gestión documentada de claves, antes de que podamos vender « software » que manejen información clasificada (CUI) en el marco de contratos del Departamento de Defensa (DoD). Perder esa certificación supone perder directamente la elegibilidad para los contratos.
La deficiencia por la que suelen fallar las evaluaciones de los proveedores de « software » es siempre la misma: una criptografía que cumple con los algoritmos aprobados, pero que nunca ha sido sometida a la validación del CMVP. Si nuestra aplicación cifra información CUI utilizando una biblioteca que hemos creado o integrado nosotros mismos, sin un módulo validado que la respalde, no superaremos el requisito del §3.13.11, por muy sólida que sea la implementación. Se trata de una deficiencia que se puede solucionar si la subsanamos ahora, pero que resultará muy costosa si la descubrimos en mitad de la evaluación.


