Qué significa la revisión del Departamento de Defensa para los contratistas que manejan Información No Clasificada Controlada (CUI) y por qué este no es el momento adecuado para bajar el ritmo.
El Departamento de Defensa ha suspendido temporalmente la implementación de la Fase 2 del CMMC mientras lleva a cabo una revisión de 60 días del programa. Como es lógico, el anuncio ha generado interrogantes en toda la Base Industrial de Defensa: ¿Qué sucede con nuestro cronograma de certificación? ¿Todavía debemos invertir en cumplimiento en este momento?
El cronograma puede estar cambiando, pero los requisitos subyacentes no.
Lo que no ha cambiado
Las organizaciones que manejan CUI siguen obligadas a cumplir con la norma NIST SP 800-171 y con los requisitos aplicables de la cláusula DFARS 252.204-7012. Las autoevaluaciones, la presentación de informes precisos en el sistema SPRS (cuando corresponda) y unas prácticas sólidas de ciberseguridad diaria siguen siendo fundamentales para mantener los contratos gubernamentales.
– Una pausa en el proceso de certificación no implica una pausa en la obligación de proteger la información sensible.
Revise sus contratos antes de modificar sus planes
También cabe recordar que el Departamento de Defensa no es la única entidad que establece expectativas. Algunos contratistas principales siguen exigiendo la certificación CMMC por parte de terceros o evaluaciones como condición para hacer negocios, y dichos requisitos contractuales pueden permanecer vigentes independientemente de la pausa de la Fase 2.
Antes de ajustar cualquier plan de cumplimiento, revise sus contratos activos y confirme directamente las expectativas actuales de sus clientes. Una pausa a nivel de programa no le exime automáticamente de un compromiso que ya ha firmado.
Aproveche la pausa como una oportunidad
Animamos a las organizaciones a considerar este periodo de revisión como tiempo ganado, no como tiempo libre. Mejorar las políticas, implementar controles técnicos, capacitar a los empleados y documentar procesos seguirá aportando valor independientemente de cómo evolucione finalmente el programa CMMC; además, cada uno de estos esfuerzos reduce riesgos reales mientras tanto.
La autodeclaración de cumplimiento tiene un peso real
A medida que cambian los plazos de certificación, es posible que muchas organizaciones deban autodeclarar su cumplimiento de la norma NIST SP 800-171. Dado que estas declaraciones conllevan una responsabilidad significativa para la dirección de la empresa, deben estar respaldadas por pruebas objetivas y, siempre que sea posible, por una evaluación independiente.
Por ello, seguimos recomendando:
- Evaluaciones de preparación: para medir el nivel general de preparación.
- Simulacros de auditoría: para recrear una evaluación formal de CMMC.
- Evaluaciones de brechas según NIST SP 800-171: para identificar y abordar las brechas de cumplimiento.
Cómo puede ayudarle PJR
Para las organizaciones que se preparan para cumplir con las obligaciones de certificación por parte de terceros, Perry Johnson Registrars (PJR) está a su disposición. Si bien PJR aún no es una organización de evaluación de terceros certificada (C3PAO) y actualmente no realiza evaluaciones de certificación CMMC, podemos asistirle en las verificaciones de preparación y preevaluación, dirigidas por evaluadores certificados líderes en CMMC (LCCA) mediante un enfoque estructurado basado en auditorías.
Una evaluación independiente aporta confianza en que sus declaraciones de cumplimiento son precisas, están bien documentadas y son capaces de superar cualquier escrutinio; ya sea que se esté preparando para una futura certificación CMMC, respaldando una autodeclaración o cumpliendo con el requisito de evaluación de terceros de un contratista principal.
Avance con confianza
Nuestro equipo seguirá monitoreando los avances y compartiendo actualizaciones a medida que estén disponibles. Tanto si se prepara para una futura certificación como si está fortaleciendo su programa de ciberseguridad hoy mismo, PJR está aquí para ayudarle a avanzar con confianza.
Para hablar sobre una evaluación de preparación, una auditoría de prueba o una evaluación de brechas (gap assessment) conforme a la norma NIST SP 800-171, comuníquese con Perry Johnson Registrars, Inc.

01-800-685-9246
Llamada Gratuita!