La fase 2 de la Certificación del Modelo de Madurez en Ciberseguridad (CMMC) ya no es algo que los contratistas puedan permitirse dejar para más adelante. Ahora que se ha anunciado que la fecha de implantación será el [Fecha], los contratistas y subcontratistas del sector de la defensa disponen de un calendario claro y de una razón de peso para actuar con rapidez.
La buena noticia es que prepararse para la Fase 2 no tiene por qué resultar abrumador. Al comprender qué es lo que va a cambiar, identificar cuál es la situación actual de su organización y sentar las bases adecuadas en materia de documentación, pruebas y tecnología, los contratistas pueden situar a su equipo en una posición mucho más sólida antes de que los requisitos de evaluación interna y externa de la Fase 2 empiecen a aparecer en los contratos.
Qué significa la FASE 2
La fase 1 se centró principalmente en las autoevaluaciones y las declaraciones de los contratistas.
La fase 2 introduce un cambio significativo para muchas organizaciones que manejan información controlada (CUI), al exigir que se realicen evaluaciones independientes a cargo de organismos de evaluación externos certificados (C3PAO), en lugar de basarse únicamente en la autodeclaración.
Las organizaciones que deseen obtener la certificación de Nivel 2 deben demostrar que se han implementado los controles exigidos por la norma NIST SP 800-171 y que dichos controles están respaldados por pruebas verificables.
Las organizaciones que tratan, almacenan o transmiten información clasificada (CUI) en el marco de contratos del Departamento de Defensa (DoD) son las que tienen más probabilidades de verse afectadas por la Fase 2. Es probable que los contratistas principales, los proveedores de tecnología, las empresas de ingeniería, los fabricantes, los proveedores de logística y muchos miembros de la Base Industrial de Defensa (DIB) sufran el mayor impacto, ya que la preparación para la certificación queda directamente vinculada a la elegibilidad para los contratos y a la participación en la cadena de suministro.
Aunque se modifiquen las fechas de implementación, las organizaciones que esperen a los anuncios definitivos podrían verse obligadas a competir por la disponibilidad limitada de evaluadores y recursos de corrección.
¿Qué pasa si no estás preparado?
Las organizaciones que no se preparen se enfrentarán a algo más que simples retos de cumplimiento normativo. Sin el nivel de certificación requerido, los contratistas podrían dejar de cumplir los requisitos para optar a determinados contratos del Departamento de Defensa (DoD) o no poder seguir prestando apoyo a programas que requieran la verificación del CMMC. Los contratistas principales también podrían mostrarse reacios a contratar a subcontratistas que no puedan demostrar su preparación, lo que generaría riesgos posteriores en materia de ingresos y colaboraciones.
Desde el punto de vista operativo, esperar hasta el último momento suele dar lugar a proyectos de seguridad realizados con prisas, costes de corrección imprevistos, dificultades de dotación de personal y retrasos en las evaluaciones. Los riesgos competitivos pueden ser igualmente importantes. Los contratistas que logran estar preparados con antelación pueden seguir buscando oportunidades mientras que la competencia se apresura a subsanar las brechas de seguridad. Las organizaciones que describen de forma inexacta su situación en materia de ciberseguridad también pueden enfrentarse a riesgos contractuales y legales relacionados con las certificaciones de ciberseguridad y las reclamaciones de cumplimiento normativo.
Aspectos tecnológicos que deben tener en cuenta los contratistas: ¿Por qué CallTower?
La preparación para el CMMC no es solo una cuestión de políticas; la arquitectura tecnológica también es importante. Los contratistas necesitan las herramientas de comunicación y colaboración adecuadas para cumplir con los requisitos de seguridad que exige el trabajo para el Gobierno. Aquí es donde CallTower puede ayudar.
CallTower ofrece la función «Direct Routing» de Microsoft Teams para GCC High, lo que proporciona a los contratistas una forma práctica de incorporar servicios de voz y llamadas empresariales a sus entornos de Microsoft 365 GCC High.
Aunque CallTower no sustituye el trabajo de un C3PAO, un consultor o un equipo de seguridad interno, y nuestras soluciones no garantizan por sí solas que una organización cumpla con la normativa CMMC, CallTower sí proporciona una base de comunicaciones segura, fiable y preparada para el cumplimiento normativo que facilita a los contratistas del Gobierno alcanzar el cumplimiento de la normativa CMMC, al tiempo que moderniza la colaboración y las comunicaciones de voz.
Diseñado específicamente para entornos en la nube orientados al sector público y para información clasificada (CUI)
La solución «Teams GCC High» de CallTower está diseñada para funcionar en entornos en los que se maneja información clasificada como CUI y es compatible con marcos de seguridad federales como FedRAMP, ITAR y NIST 800-171. Esto permite a los contratistas adaptar su entorno de comunicaciones a objetivos de cumplimiento más amplios.
Servicio de voz en la nube para empresas en el CCG (nivel alto)
CallTower ofrece «Direct Routing» dentro de GCC High, lo que permite a los contratistas centralizar la colaboración y las comunicaciones de voz en un único entorno. Esto reduce la complejidad que supone el mantenimiento de múltiples plataformas y minimiza los riesgos asociados a los sistemas desconectados.
La probada experiencia de GCC reduce el riesgo de implementación
CallTower lleva ofreciendo el servicio «Direct Routing» en GCC High desde 2019 y ha desarrollado una amplia experiencia en la implementación, especialmente en lo que se refiere a la habilitación de servicios de voz en entornos de nube gubernamentales. Esta experiencia ayuda a los contratistas a evitar costosos errores de implementación y a acelerar la adopción de la tecnología.
Reducción de la carga que supone la infraestructura y de la complejidad operativa
El enrutamiento directo basado en la nube de CallTower elimina la necesidad de contar con una infraestructura tradicional, al tiempo que simplifica la gestión y las operaciones diarias. Esto permite a los contratistas dedicar más tiempo y recursos a iniciativas centradas en su misión.
Asistencia y supervisión las 24 horas del día, los 7 días de la semana, los 365 días del año
CallTower ofrece una supervisión continua a través de nuestros Centros de Operaciones de Red, junto con un servicio de asistencia 24 horas al día, 7 días a la semana, 365 días al año. Esto reduce la carga operativa de los equipos internos de TI y garantiza el máximo tiempo de actividad cuando las comunicaciones son fundamentales.
Cómo prepararse para la fase 2 del CMMC
Determina el nivel de CMMC que necesitas
Antes de invertir en medidas de corrección, las organizaciones deben identificar qué nivel del CMMC se aplica a sus contratos y operaciones comerciales.
Los tres niveles del CMMC
NIVEL 1
Dedicada a la protección de la información sobre contratos federales (FCI).
NIVEL 2
Centrado en la protección de la información no clasificada controlada (CUI) y en el cumplimiento de los requisitos de la norma NIST SP 800-171.
NIVEL 3
Diseñado para contratistas que colaboran en programas de alta sensibilidad y que pueden verse sometidos a evaluaciones impulsadas por el Gobierno.
Cómo identificar tus necesidades
- Revisar los contratos y las licitaciones vigentes del Departamento de Defensa.
- Indique si su organización maneja información clasificada como FCI, CUI o ambas.
- Examinar las cláusulas del DFARS incluidas en los contratos.
- Se recomienda coordinarse con los responsables de contratación y los contratistas principales.
- Documentar dónde se almacena, se trata o se transmite la información confidencial.
Errores que deben evitar los contratistas
- Suponiendo que todos los contratos requieran el mismo nivel de certificación.
- Subestimar el alcance de los sistemas que gestionan información clasificada (CUI).
- Ignorar los requisitos de los subcontratistas y de la cadena de suministro.
- Esperar a que los requisitos de certificación figuren en un contrato antes de ponerse manos a la obra.
Cómo prepararse para la fase 2 del CMMC
Realizar una evaluación de la preparación
Una evaluación de la preparación ayuda a las organizaciones a conocer cuál es su situación actual antes de llevar a cabo una evaluación formal.
Evaluación de la implementación del control de corriente
- Revisar los controles de seguridad actuales en relación con los requisitos aplicables del CMMC.
- Evaluar el grado de madurez de las políticas y su ejecución operativa.
- Evaluar los controles técnicos, las capacidades de supervisión y las prácticas de los usuarios.
- Comprueba que los procesos de seguridad se sigan de forma sistemática.
Realización de un análisis de deficiencias
- Compara los controles actuales con los controles exigidos.
- Identifica la documentación que falta.
- Revisar las configuraciones técnicas y los límites del sistema.
- Confirma que se puedan presentar pruebas para cada control.
Priorización de posibles deficiencias en materia de riesgos
- Lagunas en la autenticación multifactorial.
- Prácticas deficientes en materia de control de acceso.
- Falta el registro de auditoría.
- Procesos de respuesta ante incidentes incompletos.
- Terminales no gestionados o sistemas no compatibles.
- Falta de procedimientos documentados.
Cómo prepararse para la fase 2 del CMMC
Elaborar un expediente documental listo para la evaluación
Muchas organizaciones se dan cuenta de que es la documentación, y no la tecnología, lo que se convierte en su mayor obstáculo durante una evaluación.
Políticas y procedimientos habituales para respaldar los objetivos
- Políticas de seguridad de la información
- Planes de respuesta ante incidentes
- Políticas de gestión de la configuración
- Políticas de gestión de proveedores y terceros
- Procedimientos de control de acceso
- Documentación sobre gestión de riesgos
- Procedimientos de formación y sensibilización
Lo que pueden esperar los evaluadores de la evidencia
01 Planes de seguridad del sistema (SSP)
02 Diagramas de red
03 Configuraciones de seguridad
04 Registros de auditoría
05 Informes de evaluación de vulnerabilidades
06 Registros de riesgos
07 Registros de formación
08 Resultados de las pruebas de respuesta ante incidentes
Prácticas recomendadas para la gestión de pruebas
- Realiza un seguimiento de las actualizaciones y las aprobaciones.
- Mantén el control de versiones.
- Define quién es el titular del documento.
- Crear un único repositorio centralizado de documentos.
- Garantizar que los responsables tengan una visión clara del estado de preparación.
Cómo prepararse para la fase 2 del CMMC
Prepárate para una evaluación de C3PAO
Las organizaciones deberían abordar la preparación para una evaluación formal como un proyecto estructurado, y no como un mero control final de cumplimiento.
Qué hace un C3PAO
Una C3PAO es una organización de evaluación acreditada, autorizada para realizar evaluaciones de certificación de Nivel 2 y verificar la aplicación de los controles exigidos. Los resultados de las evaluaciones se documentan formalmente y se presentan a través de los procesos oficiales del CMMC.
Cómo suelen funcionar las evaluaciones
- Se ha establecido el alcance de la evaluación.
- Se revisa la documentación.
- Se realizan entrevistas.
- Se ha validado la evidencia técnica.
- Los resultados se documentan.
- Las actividades de remediación permitidas se abordan de acuerdo con las normas del programa.
Posibles problemas detectados durante las evaluaciones
- SSP incompletos.
- Políticas que existen pero que no se aplican en la práctica.
- Faltan pruebas de que se hayan aplicado los controles.
- Mala gestión del inventario de activos.
- Registros insuficientes sobre la formación de los usuarios.
- Escasa documentación de las actividades de seguridad recurrentes.
Abordar la preparación de la organización
La tecnología y la documentación por sí solas no garantizan el éxito de las evaluaciones. El compromiso de la organización es igual de importante.
Mejores prácticas en liderazgo ejecutivo
- Establecer la ciberseguridad como una prioridad empresarial.
- Financiar las actividades de rehabilitación.
- Asignar la responsabilidad de la preparación para el CMMC.
- Revisa periódicamente los indicadores de preparación.
- Comprender los riesgos contractuales asociados al incumplimiento.
Sensibilización y formación de los empleados
- Formar a los empleados en los requisitos para el manejo de información confidencial (CUI).
- Impartir cursos periódicos de formación en materia de concienciación sobre seguridad.
- Reforzar los procedimientos de notificación de incidentes.
- Incluir al personal cuyas funciones entren dentro del ámbito de la evaluación o que trabajen con información clasificada (FCI) o información de carácter confidencial (CUI).
Garantizar el cumplimiento normativo continuo
- Realizar evaluaciones internas periódicas.
- Revisa los controles con regularidad.
- Mantener la documentación al día.
- Estar al tanto de los cambios normativos que vayan surgiendo.
- Considera el CMMC como un programa operativo continuo y no como un proceso de certificación puntual.