CMMC Nivel 2 ya no es opcional para los contratistas del Departamento de Defensa de EE.UU. Si manejas CUI (Información No Clasificada Controlada) y careces de certificación Nivel 2 para tu próxima renovación de contrato, quedas fuera del programa.
Los requisitos documentales son conocidos. Los subcontratistas pequeños subestiman la profundidad de lo que los evaluadores quieren ver.
Los tres documentos que más importan
Los evaluadores dedican la mayor parte de su tiempo a revisar tres artefactos:
1. Plan de Seguridad del Sistema (SSP)
Tu SSP no es un documento estratégico de alto nivel. Es una descripción detallada de todo tu entorno: cada sistema, cada frontera, cada implementación de control. Mis SSPs incluyen:
- Categorización del sistema y fronteras
- Diagramas de red con flujo de CUI
- Declaraciones de implementación de control para los 110 requisitos de NIST 800-171
- Acuerdos de seguridad de interconexión
- Matriz de roles y responsabilidades
2. Plan de Acción y Hitos (POA&M)
Un POA&M no es una confesión de fallas. Es un documento vivo que demuestra que sabes dónde están tus brechas y que las estás cerrando. Cada ítem del POA&M necesita:
- Descripción de la debilidad
- Parte responsable
- Recursos requeridos
- Hitos con fechas
- Estado de remediación
3. Paquetes de evidencia
Para cada control en tu SSP, necesitas evidencia. No capturas de pantalla de hace seis meses: evidencia actual, anotada, que coincida exactamente con tus declaraciones de implementación.
Mapeo de controles NIST 800-171
Mapeo controles entre marcos para que no dupliques trabajo. Una sola política de control de acceso puede satisfacer múltiples prácticas CMMC si se escribe con la estructura correcta.
La ventaja del contratista pequeño
Los grandes primes tienen equipos enteros de cumplimiento. Tú me tienes a mí — y eso es más rápido. Trabajo directamente con tu líder de TI, documento tu entorno real y te preparo para la evaluación en 4–6 semanas.
Agenda una llamada de preparación CMMC y revisaré tu documentación actual contra los 110 controles — sin compromiso.
Get Compliance Tips in Your Inbox
One actionable email per week. No spam, no fluff — just practical documentation guidance for SOC 2, CMMC, and MoCRA.
Join 200+ compliance leads. Unsubscribe anytime.