Certificación CMMC 2.0
La aplicación de la fase 2 de la norma CMMC 2.0 comienza el 10 de noviembre de 2026; a partir de esa fecha, la certificación pasará a ser un requisito imprescindible para la adjudicación de contratos en toda la cadena de suministro de defensa de EE. UU. RESTIV te guía desde la definición del alcance de la información controlada (CUI) hasta la creación de una cadena de pruebas lista para los evaluadores que cumpla con los 110 controles de la norma NIST SP 800-171, y la mantiene actualizada mediante pruebas continuas de los controles para que la certificación se mantenga vigente durante todo el ciclo de vida del contrato.
The deadline is fixed
After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.
2026
Enforcement date
November 10, 2026
No se trata de horas de asesoramiento ni de una carpeta. Se trata de un programa operativo que demuestra la eficacia de los controles el mismo día en que un contratista principal, un evaluador de la C3PAO o un cliente público lo solicite.
Definir el ámbito de la información no clasificada controlada, realizar un inventario de los sistemas que interactúan con ella y obtener una puntuación SPRS justificable, manteniendo el esfuerzo de certificación en consonancia con el riesgo real.
Eficacia operativa en condiciones adversas, no simples comprobaciones de configuración puntuales. La información se mantiene actualizada entre una evaluación y otra, en lugar de tener que volver a recopilarse en cada ciclo.
Cada uno de los 110 controles está vinculado a pruebas en tiempo real —registros, configuraciones, certificaciones— que un evaluador de la C3PAO puede verificar cuando lo solicite. Se acabó el tener que buscar pruebas a toda prisa en el último momento.
La edición «Compliance Copilot» con aislamiento físico, desarrollada en el marco del proyecto 1041303 del NRC-IRAP. Sin salida de datos y con atribución completa, lo que permite a los equipos utilizar la IA en trabajos relacionados con información controlada (CUI) y con las normativas ITAR/EAR sin incumplir el contrato.
Un programa de control sometido a pruebas continuas y que está listo el mismo día en que el evaluador se pone en contacto: cada fase genera las pruebas de las que depende la siguiente.
Definir los límites de la CUI
Identificar la información no clasificada controlada, identificar los sistemas que la almacenan, procesan o transmiten, y delimitar el ámbito de la evaluación. La disciplina en la definición del alcance garantiza que el coste y el esfuerzo de la certificación sean proporcionados.
Análisis de desviaciones respecto a 110 controles
Se evalúa el programa actual en relación con las 110 prácticas del NIST SP 800-171. Cada deficiencia se documenta con las pruebas necesarias para subsanarla y el objetivo de evaluación al que corresponde.
Subsanar las deficiencias mediante pruebas continuas
Implemente y ponga en funcionamiento los controles que faltan y, a continuación, demuestre que funcionan en condiciones adversas. La corrección se verifica mediante pruebas continuas de los controles, no con una simple comprobación puntual.
Crear la cadena con nivel de auditoría
Cada control está vinculado a pruebas en tiempo real —registros, configuraciones, certificaciones— en una cadena con nivel de auditoría que un evaluador de la C3PAO puede verificar cuando lo solicite.
Evaluación C3PAO, mantenida
Acude a la evaluación del C3PAO bien preparado y mantén ese nivel de preparación. El programa mantiene la documentación actualizada para que la certificación sea válida durante todo el ciclo de vida del contrato, y no solo en el momento de la adjudicación.
La certificación es una obligación compartida. Coordinamos a las empresas principales y a sus proveedores para que toda la cadena supere conjuntamente la certificación CMMC 2.0.
Contratistas principales
Un solo proveedor que incumpla los requisitos puede retrasar la adjudicación de un contrato. Ofrecemos a las empresas principales información sobre el grado de preparación de los proveedores y un proceso sistemático para que las pymes obtengan la certificación antes de que se apliquen las medidas coercitivas.
Proveedores de pymes
La mayoría de los proveedores pymes no cuentan con un CISO ni con un equipo de cumplimiento normativo. Nosotros nos encargamos de gestionar el programa por ti —definición del alcance, medidas correctivas y documentación— para que un pequeño proveedor pueda cumplir los mismos requisitos que un contratista principal.
Gobierno y OTAN
SCIFAI ofrece a los programas gubernamentales y alineados con la OTAN un entorno de IA certificado sin salida de datos y con atribución completa, presentado en la Conferencia ONE de La Haya como candidato a estándar del sector.
Nov 10
2026 — Fecha límite para la aplicación de la fase 2 del CMMC 2.0
110
Controles de la norma NIST SP 800-171 evaluados
CAD 240K
Contrato de defensa NRC-IRAP — Proyecto 1041303
Una reunión de preparación para el CMMC es una sesión de trabajo privada con el equipo de RESTIV en la que se analizan: el alcance de su información clasificada (CUI), sus deficiencias con respecto a los 110 controles y la vía más rápida y fiable para lograr un programa listo para la evaluación.