Certificación CMMC 2.0

Consigue la certificación CMMC 2.0, y mantener la certificación.

La aplicación de la fase 2 de la norma CMMC 2.0 comienza el 10 de noviembre de 2026; a partir de esa fecha, la certificación pasará a ser un requisito imprescindible para la adjudicación de contratos en toda la cadena de suministro de defensa de EE. UU. RESTIV te guía desde la definición del alcance de la información controlada (CUI) hasta la creación de una cadena de pruebas lista para los evaluadores que cumpla con los 110 controles de la norma NIST SP 800-171, y la mantiene actualizada mediante pruebas continuas de los controles para que la certificación se mantenga vigente durante todo el ciclo de vida del contrato.

  • En consonancia con los 110 controles de la norma NIST SP 800-171
  • Fase 2 de aplicación: 10 de noviembre de 2026
  • Pruebas continuas, no una auditoría puntual
  • SCIFAI: IA sin salida para trabajos relacionados con información controlada (CUI) y las normas ITAR/EAR

The deadline is fixed

CMMC 2.0 Phase 2 enforcement begins November 10, 2026.

After this date, certification becomes a condition of award across the defence supply chain. Suppliers who are assessor-ready first turn a compliance obligation into a procurement advantage — and we get you there with continuous, audit-grade evidence rather than a last-minute scramble.

2026

Enforcement date

November 10, 2026

Qué implica realmente la certificación CMMC 2.0.

No se trata de horas de asesoramiento ni de una carpeta. Se trata de un programa operativo que demuestra la eficacia de los controles el mismo día en que un contratista principal, un evaluador de la C3PAO o un cliente público lo solicite.

Análisis del alcance de CUI y SPRS

Definir el ámbito de la información no clasificada controlada, realizar un inventario de los sistemas que interactúan con ella y obtener una puntuación SPRS justificable, manteniendo el esfuerzo de certificación en consonancia con el riesgo real.

Pruebas de control continuas

Eficacia operativa en condiciones adversas, no simples comprobaciones de configuración puntuales. La información se mantiene actualizada entre una evaluación y otra, en lugar de tener que volver a recopilarse en cada ciclo.

Cadena de pruebas apta para auditorías

Cada uno de los 110 controles está vinculado a pruebas en tiempo real —registros, configuraciones, certificaciones— que un evaluador de la C3PAO puede verificar cuando lo solicite. Se acabó el tener que buscar pruebas a toda prisa en el último momento.

SCIFAI — IA soberana

La edición «Compliance Copilot» con aislamiento físico, desarrollada en el marco del proyecto 1041303 del NRC-IRAP. Sin salida de datos y con atribución completa, lo que permite a los equipos utilizar la IA en trabajos relacionados con información controlada (CUI) y con las normativas ITAR/EAR sin incumplir el contrato.

Tu camino hacia la certificación CMMC 2.0.

Un programa de control sometido a pruebas continuas y que está listo el mismo día en que el evaluador se pone en contacto: cada fase genera las pruebas de las que depende la siguiente.

01

Ámbito de aplicación

Definir los límites de la CUI

Identificar la información no clasificada controlada, identificar los sistemas que la almacenan, procesan o transmiten, y delimitar el ámbito de la evaluación. La disciplina en la definición del alcance garantiza que el coste y el esfuerzo de la certificación sean proporcionados.

CUI InventoryAsset MappingBoundary Definition
02

Evaluar

Análisis de desviaciones respecto a 110 controles

Se evalúa el programa actual en relación con las 110 prácticas del NIST SP 800-171. Cada deficiencia se documenta con las pruebas necesarias para subsanarla y el objetivo de evaluación al que corresponde.

NIST SP 800-171Gap AnalysisSPRS Scoring
03

Corregir

Subsanar las deficiencias mediante pruebas continuas

Implemente y ponga en funcionamiento los controles que faltan y, a continuación, demuestre que funcionan en condiciones adversas. La corrección se verifica mediante pruebas continuas de los controles, no con una simple comprobación puntual.

Control ImplementationPOA&MContinuous Testing
04

Pruebas

Crear la cadena con nivel de auditoría

Cada control está vinculado a pruebas en tiempo real —registros, configuraciones, certificaciones— en una cadena con nivel de auditoría que un evaluador de la C3PAO puede verificar cuando lo solicite.

Evidence ChainImmutable LogsAssessor-Ready
05

Certificar

Evaluación C3PAO, mantenida

Acude a la evaluación del C3PAO bien preparado y mantén ese nivel de preparación. El programa mantiene la documentación actualizada para que la certificación sea válida durante todo el ciclo de vida del contrato, y no solo en el momento de la adjudicación.

C3PAO AssessmentContinuous ComplianceRecertification

Diseñado para ambos extremos de la cadena de suministro.

La certificación es una obligación compartida. Coordinamos a las empresas principales y a sus proveedores para que toda la cadena supere conjuntamente la certificación CMMC 2.0.

Contratistas principales

Reduzca los riesgos de su cartera de proveedores

Un solo proveedor que incumpla los requisitos puede retrasar la adjudicación de un contrato. Ofrecemos a las empresas principales información sobre el grado de preparación de los proveedores y un proceso sistemático para que las pymes obtengan la certificación antes de que se apliquen las medidas coercitivas.

CMMC 2.0DFARS 252.204-7012NIST SP 800-171

Proveedores de pymes

Obtener la certificación sin contar con un equipo interno

La mayoría de los proveedores pymes no cuentan con un CISO ni con un equipo de cumplimiento normativo. Nosotros nos encargamos de gestionar el programa por ti —definición del alcance, medidas correctivas y documentación— para que un pequeño proveedor pueda cumplir los mismos requisitos que un contratista principal.

CMMC 2.0ITAR / EARISO 27001

Gobierno y OTAN

IA soberana y preparada para la acreditación

SCIFAI ofrece a los programas gubernamentales y alineados con la OTAN un entorno de IA certificado sin salida de datos y con atribución completa, presentado en la Conferencia ONE de La Haya como candidato a estándar del sector.

NATO CSDMCMMC 2.0ITAR / EAR

Probado donde realmente importa

Nov 10

2026 — Fecha límite para la aplicación de la fase 2 del CMMC 2.0

110

Controles de la norma NIST SP 800-171 evaluados

CAD 240K

Contrato de defensa NRC-IRAP — Proyecto 1041303

Prepárate para el 10 de noviembre de 2026.

Una reunión de preparación para el CMMC es una sesión de trabajo privada con el equipo de RESTIV en la que se analizan: el alcance de su información clasificada (CUI), sus deficiencias con respecto a los 110 controles y la vía más rápida y fiable para lograr un programa listo para la evaluación.