Solutions Who We Serve Insights & Events About Contact

Asegúrate de cumplir correctamente estos 5 controles del CMMC

…y marcar el ritmo hacia el éxito.
Descarga el informe técnico que te guía a través de los cinco controles con los que la mayoría de los contratistas tienen dificultades, desde la perspectiva de un C3PAO.

Por qué son importantes estos 5 controles

Conoce los 5 controles que no pueden fallar en tu evaluación. Según el CMMC 2.0, algunas deficiencias permiten elaborar un Plan de Acción (POA&M). Estas cinco no lo permiten. Si no cumples con alguna de ellas, suspenderás la evaluación inmediatamente.

5 controles críticos que deben implementarse, validarse y supervisarse:

Autenticación multifactorial (MFA): IA.L2-3.5.3

La trampa: no aplicar la autenticación de dos factores (MFA) a los puntos de acceso locales y a los usuarios sin privilegios.

Requiere una verificación de acceso basada en el modelo «cero confianza» en todo el perímetro de la CUI.

Cifrado validado según FIPS: SC.L2-3.13.11

El problema: utilizar BitLocker estándar sin módulos validados según la norma FIPS 140-2.

Explicamos cómo verificar los módulos para los datos en reposo y en tránsito.

Rapidez en la notificación de incidentes: IR.L2-3.6.2

El problema: no existe ningún procedimiento para informar a DIBNet en un plazo de 72 horas.

Necesitas un Plan de Respuesta ante Incidentes (IRP) probado y con responsabilidades claramente definidas.

Acceso con el mínimo privilegio: AC.L2-3.1.5

La trampa: conceder derechos de administrador amplios por motivos de comodidad.

Requiere una implementación estricta del control de acceso basado en roles (RBAC).

Protección física: PE.L2-3.10.1

El riesgo: registros de visitantes poco rigurosos o acceso sin supervisión a zonas con información confidencial (CUI).

Los auditores exigen registros físicos y protocolos de acompañamiento bien establecidos.

Servicios integrales de CMMC

Evaluación CMMC

Evaluaciones independientes dirigidas por un C3PAO autorizado.

Solicitar un presupuesto

Servicios de preparación y asesoramiento

Preparación + Implementación para cumplir con los requisitos de ciberseguridad del Departamento de Defensa (DoD) y del Departamento de Energía (DOE)

Descubre los servicios de preparación

No necesitas más confusión, sino claridad.

Estas cinco medidas de control no te permitirán alcanzar por sí solas el cumplimiento normativo, pero constituyen el punto de partida fundamental que facilita la definición del alcance, la documentación, la justificación y el desarrollo de todos los demás aspectos de tu entorno.

A partir de ahí, aprenderás a evitar las trampas que hacen que los contratistas fracasen desde el principio.

Esto es lo que aprenderás: a definir el alcance de tu entorno para que dejes de malgastar esfuerzos en aspectos que no importan y dejes de pasar por alto aquellos que sí lo hacen.

  • ¿Cuánta documentación se necesita realmente? (Es menos de lo que crees):

    Deja de lado las distracciones y céntrate en lo que los evaluadores realmente esperan ver.

  • Señales de alerta que los evaluadores identifican en los 30 minutos siguientes a la exposición a tu entorno:

    Los problemas que detectan de inmediato —y cómo solucionarlos antes de que se conviertan en conclusiones.

  • Cómo recabar pruebas que respalden las afirmaciones sobre la aplicación de los controles:

    Formas prácticas y repetibles de demostrar que se cumplen los requisitos sin caer en el «teatro de auditoría».

  • Consejos de un agente autorizado de C3PAO:

    Consejos directos de personas que han visto cientos de entornos y saben qué es lo que marca la diferencia entre el éxito y el fracaso.

  • Planificación de la norma NIST 800-171, revisión 3:

    Cómo asegurarte de que tu entorno evolucione al mismo ritmo que tu empresa y se adapte a los cambios normativos.