Si tu empresa vende productos o servicios al Departamento de Defensa de los Estados Unidos (DoD), necesitas entender qué es el CMMC nivel 2: es el requisito de ciberseguridad que determinará si puedes seguir operando en la cadena de suministro de defensa a partir de noviembre de 2026. Este artículo te explica en términos simples qué implica, a quién aplica y cuáles son los próximos pasos.
¿Qué es CMMC nivel 2 y por qué importa?
CMMC (Cybersecurity Maturity Model Certification) es el modelo de certificación de ciberseguridad del DoD. El nivel 2 está diseñado para contratistas que manejan Información No Clasificada Controlada (CUI), como especificaciones técnicas, planos o datos de adquisición sensibles. A diferencia del nivel 1 (autoevaluación anual), el CMMC nivel 2 implica una evaluación trienal realizada por un auditor externo certificado (C3PAO) — o una autoevaluación en casos de menor criticidad.
¿A quién aplica CMMC nivel 2?
- Empresas que gestionan CUI dentro de sistemas de defensa del DoD
- Subcontratistas dentro de la cadena de suministro de defensa que procesan CUI
- Proveedores latinoamericanos con contratos activos o en proceso con el DoD o prime contractors

Los 110 controles del NIST SP 800-171
La base técnica de CMMC nivel 2 son los 110 controles de seguridad del NIST SP 800-171, organizados en 14 dominios: control de acceso, auditoría, configuración, identificación y autenticación, respuesta a incidentes, mantenimiento, protección de medios, personal, protección física, evaluación de riesgos, evaluación de seguridad, protección de sistemas y comunicaciones, integridad de sistemas y, finalmente, concienciación y entrenamiento. Prepararse para la auditoría requiere documentar un Plan de Seguridad del Sistema (SSP) y un Plan de Acción (POA&M) actualizado.
Costo y tiempo estimado para certificarte
Dependiendo del tamaño y madurez de tu empresa, el proceso completo para entender qué es CMMC nivel 2 y obtener la certificación puede tomar entre 12 y 18 meses e implicar inversiones de USD 50,000 a USD 250,000 entre preparación, remediación y auditoría C3PAO. Las empresas que empiecen hoy tienen margen suficiente para certificarse antes del plazo de noviembre de 2026. Las que no empiecen pronto, no.

¿Por dónde empezar?
El primer paso es realizar una evaluación de brechas (gap assessment) contra los 110 controles del NIST 800-171. Esto te permitirá saber cuántos controles ya cumples, cuáles requieren remediación y cuánto tiempo y presupuesto necesitas. Si buscas asesoría especializada para la cadena de suministro de defensa, nuestros servicios de evaluación CMMC están diseñados para empresas latinoamericanas que operan en este contexto. Para más información oficial sobre los requisitos del DoD, visita la página oficial de CMMC del DoD.
¿Tienes dudas sobre si el CMMC nivel 2 aplica a tu empresa? Contáctanos para una evaluación inicial sin costo.