Los controles CMMC nivel 2 están basados en el NIST SP 800-171 y comprenden 110 prácticas de seguridad organizadas en 14 dominios. Entender qué implica cada dominio es fundamental para cualquier empresa que se esté preparando para la auditoría — ya sea para certificarse antes de noviembre de 2026 o para evaluar qué tan lejos está de cumplir. En este artículo desglosamos cada uno.
Los 14 dominios de los controles CMMC nivel 2
Cada uno de los controles CMMC nivel 2 pertenece a uno de los siguientes dominios del NIST SP 800-171:
- AC – Control de Acceso (22 controles): Limitar el acceso a sistemas y CUI solo a usuarios autorizados
- AT – Concienciación y Entrenamiento (3 controles): Capacitar al personal en prácticas de seguridad
- AU – Auditoría y Rendición de Cuentas (9 controles): Registrar y monitorear actividades en sistemas con CUI
- CM – Gestión de Configuración (9 controles): Mantener configuraciones seguras y controlar cambios
- IA – Identificación y Autenticación (11 controles): Verificar la identidad de usuarios, procesos y dispositivos
- IR – Respuesta a Incidentes (3 controles): Detectar, reportar y responder a incidentes de seguridad
- MA – Mantenimiento (6 controles): Controlar el mantenimiento de sistemas de información
- MP – Protección de Medios (9 controles): Proteger medios que contienen CUI
- PS – Seguridad del Personal (2 controles): Verificar a las personas que acceden a CUI
- PE – Protección Física (6 controles): Limitar el acceso físico a sistemas con CUI
- RA – Evaluación de Riesgos (3 controles): Evaluar el riesgo de las operaciones y sistemas
- CA – Evaluación de Seguridad (4 controles): Evaluar controles y desarrollar planes de acción
- SC – Protección de Sistemas y Comunicaciones (16 controles): Proteger las comunicaciones que contienen CUI
- SI – Integridad de Sistemas e Información (7 controles): Identificar y corregir fallos en sistemas con CUI

Documentación requerida: SSP y POA&M
Para la auditoría de los controles CMMC nivel 2, necesitarás dos documentos fundamentales: el System Security Plan (SSP), que describe cómo implementas cada control en tu entorno, y el Plan of Action & Milestones (POA&M), que detalla qué controles no están completamente implementados y cuándo planeas remediarlo. El auditor C3PAO revisará ambos documentos como parte de la evaluación formal.

¿Cuántos controles CMMC nivel 2 cumples hoy?
La mayoría de las empresas medianas que ya tienen buenas prácticas de TI cumplen entre el 40% y el 60% de los controles CMMC nivel 2 sin haberlos implementado explícitamente. Una evaluación de brechas formal te dirá exactamente cuántos cumples, cuántos requieren trabajo y cuál es la brecha de puntuación SPRS. Si quieres entender mejor qué es CMMC, empieza por nuestro artículo ¿Qué es CMMC Nivel 2? Para el marco técnico completo, consulta la publicación oficial del NIST SP 800-171r2.
¿Necesitas un gap assessment de los controles CMMC nivel 2? Contáctanos para una evaluación inicial y recibe un reporte con tu puntaje SPRS estimado.