Los 110 Controles de CMMC Nivel 2 Explicados por Dominio

Descubre los 14 dominios y 110 controles de CMMC nivel 2 basados en NIST 800-171, explicados en simple para empresas que se preparan para la auditoría.

Los controles CMMC nivel 2 están basados en el NIST SP 800-171 y comprenden 110 prácticas de seguridad organizadas en 14 dominios. Entender qué implica cada dominio es fundamental para cualquier empresa que se esté preparando para la auditoría — ya sea para certificarse antes de noviembre de 2026 o para evaluar qué tan lejos está de cumplir. En este artículo desglosamos cada uno.

Los 14 dominios de los controles CMMC nivel 2

Cada uno de los controles CMMC nivel 2 pertenece a uno de los siguientes dominios del NIST SP 800-171:

  • AC – Control de Acceso (22 controles): Limitar el acceso a sistemas y CUI solo a usuarios autorizados
  • AT – Concienciación y Entrenamiento (3 controles): Capacitar al personal en prácticas de seguridad
  • AU – Auditoría y Rendición de Cuentas (9 controles): Registrar y monitorear actividades en sistemas con CUI
  • CM – Gestión de Configuración (9 controles): Mantener configuraciones seguras y controlar cambios
  • IA – Identificación y Autenticación (11 controles): Verificar la identidad de usuarios, procesos y dispositivos
  • IR – Respuesta a Incidentes (3 controles): Detectar, reportar y responder a incidentes de seguridad
  • MA – Mantenimiento (6 controles): Controlar el mantenimiento de sistemas de información
  • MP – Protección de Medios (9 controles): Proteger medios que contienen CUI
  • PS – Seguridad del Personal (2 controles): Verificar a las personas que acceden a CUI
  • PE – Protección Física (6 controles): Limitar el acceso físico a sistemas con CUI
  • RA – Evaluación de Riesgos (3 controles): Evaluar el riesgo de las operaciones y sistemas
  • CA – Evaluación de Seguridad (4 controles): Evaluar controles y desarrollar planes de acción
  • SC – Protección de Sistemas y Comunicaciones (16 controles): Proteger las comunicaciones que contienen CUI
  • SI – Integridad de Sistemas e Información (7 controles): Identificar y corregir fallos en sistemas con CUI
Plan de Seguridad del Sistema SSP CMMC nivel 2
El SSP documenta cómo se implementa cada uno de los controles CMMC nivel 2 en tu organización

Documentación requerida: SSP y POA&M

Para la auditoría de los controles CMMC nivel 2, necesitarás dos documentos fundamentales: el System Security Plan (SSP), que describe cómo implementas cada control en tu entorno, y el Plan of Action & Milestones (POA&M), que detalla qué controles no están completamente implementados y cuándo planeas remediarlo. El auditor C3PAO revisará ambos documentos como parte de la evaluación formal.

Infografía 14 dominios NIST SP 800-171 CMMC
Los 14 dominios de los controles CMMC nivel 2 basados en NIST SP 800-171

¿Cuántos controles CMMC nivel 2 cumples hoy?

La mayoría de las empresas medianas que ya tienen buenas prácticas de TI cumplen entre el 40% y el 60% de los controles CMMC nivel 2 sin haberlos implementado explícitamente. Una evaluación de brechas formal te dirá exactamente cuántos cumples, cuántos requieren trabajo y cuál es la brecha de puntuación SPRS. Si quieres entender mejor qué es CMMC, empieza por nuestro artículo ¿Qué es CMMC Nivel 2? Para el marco técnico completo, consulta la publicación oficial del NIST SP 800-171r2.


¿Necesitas un gap assessment de los controles CMMC nivel 2? Contáctanos para una evaluación inicial y recibe un reporte con tu puntaje SPRS estimado.

Leave a Reply

Your email address will not be published. Required fields are marked *