CMMCCMMC
Madurez de ciberseguridad para la cadena de suministro de defensa de EE. UU.Cybersecurity maturity for the US defence supply chain.
¿Qué es este servicio?What is this service?
Es la preparación para el Cybersecurity Maturity Model Certification, el modelo de madurez que el Departamento de Defensa de Estados Unidos exige a su cadena de suministro para proteger información no clasificada pero controlada.
Preparation for the Cybersecurity Maturity Model Certification, the maturity model the US Department of Defense requires of its supply chain to protect controlled unclassified information.
¿Para qué se usa?What is it used for?
Sirve a las empresas que quieren contratar, directa o indirectamente, con la defensa estadounidense. El nivel exigido depende del tipo de información que se maneje, y la mayoría de proveedores caen en el nivel que se apoya en los controles del NIST SP 800-171.
It serves companies wanting to contract, directly or indirectly, with US defence. The required level depends on the type of information handled, and most suppliers fall into the level built on NIST SP 800-171 controls.
Qué beneficios traeBenefits it delivers
- Habilita para una cadena de suministro cerrada y de alto valor, donde el cumplimiento es la barrera de entrada.
- Los controles del NIST SP 800-171 son sólidos y elevan la seguridad general, no solo el papel.
- Sirve como diferenciador claro frente a competidores que no lo tienen.
- Opens a closed, high-value supply chain where compliance is the entry barrier.
- The NIST SP 800-171 controls are solid and genuinely raise security, not just paperwork.
- Acts as a clear differentiator against competitors that lack it.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No aplica en Costa Rica salvo que la empresa participe en la cadena de suministro de defensa de Estados Unidos.
- Es un nicho: para quien no vende a ese ecosistema, no tiene sentido invertir en esto.
- It does not apply in Costa Rica unless the company participates in the US defence supply chain.
- It is a niche: for a company that does not sell into that ecosystem, investing in it makes no sense.
InternacionalInternational
- Obligatorio por contrato para los proveedores del Departamento de Defensa de Estados Unidos que manejen información controlada.
- El nivel exigido se especifica en el contrato y determina si basta autoevaluación o hace falta evaluación por un tercero acreditado.
- Se apoya en los controles del NIST SP 800-171 para el nivel intermedio.
- Contractually mandatory for US Department of Defense suppliers handling controlled information.
- The required level is specified in the contract and determines whether self-assessment suffices or a third-party assessment is needed.
- It builds on NIST SP 800-171 controls for the intermediate level.
Requisitos mínimosMinimum requirements
- Determinar qué nivel exige el contrato al que se aspira; sin eso no se puede dimensionar nada.
- Identificar dónde vive la información controlada dentro de los sistemas de la organización.
- Delimitar el alcance: acotar el entorno reduce mucho el costo, igual que en PCI.
- Presupuesto para la evaluación por tercero si el nivel lo exige.
- Knowing which level the target contract requires; without that nothing can be sized.
- Identifying where controlled information lives across the systems in use.
- Scoping: narrowing the environment cuts cost significantly, as in PCI.
- Budget for third-party assessment if the level requires it.
Plazo típico de entregaTypical delivery time
El rango de mercado va de seis a catorce meses según el nivel y el estado de partida. El análisis de brechas contra NIST SP 800-171, por separado, se entrega en cinco a ocho semanas.
The market range runs from six to fourteen months depending on level and starting position. A standalone gap analysis against NIST SP 800-171 is delivered in five to eight weeks.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.