El Departamento de Guerra suspendió la Fase II del CMMC a partir del 13 de julio de 2026, mientras realiza una revisión de 60 días. La Fase I continúa vigente. Los funcionarios de contratación aún pueden requerir el Nivel 1 o el Nivel 2, y las tareas existentes de ciberseguridad, evaluación, notificación de incidentes y protección de datos de DFARS continúan independientemente de la pausa de la Fase II.
El 13 de julio de 2026, el Departamento de Guerra anunció la suspensión inmediata de la Fase II del programa de Certificación del Modelo de Madurez de Ciberseguridad hasta nuevo aviso. El anuncio oficial dice que el Departamento está utilizando un período de 60 días para revisar el programa y reducir barreras innecesarias mientras preserva la protección de la Información de Contratos Federales (FCI) y la Información No Clasificada Controlada (CUI). Ese período de 60 días es un cronograma de revisión e informes, no una fecha de finalización prometida o una fecha de reinicio de la suspensión.
Originalmente, se había programado que la fase II comenzara el 10 de noviembre de 2026. La suspensión cambia el estatus de CMMC que un funcionario de contrataciones puede designar durante la revisión; no deroga las reglas de CMMC ni borra las cláusulas contractuales que ya están en vigor. El memorando de implementación oficial dirige a los equipos de adquisición cómo implementar esa distinción.
Durante la suspensión, las solicitudes y contratos nuevos o modificados podrán designar únicamente:
El memorando de implementación ordena a los funcionarios de contratación eliminar o modificar las designaciones para:
Esta es una pausa en las designaciones de evaluación de la Fase II. No es una suspensión general de toda la actividad de CMMC, no invalida en sí mismo un certificado C3PAO existente y no prohíbe la preparación voluntaria. Las licitaciones y contratos existentes cambian mediante enmiendas o modificaciones formales. Los contratistas deben seguir el contrato operativo y las instrucciones del oficial de contrataciones hasta que se emita dicho cambio.
Las designaciones de autoevaluación de la Fase I siguen disponibles. El descripción general oficial actualizada de CMMC continúa describiendo el programa por fases y los requisitos de evaluación adjuntos a cada nivel.
También siguen siendo pertinentes deberes contractuales separados:
La regla práctica es simple: determinar las obligaciones a partir de la licitación actual, la adjudicación, las cláusulas, los datos manejados, el alcance de los sistemas y los flujos, no solo a partir de un titular sobre la Fase II.
El nivel 1 Self permanece disponible durante la suspensión. Se aplica cuando los sistemas de información del contratista procesan, almacenan o transmiten FCI y requiere una autoevaluación anual de los 15 requisitos de salvaguardia en FAR 52.204-21, seguida de una afirmación anual.
El nivel 1 no permite planes de acción ni hitos (POA&M). Se deben cumplir todos los requisitos aplicables para obtener el estado de Nivel 1 requerido. Las organizaciones deben mantener el alcance de la evaluación, los resultados, la afirmación y la evidencia de respaldo alineados con los sistemas que realmente manejan la FCI.
El Yo de Nivel 2 todavía puede ser designado. Se basa en los 110 requisitos de seguridad en NIST SP 800-171 Revisión 2, con reevaluación cada tres años y una afirmación anual.
Los POA&M limitados se permiten únicamente según las condiciones de las reglas de CMMC. Los artículos incluidos en un POA&M permitido deben cerrarse dentro de los 180 días y no pueden incluir requisitos excluidos del uso de POA&M. Por lo tanto, una autodesignación de Nivel 2 sigue siendo un ejercicio de evidencia sustancial, no un paso de registro.
Las designaciones C3PAO de nivel 2 son la parte suspendida. Los contratistas no deben asumir que la preparación anterior es un desperdicio: los mismos límites de CUI, la implementación de NIST SP 800-171, la calidad de la evidencia, los controles de los proveedores y los procesos de incidentes sustentan el cumplimiento contractual actual y cualquier evaluación posterior.
Está prevista una guía de requisitos CMMC Nivel 2 dedicada con una vista estructurada control por control.
El alcance de CMMC sigue las cláusulas contractuales del gobierno de EE. UU., la información manejada, los sistemas que procesan, almacenan o transmiten esa información y los flujos de subcontratación, no el país del proveedor. Por lo tanto, una empresa alemana o europea puede estar dentro del alcance cuando un contrato principal o un subcontrato requiere CMMC y sus propios sistemas manejan FCI o CUI.
Por el contrario, la norma final del DFARS de 2025 explica que un subcontratista que trabaje únicamente dentro de los sistemas del contratista principal, sin procesar, almacenar o transmitir FCI o CUI en sus propios sistemas, no necesitaría una evaluación CMMC separada para esos sistemas. La arquitectura real y el lenguaje del contrato deben respaldar esa conclusión.
Los proveedores europeos deben trazar los límites contractuales de EE. UU. por separado del RGPD, NIS2, ISO 27001 o los requisitos de seguridad nacional. Esos regímenes pueden superponerse operativamente, pero ninguno sustituye automáticamente un estatus CMMC requerido o una obligación DFARS. Se planea una descripción general y un verificador de CMMC dedicados para estructurar una revisión de aplicabilidad inicial.
Este artículo proporciona información general, no asesoramiento legal. Las preguntas específicas del contrato deben resolverse con el funcionario de contrataciones, el contratista principal y un abogado calificado.
No. El Departamento suspendió la Fase II, no el programa CMMC. Las designaciones de autoevaluación de la Fase I siguen disponibles, y las obligaciones subyacentes de FAR y DFARS continúan cuando estén incluidas en el contrato.
El memorando de implementación ordena a los funcionarios de contratación que eliminen o modifiquen las designaciones C3PAO de nivel 2 de CMMC durante la suspensión de la Fase II. Confirmar la solicitud operativa o el lenguaje del contrato con la autoridad contratante responsable.
Sí. El Yo de Nivel 2 aún puede ser designado durante la suspensión. Requiere una evaluación de todos los requisitos de 110 NIST SP 800-171 Revisión 2, sujeta únicamente a las disposiciones limitadas de POA&M de las reglas CMMC, además de una reevaluación trienal y una afirmación anual.
No. Las obligaciones de salvaguardia, notificación de incidentes cibernéticos, preservación, acceso y flujo de datos conforme a DFARS 252.204-7012 continúan cuando se aplica esa cláusula.
No se debe asumir ninguna exención geográfica. La aplicabilidad depende del contrato y los flujos, la información involucrada y si los sistemas del proveedor procesan, almacenan o transmiten FCI o CUI.
El Departamento no ha proporcionado una base para predecir el resultado de la revisión. Las organizaciones deben tomar una decisión basada en el riesgo sin dejar de cumplir con los requisitos contractuales actuales y proteger a FCI y CUI.
Secani conecta Scopes, evidencias, tareas y agentes de IA en un espacio de trabajo compartido.
Sólo alrededor de un tercio de las empresas afectadas se registraron a tiempo en la BSI. Hasta finales de julio de 2026, esto se puede solucionar; después, se vuelve caro.
Menos ofertas de empleo, reestructuraciones en grandes consultoras y más consultores independientes visibles: qué revelan los datos sobre el mercado de la consultoría en ciberseguridad.
Siete preguntas prácticas revelan si una plataforma puede conectar obligaciones, controles, evidencia, riesgo y juicio profesional en un sistema repetible.