El inicio de la Fase 2 de CMMC previsto para el 10 de noviembre de 2026 está en pausa: lo que deben hacer ahora los contratistas y subcontratistas de defensa en Dallas

Los contratistas de defensa en Dallas se habían estado preparando para que la Fase 2 de CMMC comenzara el 10 de noviembre de 2026. Esa transición se suspendió, pero las obligaciones de ciberseguridad existentes siguen vigentes. Un abogado de contratos gubernamentales en Dallas puede ayudarle a entender lo que su empresa debe hacer mientras el programa está en revisión.
CMMC son las siglas en inglés de Certificación del Modelo de Madurez de Ciberseguridad (Cybersecurity Maturity Model Certification). Ya sea que trabaje directamente para el gobierno o que sea proveedor de otro contratista, debe revisar las reglas de sus contratos. La pausa le da tiempo para revisar sus prácticas de seguridad sin abandonar las obligaciones que siguen vigentes.
¿Qué pasó con la fecha de inicio del 10 de noviembre?
El 13 de julio de 2026, el Departamento de Guerra anunció que suspendía la transición a la Fase 2. Según su orientación actual, CMMC permanece en pausa en la Fase 1.
La Fase 2 tenía como objetivo ampliar los requisitos de evaluaciones de certificación independientes de Nivel 2. Durante la suspensión, los documentos de adquisiciones solo pueden especificar autoevaluaciones de CMMC de Nivel 1 o Nivel 2. Las empresas deben seguir las actualizaciones oficiales en lugar de suponer que la fecha original de noviembre sigue vigente.
¿Qué requisitos de ciberseguridad siguen vigentes?
Sus obligaciones dependen de la información que maneja y de los términos del contrato. La información de contratos federales es, por lo general, información no pública proporcionada por el gobierno o creada para él en virtud de un contrato. La información no clasificada controlada, o CUI por sus siglas en inglés, requiere protección específica conforme a las reglas federales. Por ejemplo, ciertos planos de diseño militar pueden calificar.
El Nivel 1 abarca la protección básica de la información de contratos federales. El Nivel 2 cubre la CUI y actualmente utiliza los 110 requisitos de seguridad de NIST SP 800-171, Revisión 2. Las obligaciones existentes conforme a DFARS 252.204-7012 siguen vigentes cuando esa cláusula cubre su trabajo. El gobierno todavía puede realizar evaluaciones selectivas.
¿Cómo debe preparar sus sistemas y registros?
Comience por identificar dónde se almacena la información protegida y quién tiene acceso a ella. Revise los sistemas que la manejan y las herramientas que se usan para proteger esos sistemas. Para el trabajo de Nivel 2, su plan de seguridad del sistema debe reflejar su configuración real.
Pida a su equipo de TI que revise los controles de acceso y la capacitación del personal. Además, verifique que cualquier servicio en la nube que procese información de defensa cubierta cumpla con los requisitos federales de seguridad aplicables.
Compare sus prácticas de seguridad con los controles requeridos y conserve evidencia de su evaluación. El Nivel 1 requiere una autoevaluación y una afirmación anuales. El Nivel 2 requiere una autoevaluación cada 3 años y una afirmación anual de cumplimiento continuo. Los resultados y las afirmaciones requeridos deben registrarse en el Sistema de Riesgo de Desempeño de Proveedores (Supplier Performance Risk System).
¿Qué debe revisar en sus contratos?
Lea con atención los contratos vigentes y los próximos documentos de licitación. La orientación del gobierno indica a los funcionarios que eliminen, mediante enmiendas, los requisitos de certificación en pausa de las solicitudes de ofertas activas. Los contratos existentes deben revisarse durante la próxima modificación administrativa programada o antes del siguiente período de opción.
No dé por sentado que un anuncio público cambió automáticamente el contrato que firmó. Un abogado de contratos gubernamentales en Dallas puede revisar los términos pertinentes y ayudarle a solicitar una aclaración o un cambio al contrato. Guarde las enmiendas por escrito para que su equipo sepa qué obligaciones se aplican. Revise también el lenguaje de los contratos con proveedores. Contratar a un proveedor de TI no elimina la responsabilidad de su empresa de cumplir con los requisitos contractuales aplicables.

¿Qué deben hacer los subcontratistas durante la pausa?
Los subcontratistas pueden tener obligaciones de ciberseguridad incluso si nunca firman un contrato directamente con el gobierno. Los requisitos pueden transmitirse a través del contratista principal, que es quien tiene el contrato con el gobierno.
Antes de aceptar el trabajo, confirme qué información recibirá su empresa y qué requisitos de seguridad se aplican. Revise también cómo su contrato aborda la notificación de incidentes. Cuando se aplique DFARS 252.204-7012, notifique al gobierno los incidentes cibernéticos cubiertos dentro de las 72 horas siguientes a su descubrimiento y proporcione el número de reporte al contratista principal o al subcontratista del nivel inmediato superior lo antes posible.
¿Cómo puede ayudarle Coleman Jackson, P.C.?
Las declaraciones de cumplimiento deben reflejar lo que su empresa realmente puede demostrar. Los contratistas que, a sabiendas, tergiversan su cumplimiento en materia de ciberseguridad pueden ser responsables conforme a la Ley de Reclamaciones Falsas (False Claims Act). La asesoría legal puede ayudarle a corregir deficiencias antes de asumir compromisos en una oferta o un subcontrato.
Coleman Jackson, P.C. asesora a empresas en asuntos de contratos gubernamentales y obligaciones de cumplimiento en ciberseguridad. Programe una consulta con un abogado de contratos gubernamentales en Dallas en línea o al (214) 599-0431 para hablar sobre sus contratos y saber lo que su empresa debería estar haciendo durante la pausa de CMMC.
Este blog legal fue escrito por los abogados de Coleman Jackson, P.C., ubicado en 6060 North Central Expressway, Suite 620, Dallas, Texas 75206, con fines educativos; no crea una relación abogado-cliente entre este bufete de abogados y el lector. Usted debe consultar con un abogado en su área geográfica con respecto a cualquier asunto legal que le afecte a usted, su familia o su negocio.
Coleman Jackson, P.C. | Derecho Fiscal, Derecho Empresarial, Derecho Patrimonial | Inglés (214) 599-0431 | Español (214) 599-0432 |

