🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Comience su prueba gratuita
Volver al Centro de recursos

CMMC 2.0 security awareness formación: guía rápida

Descubra lo que establece la directiva de seguridad de la información CMMC 2.0 sobre la formación en materia de concienciación sobre seguridad y cómo su organización puede cumplir estos requisitos.

¿Es obligatorio realizar formación en materia de concienciación sobre seguridad según el CMMC 2.0?

Sí. La formación en materia de concienciación sobre seguridad es un requisito obligatorio según el CMMC 2.0, tanto en el nivel 1 como en el nivel 2. Cualquier organización que maneje información de contratos federales (FCI) o información controlada no clasificada (CUI) debe asegurarse de que sus empleados comprendan los riesgos de ciberseguridad y sigan los procedimientos necesarios para proteger la información confidencial.

Sin una formación adecuada, las organizaciones no pueden obtener la certificación CMMC y, sin ella, no pueden licitar para contratos del Departamento de Defensa (DoD).

¿Qué es CMMC 2.0?

CMMC son las siglas de Cybersecurity Maturity Model Certification(Certificación del Modelo de Madurez en Ciberseguridad). Se trata de un marco desarrollado por el Departamento de Defensa de los Estados Unidos para garantizar que los contratistas de defensa protejan adecuadamente la información confidencial.

CMMC 2.0 simplifica el modelo original de cinco niveles a tres niveles:

  • Nivel 1 (básico): higiene cibernética básica para organizaciones que manejan información de contratos federales (FCI). En consonancia con FAR 52.204-21.
  • Nivel 2 (Avanzado): Seguridad integral para organizaciones que manejan información controlada no clasificada (CUI). Alineado con los 110 controles de NIST SP 800-171.
  • Nivel 3 (Experto): Seguridad mejorada para los programas más sensibles. Alineado con un subconjunto de NIST SP 800-172.

La mayoría de los contratistas de defensa deberán alcanzar el nivel 1 o el nivel 2 de cumplimiento. Ambos niveles incluyen requisitos específicos en materia de formación en materia de seguridad.

Requisitos de formación en materia de concienciación sobre seguridad CMMC 2.0 por nivel

Nivel 1: Ciberhigiene básica

En el Nivel 1, la atención se centra en las prácticas básicas para proteger la FCI. Los requisitos de formación incluyen:

  • Concienciación sobre el phishing: los empleados deben ser capaces de reconocer y denunciar los intentos de phishing, incluidos los correos electrónicos, enlaces y archivos adjuntos sospechosos.
  • Higiene de contraseñas: Formación sobre cómo crear contraseñas seguras y evitar reutilizarlas.
  • Seguridad física: Conocimiento de cómo gestionar el acceso físico a los sistemas y las zonas sensibles.
  • Uso aceptable: Comprensión de las normas de uso de los sistemas informáticos de la organización.

El cumplimiento del nivel 1 se basa en la autoevaluación, sin necesidad de auditorías por parte de terceros.

Nivel 2: Seguridad avanzada para CUI

Los requisitos del nivel 2 son significativamente más rigurosos, en consonancia con los 110 controles de la norma NIST SP 800-171. La formación debe abarcar:

  • Actualizaciones periódicas sobre amenazas: formación continua sobre amenazas actuales como el phishing, el ransomware y la ingeniería social.
  • Formación específica para cada función: los empleados con acceso a información clasificada (CUI) necesitan una formación especializada relevante para sus responsabilidades.
  • Notificación de incidentes: Procedimientos claros para notificar incidentes de seguridad.
  • Concienciación sobre amenazas internas: reconocer los indicios de amenazas internas y saber cómo responder.
  • Documentación: Todas las actividades de formación deben documentarse con fines de auditoría.

El cumplimiento del nivel 2 requiere una evaluación externa realizada por una organización certificada C3PAO (CMMC Third-Party Assessment Organization, Organización de evaluación externa CMMC).

Cómo implementar una formación en concienciación sobre seguridad que cumpla con los requisitos del CMMC

Cumplir con los requisitos de formación del CMMC no tiene por qué ser complicado. Estos son los pasos clave para que su organización cumpla con la normativa:

1. Evalúa tu nivel actual.

Determine si su organización necesita cumplir con el nivel 1 o el nivel 2 en función del tipo de información que maneja (FCI frente a CUI) y los contratos que persigue.

2. Elige una plataforma de formación

Seleccione una plataforma de formación en concienciación sobre seguridad que cubra los temas exigidos por el CMMC, incluyendo el reconocimiento del phishing, la gestión de contraseñas, la notificación de incidentes y la ingeniería social. Busque una solución que ofrezca actualizaciones periódicas para mantenerse al día con la evolución de las amenazas.

3. Realizar simulaciones de phishing.

Las simulaciones de phishing son una de las formas más eficaces de comprobar si los empleados pueden aplicar lo que han aprendido. Las simulaciones periódicas ayudan a identificar las lagunas de conocimiento y a reforzar los buenos hábitos de seguridad.

4. Documenta todo.

Los auditores de CMMC solicitarán pruebas de que se ha impartido la formación. Asegúrese de que su plataforma ofrece funciones de generación de informes que registran las tasas de finalización, las puntuaciones de los cuestionarios y la participación a lo largo del tiempo.

5. Hacer que la formación sea continua.

Una sesión de formación única no es suficiente. El CMMC espera que las organizaciones proporcionen formación continua en materia de seguridad para mantener a los empleados informados sobre las últimas amenazas. Un enfoque lúdico puede ayudar a mantener el interés de los empleados a lo largo del tiempo.

Recursos para el cumplimiento de CMMC 2.0

Para obtener información más detallada sobre los requisitos y el cumplimiento de CMMC:

Conoce a Guardey

La solución gamificada de Guardey hace que la formación en security awareness sea divertida, eficaz y medible.

Más información

→ Más información sobre security awareness formación para el cumplimiento de la normativa

Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada