CMMC Level 2 Self frente a C3PAO: qué evaluación exige el contrato
Compare la preparación para Level 2 Self, la evaluación C3PAO y el descubrimiento de alcance mediante el requisito contractual, el límite CUI, SPRS y la afirmación.

Señales que conviene observar
- Una licitación, contrato o subcontrato nombra Level 2, pero la conversación no conserva si exige Self o C3PAO
- Existe una puntuación SPRS, pero se desconocen el alcance, los códigos CAGE, la fecha de estado o la afirmación anual
- Se menciona un plazo de certificación antes de mapear activos CUI, activos de protección, servicios externos y activos fuera de alcance
Veredicto rápido: elija preparación para autoevaluación cuando la adquisición exija Level 2 (Self) y el contratista necesite preparar su evaluación formal y el envío a SPRS. Elija una evaluación de certificación C3PAO solo cuando se exija Level 2 (C3PAO) y el límite esté listo. Elija primero descubrimiento de alcance si faltan el texto de la licitación, el límite CUI o el estado requerido.
Las dos rutas Level 2 comprueban los mismos 110 requisitos y aplican las mismas reglas de alcance, pero no producen registros intercambiables. La autoevaluación formal la realiza la Organization Seeking Assessment (OSA); la certificación, una CMMC Third-Party Assessment Organization (C3PAO) autorizada o acreditada.
La diferencia importa al responsable comercial de una práctica CMMC que sigue grupos autorizados de Telegram de la base industrial de defensa y subcontratistas. Un mensaje puede decir «Level 2», citar una puntuación SPRS anterior y un plazo del principal, pero omitir el flowdown contractual y los sistemas que tratan Controlled Unclassified Information (CUI). Revisarlo tarde puede perder una fecha; cotizar C3PAO demasiado pronto puede vender el servicio equivocado.
Tres rutas, tres preguntas
La preparación Self organiza alcance, System Security Plan (SSP), pruebas y puntuación para la evaluación de 32 CFR 170.16. La preparación no crea por sí sola un CMMC Status.
La evaluación C3PAO es la evaluación formal de 32 CFR 170.17. Una consultora de ciberseguridad no es automáticamente C3PAO; necesita autorización o acreditación del CMMC Accreditation Body.
El descubrimiento de alcance identifica entidad, sistema, flujo CUI, requisito de adquisición y activos del límite. Es un trabajo de calificación, no un estado CMMC.
Comparación rápida
| Decisión | Preparación Self | Evaluación C3PAO | Descubrimiento |
|---|---|---|---|
| Cuándo | Se exige Level 2 (Self) | Se exige Level 2 (C3PAO) | Estado o límite sin resolver |
| Evaluador formal | La OSA evalúa su sistema | C3PAO autorizada o acreditada | Equipo cualificado mapea hechos; no emite estado |
| Requisitos | 110 requisitos Level 2 | Los mismos 110 | No puntúa cumplimiento |
| Alcance | 170.19(a) y (c) | Las mismas secciones | Propone un límite para revisión |
| Resultado | La OSA carga en SPRS | C3PAO carga en eMASS; se transmite a SPRS | Registro de decisión |
| Salida formal | Conditional o Final Level 2 (Self), si cumple | Conditional o Final Level 2 (C3PAO), si cumple | No crea CMMC Status |
| Afirmación | Affirming Official de la OSA | Affirming Official de la OSC | No es afirmación CMMC |
| Retención | Evidencias durante seis años | Evidencias con hash durante seis años | Según el encargo de descubrimiento |
No hay ganador universal: el documento de adquisición selecciona el estado y la preparación de pruebas decide si puede comenzar la evaluación.
El texto de adquisición decide Self o C3PAO
32 CFR 170.3 asigna al responsable del programa o actividad requirente de DoD la selección del CMMC Status según la información tratada. DFARS 252.204-7025 identifica el nivel en la licitación; la cláusula contractual lo lleva al desempeño.
Tratar CUI no demuestra por sí solo que se exija C3PAO. Para un subcontratista que procese, almacene o transmita CUI, 170.23 establece Level 2 (Self) como mínimo. Si el contrato principal exige Level 2 (C3PAO), ese pasa a ser el mínimo del subcontratista que trata CUI.
Antes de dirigir la oportunidad, conserve identificador de adquisición, fecha de decisión, estado exacto, sistema afectado y cláusula o flowdown. Si faltan, elija descubrimiento. «Tenemos CUI» no selecciona una evaluación. El mapa de implementación por fases de CMMC explica por qué la fase es contexto y el documento real controla.
Ambas rutas comparten el límite CUI
Las dos evaluaciones Level 2 aplican 170.19. La OSA mapea los activos que procesan, almacenan o transmiten CUI, además de los activos que los protegen. También clasifica contractor risk-managed assets, specialized assets y activos realmente fuera de alcance según la norma.
Una puntuación SPRS anterior no basta si cambió el sistema, se añadió un enclave o un servicio externo empezó a manejar CUI. Identifique:
- sistema y códigos CAGE asociados;
- flujos CUI y CUI Assets;
- Security Protection Assets;
- responsabilidades de nube y otros proveedores externos en el SSP;
- base de cada exclusión.
Si estos objetos se discuten, el descubrimiento evita que cualquiera de las dos evaluaciones empiece con el límite equivocado.
La propiedad de la prueba separa los resultados
La preparación Self encaja cuando se exige Level 2 (Self) y la OSA necesita reunir pruebas, evaluar bajo NIST SP 800-171A y cargar puntuación y alcance en SPRS. La OSA es dueña del resultado.
C3PAO encaja cuando se exige Level 2 (C3PAO) y la Organization Seeking Certification (OSC) está lista. La C3PAO carga resultados por requisito, identidad de evaluación, versión del SSP, códigos CAGE e información hash en CMMC eMASS. El estado pasa a SPRS y la OSC recibe un Assessment Findings Report.
El estado Conditional requiere las condiciones de Plan of Action and Milestones (POA&M) de 170.21. La puntuación dividida por los 110 requisitos debe ser al menos 0,8, es decir, 88 puntos como mínimo, y algunos requisitos no pueden aplazarse. El cierre vence a los 180 días. Para Self lo cierra la OSA; para C3PAO, una C3PAO.
Final Level 2 puede durar tres años. Las evidencias se conservan seis años y, en certificación, deben llevar hash. Una declaración de software es otra prueba; consulte la solicitud de evidencia de atestación de software seguro si el hilo mezcla producto y estado CMMC organizativo.
SPRS no sustituye la afirmación
170.22 exige que un Affirming Official interno confirme que siguen implantados los requisitos aplicables en todo el alcance. Se presenta en SPRS después de la evaluación, cada año tras un estado Final y después de un cierre POA&M aplicable.
Ni el consultor ni la C3PAO asumen esa responsabilidad. Una captura de la puntuación sin alcance, fecha de estado y afirmación vigente es prueba incompleta.
Cómo dirigir una mención incompleta
Un mensaje puede citar plazo Level 2, puntuación del año anterior y petición de prueba del principal, pero omitir Self o C3PAO, entidad propietaria, flujo CUI, cambios de límite y afirmación.
- Preparación Self: el documento exige Level 2 (Self) y la OSA necesita apoyo de alcance, pruebas o autoevaluación.
- Evaluación C3PAO: exige Level 2 (C3PAO), OSC y límite están identificados y se solicita un evaluador habilitado.
- Descubrimiento: falta texto, entidad, flujo CUI, límite, estado SPRS o afirmación.
La práctica puede guardar un objetivo de coincidencia para estos eventos en grupos seleccionados y autorizados. En la versión actual de TOP Prospect, guardar el objetivo solo conserva la configuración; no produce automáticamente una Signal candidata. Una persona debe revisar la fuente y obtener la adquisición y el límite.
TOP Prospect no inspecciona SPRS, determina CUI, interpreta contratos, evalúa, verifica autorización C3PAO, afirma, contacta al autor ni lee chats privados o grupos no seleccionados. El flujo de señales comerciales de Telegram muestra dónde termina la configuración y empieza la revisión profesional.
Datos clave
- Self y C3PAO evalúan los mismos 110 requisitos y usan el mismo alcance Level 2.
- La OSA realiza Self; una C3PAO autorizada o acreditada realiza certificación.
- Self va de OSA a SPRS; C3PAO va de eMASS a SPRS.
- El documento de adquisición identifica el estado; CUI por sí solo no selecciona C3PAO.
- Ambas rutas requieren afirmación interna al evaluar y cada año después de Final.
- Conditional está sujeto a POA&M y cierre en 180 días.
- Las evidencias se conservan seis años; las de certificación requieren hash.
FAQ
¿Tratar CUI exige automáticamente C3PAO?
No. El documento decide. Level 2 (Self) es el mínimo para el subcontratista que trata CUI, pero el contrato principal puede hacer de C3PAO el mínimo.
¿Puede un consultor realizar la autoevaluación formal?
La OSA evalúa su propio sistema. El consultor prepara alcance y pruebas, pero la OSA presenta resultados y su responsable interno afirma.
¿Qué es una C3PAO?
Una organización autorizada o acreditada para evaluar Level 2. Ofrecer preparación CMMC no convierte por sí solo a una consultora en C3PAO.
¿Dónde se registran los resultados?
La OSA presenta Self en SPRS. La C3PAO carga certificación en CMMC eMASS y el estado pasa automáticamente a SPRS.
¿Ambas rutas exigen afirmación anual?
Sí. El responsable interno afirma tras la evaluación, anualmente después de Final y tras un cierre POA&M aplicable.
La decisión es condicional: use el estado nombrado por la adquisición, pero no empiece una evaluación formal hasta aclarar límite CUI y propietarios de prueba. Si faltan, descubrir el alcance evita cotizar la evaluación equivocada.
Revisado por el equipo editorial de TOP Prospect el 18 de agosto de 2026. Los hechos se contrastaron con 32 CFR Part 170 vigente, la regla final CMMC y las cláusulas indicadas. La aplicabilidad, el alcance CUI y la elegibilidad exigen revisión cualificada de documentos y sistemas reales.
Preguntas frecuentes
¿Tratar CUI exige automáticamente una evaluación C3PAO?
No. El responsable del programa o actividad requirente de DoD selecciona el CMMC Status y el documento de adquisición lo recoge. Para un subcontratista que trate CUI, Level 2 Self es el mínimo según 32 CFR 170.23, pero el contrato principal relacionado puede convertir Level 2 C3PAO en el mínimo.
¿Puede un consultor realizar la autoevaluación Level 2 formal?
La norma define la autoevaluación formal como una actividad de la Organization Seeking Assessment sobre su propio sistema. El consultor apoya preparación, alcance y pruebas, pero la OSA presenta resultados y su Affirming Official interno hace la afirmación.
¿Qué es una C3PAO?
Una CMMC Third-Party Assessment Organization es una organización autorizada o acreditada por el CMMC Accreditation Body para realizar evaluaciones de certificación Level 2 y cumplir 32 CFR 170.9.
¿Dónde se registran los resultados Level 2?
En Level 2 Self, la OSA presenta directamente en SPRS. En Level 2 C3PAO, la C3PAO carga en la instancia CMMC de eMASS, que transmite automáticamente el estado a SPRS.
¿Ambas rutas exigen afirmación anual?
Sí. El Affirming Official interno presenta en SPRS después de la evaluación y cada año tras una fecha de estado Final. También se presenta tras un cierre POA&M aplicable.
Fuentes y lecturas adicionales
- 32 CFR Part 170, Cybersecurity Maturity Model Certification Program, vigente hasta el 14 de agosto de 2026, consultado el 18 de agosto de 2026
- Federal Register, regla final del programa CMMC, 89 FR 83092, 15 de octubre de 2024
- Acquisition.gov, DFARS 252.204-7025 Notice of CMMC Level Requirements, consultado el 18 de agosto de 2026
- Acquisition.gov, DFARS 252.204-7021 Contractor Compliance with CMMC Level Requirements, consultado el 18 de agosto de 2026
Cómo se descubre una Signal que merece atención
La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

