¿Cuáles son los requisitos de ciberseguridad DFARS 252.204-7012?

¿Tiene dudas sobre los requisitos de ciberseguridad DFARS 252.204-7012 y su función para proteger información sensible de defensa? Tenemos la respuesta.

¿Cuáles son los requisitos de ciberseguridad DFARS 252.204-7012?

El Supplemento de Regulaciones Federales de Adquisiciones de Defensa (DFARS) es un conjunto de normas y regulaciones que rigen cómo el Departamento de Defensa gestiona las actividades de compras y adquisiciones. Además, sirve como un marco regulatorio para los contratistas privados que realizan negocios con la agencia. DFARS es una extensión de la Federal Acquisition Regulation (FAR)—la cual supervisa el aprovisionamiento para las 15 principales agencias ejecutivas—y se encuentra en el Capítulo 2 del Título 48 del Código de Regulaciones Federales. 

Dadas las implicaciones para la seguridad nacional de gran parte del trabajo gestionado por el Departamento de Defensa, una gran cantidad de los datos, información y otros materiales que se intercambian entre la agencia y sus contratistas privados es de naturaleza altamente sensible. El Departamento de Defensa utiliza el término covered defense information (CDI, información de defensa cubierta) como una categoría amplia para este tipo de conocimientos, que define como “información técnica controlada no clasificada u otra información... que requiere medidas de protección o controles de divulgación de acuerdo con la ley, regulaciones y políticas gubernamentales”. 

Durante la última década, contratistas privados de defensa y otras entidades de la amplia red que conforma la base industrial de defensa (DIB) de EE. UU. han experimentado un preocupante aumento de ciberataques y otras amenazas a la ciberseguridad dirigidas a penetrar la DIB y robar este tipo de información. 

En respuesta a estos nuevos riesgos y al creciente número de actores maliciosos involucrados, el Departamento de Defensa añadió una nueva cláusula a su código de regulaciones de adquisiciones. Esta nueva sección, DFARS 252.204-7012, busca reforzar la protección de la CDI obligando a los contratistas a implementar un conjunto integral de controles de seguridad. Los objetivos generales de la nueva cláusula DFARS son estandarizar la ciberseguridad entre todos los contratistas de defensa y combatir el aumento de actores criminales que buscan explotar vulnerabilidades dentro de la DIB.  

Esta nueva sección, DFARS 252.204-7012, busca reforzar la protección de la CDI obligando a los contratistas a implementar un conjunto integral de controles de seguridad.

DFARS 252.204-7012 y el protocolo de seguridad NIST 

DFARS 252.204-7012, oficialmente titulada “Protección de la Información de Defensa Cubierta y Reporte de Incidentes Cibernéticos”, entró en vigor el 31 de diciembre de 2017. La cláusula —también referida como subapartado— introdujo una serie de nuevas medidas de ciberseguridad a las que todos los contratistas de defensa deben adherirse. El subapartado 252.204-7012 pretende garantizar que toda la información de defensa cubierta esté protegida contra filtraciones de datos, ciberataques y otras amenazas significativas a través de un protocolo de seguridad más estricto. 

Las medidas incluidas bajo el paraguas de DFARS 252.204-7012 introducen varios requisitos novedosos. El más importante de ellos obliga a todos los contratistas a cumplir con un conjunto de controles de seguridad publicados por el National Institute of Standards and Technology (NIST), una agencia del Departamento de Comercio dedicada a impulsar la innovación y competitividad de EE. UU. en ciencia, tecnología e ingeniería. Conocidas como NIST Special Publication 800-171, o simplemente NIST SP 800-171, estas directrices contienen 110 controles de seguridad individuales, agrupados en 14 “familias”.

  • Control de acceso (AC)
  • Concienciación y formación 
  • Auditoría y responsabilidad 
  • Gestión de la configuración 
  • Identificación y autenticación 
  • Respuesta ante incidentes 
  • Mantenimiento 
  • Protección de medios 
  • Seguridad de personal 
  • Protección física 
  • Evaluación de riesgos
  • Evaluación de seguridad 
  • Protección de sistemas y comunicaciones 
  • Integridad de sistemas e información 

Por el subapartado DFARS 252.204-7012, todos los contratistas de defensa están ahora sujetos a NIST SP 800-171 y deben implementar sus más de 100 controles de seguridad al realizar trabajos para el Departamento de Defensa. El gobierno federal mantiene un Registro CUI (Controlled Unclassified Information) destinado a servir como recurso universal para quienes buscan gestionar la CDI y otra información controlada no clasificada de manera adecuada. Según lo estipulado por el documento original SP 800-171, dicho repositorio “identifica las categorías y subcategorías CUI aprobadas, proporciona descripciones generales para cada una, identifica la base para los controles y establece los procedimientos para el uso de CUI, incluyendo, entre otros, el marcado, protección, transporte, divulgación, reutilización y eliminación de la información”.

Todos los contratistas de defensa están ahora sujetos a NIST SP 800-171 y deben implementar sus más de 100 controles de seguridad al realizar trabajos para el Departamento de Defensa.

Requisitos adicionales de la cláusula DFARS 252.204-7012

Aunque el nuevo requisito más crítico introducido por DFARS 252.204-7012 es el protocolo de ciberseguridad NIST, la cláusula también incluye otras obligaciones importantes. 

  • El primero de estos requisitos adicionales se refiere a la revisión y reporte de incidentes relacionados con la ciberseguridad. Si una empresa privada que trabaja para el Departamento de Defensa detecta un incidente cibernético que afecta a la CDI o a un sistema online encargado de albergar y proteger la CDI, debe reportar el incidente rápidamente a través de los canales específicos del Departamento de Defensa. 
  • El contratista también es responsable de llevar a cabo una revisión y evaluación exhaustiva del incidente. Estas revisiones implican identificar cualquier dato, hardware, cuenta o sistema de información comprometido. 
  • Si el incidente incluye el hallazgo de software malicioso, el contratista debe intentar aislar dicho software y enviarlo al Centro de Delitos Cibernéticos del Departamento de Defensa (DC3). 
  • Por último, la parte implicada debe colaborar continuamente con el Departamento de Defensa durante la investigación del incidente, incluyendo el proporcionar acceso a cualquier dato, sistema o equipo solicitado. 

DFARS 252.204-7012 requiere que todos los contratistas y subcontratistas implementen los mismos controles de seguridad y cumplan con las mismas obligaciones de reporte al gestionar la CDI. Para ello, el tercer elemento de la cláusula exige que los contratistas principales transfieran los nuevos requisitos de ciberseguridad a todos los subcontratistas, incluyendo la cláusula 252.204-7012 en los contratos relacionados. 

Las cláusulas más recientes de DFARS

El Departamento de Defensa emitió una Norma Provisional de DFARS en el otoño de 2020, que entró en vigor el 30 de noviembre de ese mismo año. La Norma Provisional añadió tres nuevas cláusulas a la Parte 252 de DFARS: 252.204-7019, -7020 y -7021. Estos subapartados buscan ampliar las obligaciones introducidas en 252.204-7012, además de introducir nuevos mecanismos de responsabilidad para los contratistas que trabajan con el Departamento de Defensa. 

En 2019, la Defense Contract Management Agency (Agencia de Gestión de Contratos de Defensa) recibió la tarea de buscar una forma de estandarizar la evaluación de la implementación, por parte de cada contratista, del protocolo NIST SP 800-171 (un requisito para 252.204-7012). El resultado fue la publicación de la Metodología de Evaluación DoD NIST SP 800-171, un plan detallado para que los contratistas evalúen su cumplimiento con los controles de seguridad NIST. La primera parte de la Norma Provisional, 252.204-7019, incorpora formalmente la herramienta de Metodología de Evaluación DoD a DFARS, exigiendo a todos los contratistas de defensa que realicen y califiquen estas autoevaluaciones. Además, están obligados a reportar esas puntuaciones al Supplier Performance Risk System (SPRS). 

La primera parte de la Norma Provisional, 252.204-7019, incorpora formalmente la herramienta de Metodología de Evaluación DoD a DFARS, exigiendo a todos los contratistas de defensa que realicen y califiquen estas autoevaluaciones. Además, están obligados a reportar esas puntuaciones al Supplier Performance Risk System (SPRS). 

El subapartado 252.204-7020 impone otra capa de responsabilidad sobre los contratistas responsables de cumplir con el protocolo NIST. La cláusula autoriza al Departamento de Defensa a acceder a las instalaciones, sistemas y personal del contratista si la agencia lo considera necesario para poder realizar una evaluación independiente. Además, 252.204-7020 estipula que todos los contratistas principales deben requerir que los subcontratistas realicen sus propias evaluaciones de cumplimiento de NIST SP 800-171 utilizando la Metodología de Evaluación DoD e incluir el texto de la cláusula en todos los subcontratos. 

Por último, la cláusula 252.204-7021 introduce el Cybersecurity Maturity Model Certification (CMMC), un nuevo marco para evaluar la implementación de prácticas y controles de seguridad relacionados con la ciberseguridad por parte de los contratistas. Debido a que las reglas asociadas con CMMC aún están pendientes de definición en el Departamento de Defensa, este subapartado actualmente funciona como un indicador de lo que será un nuevo estándar fundamental en ciberseguridad. En última instancia, el Departamento de Defensa exigirá que todos los contratistas obtengan la certificación CMMC—posiblemente para finales de 2024 o principios de 2025—y DFARS 7021 está diseñado para ser el mecanismo contractual por el cual se implementará este requisito en los contratos del Departamento de Defensa.

Importancia del cumplimiento de DFARS 252.204-7012 

Los ciberataques y las filtraciones de datos que generan y explotan suponen una amenaza creciente para el gobierno de EE. UU., el Departamento de Defensa y toda la DIB. DFARS 252.204-7012 se introdujo en 2017 como una medida robusta y rigurosa ante el aumento en el alcance y frecuencia de estos ataques, y hoy en día casi todos los contratistas de defensa están obligados a cumplirla. La cláusula exige que las empresas cuenten con un conjunto extenso de controles de seguridad, un procedimiento estándar para revisar y reportar incidentes cibernéticos y ataques de software malicioso, y procesos establecidos para transferir las medidas de protección sobre la CDI a los subcontratistas. 

DFARS 252.204-7012 se introdujo en 2017 como una medida robusta y rigurosa ante el aumento en el alcance y frecuencia de estos ataques, y hoy en día casi todos los contratistas de defensa están obligados a cumplirla.

Las consecuencias de ignorar o tratar de forma inadecuada DFARS 252.204-7012 son significativas y costosas. Los contratistas de defensa que no implementen los controles de seguridad NIST estarán expuestos a cibercriminales, piratas informáticos y otros actores maliciosos que buscan robar datos sensibles, y eventualmente pueden enfrentar elevados costes de recuperación. Quizá más importante aún: el Departamento de Defensa ha desarrollado su propio conjunto de respuestas para aquellos contratistas que no hayan cumplido adecuadamente con DFARS 252.204-7012 y el protocolo de seguridad NIST asociado. 

Las consecuencias de ignorar o tratar de forma inadecuada DFARS 252.204-7012 son significativas y costosas. Los contratistas de defensa que no implementen los controles de seguridad NIST estarán expuestos a cibercriminales, piratas informáticos y otros actores maliciosos que buscan robar datos sensibles, y eventualmente pueden enfrentar elevados costes de recuperación.

En un memorando de 2022, la Oficina del Subsecretario de Defensa explicó que no implementar suficientemente NIST SP 800-171 se consideraría un incumplimiento de contrato. “Las medidas correctivas para tal incumplimiento”, detalla el memorando, pueden incluir “la retención de pagos por avance; la supresión de las opciones restantes del contrato; y, potencialmente, la terminación parcial o total del contrato”. Los contratistas que descuiden esta regulación crítica de seguridad se colocan en una posición precaria ante su empleador, poniendo en riesgo su contrato actual y comprometiendo gravemente su capacidad para obtener futuras adjudicaciones con el Departamento de Defensa y el gobierno federal.