Blogs

La cuenta regresiva del DCC ha comenzado

Escrito por Hammer Cloud | 11 ago 2026, 12:28:15 p. m.

Por qué el Nivel 0 no puede esperar hasta diciembre

El Ministerio de Defensa ha fijado el 31 de diciembre de 2026 como objetivo para que cada socio del sector logre la Certificación de Ciberseguridad de Defensa Nivel 0. Para las organizaciones que operan en cualquier parte de la cadena de suministro de defensa, el momento de comenzar a prepararse es ahora.

Cinco meses pueden parecer un período de tiempo cómodo.

Pero una vez que una organización tiene en cuenta la definición de su alcance, la identificación de sistemas críticos para el negocio, el abordaje de las brechas de seguridad, la finalización de Cyber Essentials, la recopilación de evidencia y la obtención de una franja de evaluación, esa ventana comienza a estrecharse rápidamente.

El Ministerio de Defensa ha pedido a todos los socios de la industria que alcancen el Nivel 0 del esquema de Certificación de Ciberdefensa antes del 31 de diciembre de 2026. Esta expectativa se extiende más allá de los principales contratistas de defensa a los subcontratistas, proveedores de tecnología, fabricantes y organizaciones de servicios profesionales que los apoyan.

¿Qué es la Certificación de Ciberdefensa?

Defence Cyber Certification, o DCC, es un esquema de aseguramiento a nivel de organización diseñado para fortalecer la resiliencia cibernética en toda la cadena de suministro de defensa del Reino Unido.

Hay cuatro niveles de certificación, del Nivel 0 al Nivel 3, alineados con el riesgo cibernético asociado a los contratos que una organización posee. El Nivel 0 es el nivel base y está destinado a organizaciones que operan con contratos de perfil de riesgo cibernético muy bajo.

Para alcanzar el Nivel 0, una organización debe poseer una certificación Cyber Essentials vigente que cubra todos los sistemas críticos para el negocio aplicables dentro del alcance. También debe completar el Cuestionario de Aseguramiento de Proveedores de Nivel 0 según los requisitos de DEFSTAN 05-138.

Aunque DCC no es actualmente un requisito legal general, el MoD ha pedido a todos los socios de la industria que alcancen el Nivel 0. Cuando DEFCON 658 se incluye en un contrato, DCC puede convertirse en una obligación contractual en lugar de simplemente una expectativa.

Esa distinción importa. Las organizaciones que se retrasen podrían encontrarse enfrentando preguntas de contratistas principales, clientes y equipos de adquisiciones antes de estar listas para responderlas.

Cyber Essentials es lo primero

Para las organizaciones sin Cyber Essentials, esta es la prioridad más inmediata.

Cyber Essentials no es un ejercicio separado y opcional que se realice junto con DCC. Es un requisito previo. La certificación de Nivel 0 no puede otorgarse a menos que Cyber Essentials ya esté implementado en los sistemas relevantes.

Las organizaciones que ya poseen Cyber Essentials no deben asumir automáticamente que están preparadas. El alcance de su certificación existente debe incluir todos los sistemas críticos para el negocio aplicables requeridos para DCC. Los cambios en la infraestructura, los acuerdos de trabajo remoto, los servicios en la nube, los dispositivos o los procesos operativos pueden significar que el alcance necesita revisión.

Por lo tanto, el proceso debe comenzar con tres preguntas:

  • ¿Qué contratos y clientes colocan a la organización dentro del alcance?
  • ¿Qué sistemas, usuarios y ubicaciones respaldan esos contratos?
  • ¿La certificación Cyber Essentials existente de la organización los cubre a todos?

Una oportunidad de canal además de una fecha límite de cumplimiento

Para los MSP y socios de ciberseguridad, DCC crea una oportunidad importante para ayudar a los clientes a comprender un requisito que quizás aún no se dan cuenta de que les aplica.

Es poco probable que los proveedores de defensa más pequeños tengan grandes equipos internos de gobernanza, riesgo y cumplimiento. Muchos recurrirán a su socio tecnológico existente para que les ayude a identificar sus obligaciones, comprender su preparación y completar el proceso de certificación.

CyberSmart es un organismo de certificación DCC acreditado por IASME y puede evaluar organizaciones para el Nivel 0 y el Nivel 1. Su servicio puede cubrir la confirmación del alcance, la certificación Cyber Essentials y el posterior proceso de evaluación DCC. CyberSmart también permite a los MSP apoyar a clientes del sector de la defensa a lo largo del mismo proceso.

A través de Hammer Cybersecurity y CyberSmart, los partners pueden iniciar conversaciones proactivas con los clientes antes de que la urgencia se convierta en pánico.

El mensaje para la cadena de suministro de defensa es claro: el 31 de diciembre puede ser la fecha límite, pero diciembre no es el mes para empezar.