Decisiones de cumplimiento
¿Puede CUI introducirse en un asistente de IA?
Determine el contrato y alcance de datos antes de enviar CUI a un servicio de IA. Los requisitos de nube DFARS y los límites de evaluación CMMC se refieren al proveedor, servicio e información reales manejados. Una promesa comercial de privacidad, configuración de retención cero o instalación de herramienta de seguridad no establecen permiso ni idoneidad del proveedor.
Para Contratistas de defensa, propietarios de programas CMMC y arquitectos de seguridad
Un proveedor de IA y un intermediario de seguridad pueden crear diferentes obligaciones de evaluación.
Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.01
Comience con la información y el contrato
Identifique el originador, contrato aplicable y categoría de información real. DFARS 252.204-7012 define información de defensa cubierta en su contexto contractual y remite a requisitos de salvaguardia relevantes. No clasifique cada documento interno de ingeniería como CUI ni asuma que la ausencia de etiqueta prueba que la información es irrestricta.
Solicite a los propietarios del programa y contrato que establezcan el uso permitido y destinatarios. Esto es independiente del análisis de control de exportación: una decisión de salvaguardia CUI no determina si ITAR u otro régimen de exportación aplica al mismo material.
Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta
02
Aplique el requisito de servicio en la nube externo
Según la cláusula DFARS descrita, un proveedor de nube externo usado para almacenar, procesar o transmitir información de defensa cubierta en la ejecución del contrato debe cumplir con los requisitos de seguridad equivalentes a FedRAMP Moderate y las disposiciones relevantes de reporte de incidentes, preservación y relacionadas.
Revise evidencia para el servicio exacto y su límite. La acreditación no relacionada del proveedor, una declaración genérica de la empresa o una afirmación de que los prompts no se retienen no establecen el arreglo requerido. Procesar o transmitir información puede importar incluso si el almacenamiento a largo plazo está deshabilitado.
Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta
03
Mapee el límite del servicio CMMC
Para el análisis de proveedor de servicio externo Nivel 2 en 32 CFR 170.19(c), la regla distingue proveedores en la nube de no nube y si procesan CUI, datos de protección de seguridad o ninguno. Su tabla identifica tratamientos de evaluación diferentes para esas combinaciones.
La regla también requiere que las relaciones y servicios relevantes del proveedor se documenten en el plan de seguridad del sistema y en la descripción del servicio/matriz de responsabilidades del cliente. Esta guía no establece un resultado de evaluación CMMC ni afirma que todos los proveedores necesiten la misma certificación. Use el contrato real, tipo de evaluación y flujo de datos.
Contexto de la fuente: 32 CFR 170.19: Alcance CMMC
04
Incluya servicios de seguridad en el mapa de datos
Un servicio de protección o monitoreo puede recibir contenido o datos de protección de seguridad. Evalúe el rol de ese intermediario en lugar de asumir que la funcionalidad de seguridad lo sitúa fuera del límite. El proveedor que recibe un prompt bruto puede tener un rol diferente al de un servicio que recibe solo metadatos de eventos particulares.
Registre lo que sale del dispositivo, qué sistemas pueden leerlo y dónde se procesa o almacena cada categoría. Una herramienta de políticas instalada no hace aceptable una transferencia de CUI no aprobada. Confirme el manejo y los requisitos del proveedor antes de que cualquier información controlada entre en la ruta propuesta.
Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta · 32 CFR 170.19: Alcance CMMC
05
Use resultados explícitos de detención y continuación
El árbol de decisiones a continuación mantiene abiertas las condiciones desconocidas de contrato, datos y proveedor. Un hallazgo negativo de CUI puede conducir a una revisión separada de otras obligaciones de información; no es un permiso universal para usar cualquier herramienta. Un requisito de proveedor no resuelto significa que el uso propuesto de datos controlados debe resolverse antes de continuar.
Comience la exploración técnica con material sintético sin restricciones. Registre la evidencia real del servicio y la decisión responsable por separado de una prueba de producto. Esta página no afirma certificación CMMC de Aona, estado FedRAMP ni aprobación para recibir CUI.
Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta · 32 CFR 170.19: Alcance CMMC
Ponlo en práctica
Árbol de decisiones del alcance del servicio IA para CUI
Un contratista ficticio considera redacción con IA y un intermediario de seguridad. El árbol identifica la evidencia requerida antes de cualquier uso real de datos controlados.
Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.
Origen
Contrato y categoría de información
Servicio IA
Procesamiento, almacenamiento y evidencia del proveedor
Servicio de seguridad
Contenido o datos de protección de seguridad manejados
Decisión
Responsabilidades SSP/CRM y revisión responsable
| Pregunta | Finding | Siguiente resultado |
|---|---|---|
| ¿Se estableció la categoría aplicable de contrato y datos? | No o desconocido | Resuélvalo con el propietario del contrato/datos antes de transmitir la información controlada propuesta. |
| ¿La información es CUI o información de defensa cubierta en el alcance? | Sí, en el escenario ficticio | Identifique cada servicio de almacenamiento, procesamiento y transmisión. |
| ¿La información está fuera de esa categoría? | Sí, establecida fuera para el material evaluado | Revise otras obligaciones de confidencialidad/exportación; no se concede aprobación general de herramientas. |
| ¿El proveedor externo es un servicio en la nube que maneja información cubierta? | Sí | Obtenga evidencia para los requisitos aplicables de nube DFARS y obligaciones de incidentes. |
| ¿El ESP de nivel 2 procesa CUI o datos de protección de seguridad? | Sí | Aplique la categoría de proveedor relevante 170.19(c) y documente responsabilidades SSP/servicio/CRM. |
| ¿Un intermediario de seguridad maneja solo datos de eventos seleccionados? | Categoría de datos no establecida | Evalúe si incluye datos de protección de seguridad; no asuma exclusión automática. |
| ¿Falta la evidencia requerida del servicio? | Sí | Mantenga la ruta propuesta de datos controlados sin aprobar hasta que la revisión responsable la resuelva. |
| ¿Solo conjunto sintético sin restricciones? | Sí | Úselo para una prueba limitada sin presentar el resultado como autorización de CUI. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Árbol de decisiones del alcance del servicio IA para CUILee
Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.
Un contratista ficticio considera redacción con IA y un intermediario de seguridad. El árbol identifica la evidencia requerida antes de cualquier uso real de datos controlados.
Review steps
- Establish the contractual data scope: Record the originator, applicable clauses, information category y permitted recipients.
- Review each provider boundary: Distinguish cloud/non-cloud, CUI/security protection data y the actual service evidence.
- Keep the assessment handoff: Connect the data-flow map, system security plan y customer responsibility matrix to the accountable decision.
Unrestricted synthetic fixture
This is a teaching note about an invented office bracket. It contains no controlled design, dimensions, materials or defence use. Rewrite a generic maintenance reminder without adding technical information.
Fictional review record
Contract reference: CONTRACT-EX-28. Controlled-data assumption: a separate proposed record is assumed CUI for the exercise; it is not included in this pack. Recipients: proposed AI service and proposed security intermediary. Provider evidence: to be obtained for the actual services before real-data use. Control test: not run. Authorisation to use CUI: none represented.
Registro actual evidence rather than replacing missing provider requirements with a test result.
Source y scope
Guide: https://aona.ai/resources/guides/cui-ai-assistants-cmmc/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- DFARS 252.204-7012: Safeguarding covered defense information: https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
- 32 CFR 170.19: CMMC scoping: https://www.law.cornell.edu/cfr/text/32/170.19
Archivos originales de práctica
Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.
Unrestricted CUI review fixtureTXT
UNRESTRICTED SYNTHETIC TEACHING INPUT, NOT CUI
Rewrite a generic office-maintenance reminder. No controlled design, dimensions, materials, customer information or defence application is supplied. Do not invent technical detail.
Descargar unrestricted-cui-review-fixture.txtAntes de que continúes
Mantén claras estas distinciones
- No retener no es no procesar
- Las obligaciones relevantes pueden aplicarse al procesamiento y transmisión además del almacenamiento.
- Los servicios de seguridad no están automáticamente fuera del alcance
- Evalúe la información real y los datos de protección que manejan.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede evaluarse con entradas sintéticas sin restricciones para una ruta IA de empleado soportada.
No se afirma certificación CMMC de Aona, estado FedRAMP ni idoneidad para recibir CUI. Revise su propio manejo y rol contractual antes del uso de datos controlados.
Comience con el conjunto sin restricciones y obtenga la evidencia requerida del servicio por separado; no realice pruebas con CUI real basándose en esta guía.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Hace un ajuste de retención cero que un servicio IA sea adecuado para CUI?
¿Necesita cada proveedor externo el mismo tratamiento CMMC?
¿Puede un servicio DLP estar fuera de la revisión porque proporciona seguridad?
¿Es CUI lo mismo que datos técnicos ITAR?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- DFARS 252.204-7012: Protección de información de defensa cubierta
Alcance de información de defensa cubierta, requisitos NIST aplicables y obligaciones externas de servicio en la nube FedRAMP Moderado-equivalente e incidentes.
law · comprobado 2026-09-21 - 32 CFR 170.19: Alcance CMMC
Límites de evaluación y tratamiento distinto de proveedores externos en nube/fuera de nube que procesan CUI, datos de protección de seguridad o ninguno.
law · comprobado 2026-09-21