30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

¿Puede CUI introducirse en un asistente de IA?

Determine el contrato y alcance de datos antes de enviar CUI a un servicio de IA. Los requisitos de nube DFARS y los límites de evaluación CMMC se refieren al proveedor, servicio e información reales manejados. Una promesa comercial de privacidad, configuración de retención cero o instalación de herramienta de seguridad no establecen permiso ni idoneidad del proveedor.

Para Contratistas de defensa, propietarios de programas CMMC y arquitectos de seguridad

Aona Notas de campoC28
Revise cada destinatario
Data + contract + service

Un proveedor de IA y un intermediario de seguridad pueden crear diferentes obligaciones de evaluación.

Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.

01

Comience con la información y el contrato

Identifique el originador, contrato aplicable y categoría de información real. DFARS 252.204-7012 define información de defensa cubierta en su contexto contractual y remite a requisitos de salvaguardia relevantes. No clasifique cada documento interno de ingeniería como CUI ni asuma que la ausencia de etiqueta prueba que la información es irrestricta.

Solicite a los propietarios del programa y contrato que establezcan el uso permitido y destinatarios. Esto es independiente del análisis de control de exportación: una decisión de salvaguardia CUI no determina si ITAR u otro régimen de exportación aplica al mismo material.

Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta

02

Aplique el requisito de servicio en la nube externo

Según la cláusula DFARS descrita, un proveedor de nube externo usado para almacenar, procesar o transmitir información de defensa cubierta en la ejecución del contrato debe cumplir con los requisitos de seguridad equivalentes a FedRAMP Moderate y las disposiciones relevantes de reporte de incidentes, preservación y relacionadas.

Revise evidencia para el servicio exacto y su límite. La acreditación no relacionada del proveedor, una declaración genérica de la empresa o una afirmación de que los prompts no se retienen no establecen el arreglo requerido. Procesar o transmitir información puede importar incluso si el almacenamiento a largo plazo está deshabilitado.

Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta

03

Mapee el límite del servicio CMMC

Para el análisis de proveedor de servicio externo Nivel 2 en 32 CFR 170.19(c), la regla distingue proveedores en la nube de no nube y si procesan CUI, datos de protección de seguridad o ninguno. Su tabla identifica tratamientos de evaluación diferentes para esas combinaciones.

La regla también requiere que las relaciones y servicios relevantes del proveedor se documenten en el plan de seguridad del sistema y en la descripción del servicio/matriz de responsabilidades del cliente. Esta guía no establece un resultado de evaluación CMMC ni afirma que todos los proveedores necesiten la misma certificación. Use el contrato real, tipo de evaluación y flujo de datos.

Contexto de la fuente: 32 CFR 170.19: Alcance CMMC

04

Incluya servicios de seguridad en el mapa de datos

Un servicio de protección o monitoreo puede recibir contenido o datos de protección de seguridad. Evalúe el rol de ese intermediario en lugar de asumir que la funcionalidad de seguridad lo sitúa fuera del límite. El proveedor que recibe un prompt bruto puede tener un rol diferente al de un servicio que recibe solo metadatos de eventos particulares.

Registre lo que sale del dispositivo, qué sistemas pueden leerlo y dónde se procesa o almacena cada categoría. Una herramienta de políticas instalada no hace aceptable una transferencia de CUI no aprobada. Confirme el manejo y los requisitos del proveedor antes de que cualquier información controlada entre en la ruta propuesta.

Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta · 32 CFR 170.19: Alcance CMMC

05

Use resultados explícitos de detención y continuación

El árbol de decisiones a continuación mantiene abiertas las condiciones desconocidas de contrato, datos y proveedor. Un hallazgo negativo de CUI puede conducir a una revisión separada de otras obligaciones de información; no es un permiso universal para usar cualquier herramienta. Un requisito de proveedor no resuelto significa que el uso propuesto de datos controlados debe resolverse antes de continuar.

Comience la exploración técnica con material sintético sin restricciones. Registre la evidencia real del servicio y la decisión responsable por separado de una prueba de producto. Esta página no afirma certificación CMMC de Aona, estado FedRAMP ni aprobación para recibir CUI.

Contexto de la fuente: DFARS 252.204-7012: Protección de información de defensa cubierta · 32 CFR 170.19: Alcance CMMC

Ponlo en práctica

Árbol de decisiones del alcance del servicio IA para CUI

Un contratista ficticio considera redacción con IA y un intermediario de seguridad. El árbol identifica la evidencia requerida antes de cualquier uso real de datos controlados.

Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.

El límite incluye intermediarios
01

Origen

Contrato y categoría de información

02

Servicio IA

Procesamiento, almacenamiento y evidencia del proveedor

03

Servicio de seguridad

Contenido o datos de protección de seguridad manejados

04

Decisión

Responsabilidades SSP/CRM y revisión responsable

Árbol de decisiones del alcance del servicio IA para CUI
PreguntaFindingSiguiente resultado
¿Se estableció la categoría aplicable de contrato y datos?No o desconocidoResuélvalo con el propietario del contrato/datos antes de transmitir la información controlada propuesta.
¿La información es CUI o información de defensa cubierta en el alcance?Sí, en el escenario ficticioIdentifique cada servicio de almacenamiento, procesamiento y transmisión.
¿La información está fuera de esa categoría?Sí, establecida fuera para el material evaluadoRevise otras obligaciones de confidencialidad/exportación; no se concede aprobación general de herramientas.
¿El proveedor externo es un servicio en la nube que maneja información cubierta?Obtenga evidencia para los requisitos aplicables de nube DFARS y obligaciones de incidentes.
¿El ESP de nivel 2 procesa CUI o datos de protección de seguridad?Aplique la categoría de proveedor relevante 170.19(c) y documente responsabilidades SSP/servicio/CRM.
¿Un intermediario de seguridad maneja solo datos de eventos seleccionados?Categoría de datos no establecidaEvalúe si incluye datos de protección de seguridad; no asuma exclusión automática.
¿Falta la evidencia requerida del servicio?Mantenga la ruta propuesta de datos controlados sin aprobar hasta que la revisión responsable la resuelva.
¿Solo conjunto sintético sin restricciones?Úselo para una prueba limitada sin presentar el resultado como autorización de CUI.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Árbol de decisiones del alcance del servicio IA para CUILee

Escenario sintético de contrato y datos. El conjunto no contiene CUI ni información técnica controlada por exportación. No se representa aprobación de proveedor ni resultado de evaluación CMMC.

Un contratista ficticio considera redacción con IA y un intermediario de seguridad. El árbol identifica la evidencia requerida antes de cualquier uso real de datos controlados.

Review steps
  • Establish the contractual data scope: Record the originator, applicable clauses, information category y permitted recipients.
  • Review each provider boundary: Distinguish cloud/non-cloud, CUI/security protection data y the actual service evidence.
  • Keep the assessment handoff: Connect the data-flow map, system security plan y customer responsibility matrix to the accountable decision.
Unrestricted synthetic fixture

This is a teaching note about an invented office bracket. It contains no controlled design, dimensions, materials or defence use. Rewrite a generic maintenance reminder without adding technical information.

Fictional review record

Contract reference: CONTRACT-EX-28. Controlled-data assumption: a separate proposed record is assumed CUI for the exercise; it is not included in this pack. Recipients: proposed AI service and proposed security intermediary. Provider evidence: to be obtained for the actual services before real-data use. Control test: not run. Authorisation to use CUI: none represented.

Registro actual evidence rather than replacing missing provider requirements with a test result.

Source y scope

Guide: https://aona.ai/resources/guides/cui-ai-assistants-cmmc/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • DFARS 252.204-7012: Safeguarding covered defense information: https://www.acquisition.gov/dfars/252.204-7012-safeguarding-covered-defense-information-and-cyber-incident-reporting.
  • 32 CFR 170.19: CMMC scoping: https://www.law.cornell.edu/cfr/text/32/170.19

Archivos originales de práctica

Conserva estos ejemplos en su formato original para revisar los detalles descritos en la guía.

Unrestricted CUI review fixtureTXT
UNRESTRICTED SYNTHETIC TEACHING INPUT, NOT CUI
Rewrite a generic office-maintenance reminder. No controlled design, dimensions, materials, customer information or defence application is supplied. Do not invent technical detail.
Descargar unrestricted-cui-review-fixture.txt

Antes de que continúes

Mantén claras estas distinciones

No retener no es no procesar
Las obligaciones relevantes pueden aplicarse al procesamiento y transmisión además del almacenamiento.
Los servicios de seguridad no están automáticamente fuera del alcance
Evalúe la información real y los datos de protección que manejan.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede evaluarse con entradas sintéticas sin restricciones para una ruta IA de empleado soportada.

No se afirma certificación CMMC de Aona, estado FedRAMP ni idoneidad para recibir CUI. Revise su propio manejo y rol contractual antes del uso de datos controlados.

Comience con el conjunto sin restricciones y obtenga la evidencia requerida del servicio por separado; no realice pruebas con CUI real basándose en esta guía.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Hace un ajuste de retención cero que un servicio IA sea adecuado para CUI?
No por sí solo. Revise el contrato, categoría de información, límite del proveedor y requisitos aplicables de protección. El procesamiento y la transmisión también importan.
¿Necesita cada proveedor externo el mismo tratamiento CMMC?
No. La disposición de alcance de Nivel 2 citada distingue proveedores en nube/fuera de nube y datos CUI/de protección de seguridad. Aplique el contrato y alcance de evaluación reales.
¿Puede un servicio DLP estar fuera de la revisión porque proporciona seguridad?
No lo asuma. Determine si maneja CUI o datos de protección de seguridad y documente las responsabilidades relevantes del proveedor y cliente.
¿Es CUI lo mismo que datos técnicos ITAR?
No. Son cuestiones legales y contractuales diferentes. El mismo material puede necesitar ambos análisis, pero una etiqueta no determina la otra.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. DFARS 252.204-7012: Protección de información de defensa cubierta

    Alcance de información de defensa cubierta, requisitos NIST aplicables y obligaciones externas de servicio en la nube FedRAMP Moderado-equivalente e incidentes.

    law · comprobado 2026-09-21
  2. 32 CFR 170.19: Alcance CMMC

    Límites de evaluación y tratamiento distinto de proveedores externos en nube/fuera de nube que procesan CUI, datos de protección de seguridad o ninguno.

    law · comprobado 2026-09-21
¿Puede CUI introducirse en un asistente de IA? | Aona