primedefence
Selección MSSPPlaybook

RFP de MSSP y MDR: playbook independiente en 8 pasos

Un proceso de RFP escrito por quien no vende tooling ni opera un SOC. Lo que un consejo puede defender.

Por Daute Delgado Actualizado 2026-06-12 6 min de lectura

¿Por qué la selección de MSSP necesita un proceso independiente?

La mayoría de las selecciones de MSSP y MDR fracasan antes de escribir el RFP. El comprador parte de una lista de proveedores, asiste a demostraciones y deja que el pitch más persuasivo defina los requisitos. El resultado es un proveedor elegido por química y precio, con un alcance que refleja el catálogo del vendedor y no las brechas reales del comprador.

El mismo sesgo de optimismo que distorsiona la puntuación interna de madurez distorsiona el procurement. Los datos del informe SOC-CMM 2026 muestran que las autoevaluaciones sobrestiman la madurez en torno a 0,6 puntos en la escala 0-5. Un equipo que se cree más fuerte de lo que es compra el servicio equivocado: demasiado estrecho donde es débil, redundante donde ya es capaz. Una visión independiente y de tercero del estado actual corrige la línea base antes de mover dinero.

Este playbook establece ocho pasos. Cada uno produce un artefacto documentado: catálogo de requisitos, long-list con criterios de exclusión, scorecard, informe de prueba de valor, anexo contractual y recomendación firmada. Los reguladores que revisan decisiones sobre terceros TIC bajo DORA y NIS2 piden exactamente esta trazabilidad.

Pasos 1 y 2: requisitos desde las brechas de madurez y long-list

El paso 1 traduce los hallazgos del SOC-CMM en requisitos concretos de servicio. Las medias de dominio de 2026 explican por qué importa: Tecnología ronda 2,7 mientras que Servicios queda en 2,2 y Personas en 2,3. Muchas organizaciones no necesitan más tooling de un MSSP; necesitan disciplina operativa sostenida, cobertura fuera del horario laboral y entrega de servicio documentada. El perfil de madurez le dice cuál de las dos cosas necesita usted.

  • Casos de uso y fuentes de log: qué escenarios de detección debe cubrir el proveedor y alimentados por qué fuentes suyas.
  • Niveles de servicio expresados en términos de detección y respuesta, no solo de acuse de recibo del ticket.
  • Geografía, residencia de datos e idiomas de trabajo, incluido el idioma de los informes para el consejo.
  • Integraciones con su SIEM, ticketing e identidad, con la propiedad de cada interfaz declarada.
  • Condiciones de salida definidas como requisito desde el primer día: handover, devolución de datos, portabilidad de runbooks.

El paso 2 construye la long-list: de 8 a 12 candidatos filtrados con criterios de exclusión explícitos, como falta de presencia en su jurisdicción, no soportar una fuente de log obligatoria o carecer de referencias verificables en su sector. Deje las exclusiones por escrito. Una long-list sin criterios documentados es lo primero que cuestionará un auditor.

Pasos 3 y 4: preguntas de capacidad y preguntas de madurez

Capacidad es si un elemento del servicio existe y cómo está diseñado. Madurez es con qué consistencia se ejecuta, se mide y se mejora. El SOC-CMM separa ambas dimensiones, y su cuestionario de prefiltrado (paso 3) y el RFP detallado a los 3 o 4 finalistas (paso 4) deberían hacer lo mismo. Todos los proveedores aprueban el examen de capacidad sobre el papel. Las diferencias aparecen con las preguntas de madurez.

  • Muestre el cumplimiento de SLA de los últimos 12 meses para un cliente de nuestro tamaño y sector, no una media de marketing.
  • ¿Con qué frecuencia se revisan los runbooks de detección, quién lo hace y dónde está el histórico de cambios?
  • ¿Cuál es la rotación de analistas del último año, y tendremos un equipo nominal o un primer nivel compartido?
  • ¿Cuál es la cadencia de ingeniería de detección: casos de uso nuevos y ajustados por trimestre, con ejemplos?
  • Si declara cobertura ATT&CK, ¿qué técnicas exactamente y cómo se validó? Cifras autorreportadas en torno a la media del 60% dicen poco sin la lista de técnicas.
  • Entregue un informe de incidente y un informe mensual anonimizados, tal como se entregaron a un cliente real.

Paso 5: una matriz de scoring basada en evidencia

Puntúe solo lo evidenciado. Una afirmación sin artefacto detrás puntúa cero. Dos evaluadores puntúan de forma independiente, las divergencias superiores a un punto se discuten y se resuelven por escrito, y la matriz ponderada se comparte con el comité antes de recibir respuestas, de modo que los pesos no puedan ajustarse después para favorecer a un proveedor preferido.

CriterioPesoEvidencia exigida (no el pitch)
Capacidad de detección y respuesta25%Alertas de muestra, extractos de runbooks, catálogo de casos de uso mapeado a sus requisitos
Madurez operativa20%12 meses de cumplimiento de SLA, histórico de cambios de runbooks, datos de plantilla y rotación
Integración y onboarding15%Plan de onboarding con hitos y llamada de referencia con un cliente comparable
Idioma e informes10%Informes anonimizados en sus idiomas de trabajo, con muestra a nivel de consejo
Condiciones comerciales15%Coste total de propiedad a tres años, incluyendo onboarding y costes de salida
Salida y portabilidad15%Borrador del anexo de salida: periodo de handover, formatos de devolución de datos, propiedad de runbooks

Paso 6: prueba de valor con métricas predefinidas

Ejecute una prueba de valor (PoV) con 2 o 3 finalistas sobre una porción realista de su entorno. Las métricas se definen y se acuerdan antes de empezar. Una PoV cuyos criterios de éxito se redactan después no demuestra nada; solo genera material para el caso de éxito del proveedor.

  • Tiempo desde la conexión de la fuente de log hasta la primera detección validada.
  • Tasa de falsos positivos y calidad de escalado sobre escenarios de prueba inyectados.
  • Capacidad de respuesta y sustancia de la comunicación de los analistas durante el ejercicio.
  • Legibilidad del informe resultante por un directivo no técnico, comprobada entregándoselo de verdad a uno.

Paso 7: SLAs de contrato que mapean a resultados, y cláusulas de salida

Negocie el contrato contra las mismas métricas de resultado usadas en la PoV. Un SLA que mide el tiempo de acuse le dice cuán rápido cambia de estado un ticket. No le dice nada sobre si una intrusión real sería detectada y contenida. Cada nivel de servicio contractual debe mapear a una métrica que usted pueda verificar de forma independiente con sus propios datos, con penalizaciones asociadas y derecho de auditoría sobre las cifras reportadas por el proveedor.

SLA de respuesta no es SLA de detección. La confusión más cara en contratos de MSSP: un SLA de respuesta de 15 minutos suele significar que el ticket se acusó en 15 minutos. El rendimiento de detección, la calidad del triaje y la contención son obligaciones separadas. Si el contrato solo define respuesta, el proveedor puede cumplir todos sus SLAs durante una brecha que nunca detectó.

  • Periodo de salida y handover suficiente para transicionar sin huecos de cobertura, con obligaciones de cooperación del proveedor declaradas.
  • Devolución de logs y datos de casos en formatos abiertos y documentados, con retención garantizada durante la transición.
  • Propiedad y traspaso de los runbooks y del contenido de detección desarrollado para usted durante el contrato.
  • Reversibilidad ensayada sobre el papel antes de firmar: recorra el escenario de salida con el proveedor y deje las respuestas por escrito.

Paso 8: supervisión continua con reevaluación SOC-CMM

La firma es el inicio de la supervisión, no el final del proyecto. DORA (Reglamento (UE) 2022/2554) convierte la gestión del riesgo de terceros TIC en una obligación continua para las entidades financieras, y NIS2 (Directiva (UE) 2022/2555) extiende los deberes de seguridad de la cadena de suministro a entidades esenciales e importantes. Ambas esperan que usted demuestre que la capacidad externalizada se supervisa, no solo que se contrató.

El mecanismo práctico es una evaluación de madurez SOC independiente y periódica del alcance externalizado contra el SOC-CMM, el modelo creado por Rob van Os en 2016, hoy en la versión 2.4, con cinco dominios y 27 aspectos en una escala continua de 0 a 5. Evaluar el servicio operado por el proveedor con la misma vara que su línea base interna da al consejo una sola línea de tendencia: ¿la madurez que usted compró se está entregando de verdad y mejora año tras año? El octavo paso cierra el ciclo: decisión documentada, recomendación firmada y fecha de reevaluación agendada antes de la primera conversación de renovación.

Preguntas frecuentes

¿Cuánto dura un proceso de selección independiente completo?

Entre seis y diez semanas para una organización mediana, desde el taller de requisitos hasta la recomendación firmada. Añadir una prueba de valor con dos o tres finalistas suele extender el proceso hasta unas doce semanas. El calendario se comprime si ya existe la evaluación de madurez SOC-CMM que alimenta el paso 1; se alarga si los requisitos hay que construirlos desde cero.

¿Quién debería firmar la matriz de scoring y la recomendación final?

El CISO y el responsable de procurement firman el scorecard, y la recomendación al consejo lleva ambas firmas. Cuando un asesor independiente apoya el proceso, su revisión del scoring también queda documentada. El objetivo es la rendición de cuentas: un regulador o un auditor interno que revise la decisión debe encontrar responsables con nombre para los pesos, las puntuaciones y la conclusión.

¿Conviene invitar al MSSP saliente al RFP?

Solo si la decisión está genuinamente abierta. Si la organización ya decidió salir, invitar al proveedor actual añade ruido, consume esfuerzo de evaluación y crea fricción comercial durante lo que queda de contrato. Si participa, se le puntúa con las mismas exigencias de evidencia que al resto, incluidos doce meses de su propio cumplimiento de SLA entregado, que debería poder producir más rápido que cualquier competidor.

¿Cómo es la supervisión continua de un MSSP en la práctica?

Tres capas. Mensual: revisiones de servicio contra las métricas de resultado del contrato, usando sus propios datos siempre que sea posible en lugar de las cifras autorreportadas del proveedor. Trimestral: revisión de los cambios en el contenido de detección y de la dotación asignada a su cuenta. Anual: una evaluación de madurez SOC-CMM independiente del alcance externalizado, que produce una tendencia puntuada 0-5 que el consejo puede leer junto a la línea base interna. Esa es además la traza de evidencia que espera la supervisión bajo DORA y NIS2.

Daute Delgado

Escrito por

Daute Delgado

CEO y cofundador, Primedefence

Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.

Ver perfil completo

¿Necesita un assessment SOC-CMM independiente?

Reservar diagnóstico exprés con un asesor senior. Sin venta de producto, sin operación de SOC.

Hablar con un asesor

Artículos relacionados