SOC-CMM 2026: dominios, scoring continuo y certificación
Qué mide el SOC-CMM v2.4, cómo puntúa madurez y capacidad, qué muestran los datos de referencia 2026, y cómo pasar del cuestionario a un roadmap defendible ante el consejo y a una vía de certificación.
Qué es el SOC-CMM, y qué no es
SOC-CMM, el Security Operations Center Capability Maturity Model, es el marco público para medir qué tan maduro y qué tan capaz es realmente un centro de operaciones de seguridad. Evalúa el SOC en cinco dominios y convierte el resultado en una matriz que usted puede defender, en lugar de un único número optimista. Tras casi una década en el terreno se ha convertido en el estándar global de facto para evaluar la madurez y capacidad de un SOC, y el modelo y sus herramientas siguen siendo de descarga gratuita en soc-cmm.com.
Es igual de importante ser claro sobre lo que el modelo no es. SOC-CMM no es un certificado regulatorio y no sustituye a NIS2, DORA ni ISO 27001. Esos marcos definen obligaciones; SOC-CMM mide la capacidad operativa que hay detrás de la detección, la respuesta, el reporting y la mejora continua. Son complementarios: la norma dice qué debe hacerse, el modelo de madurez muestra qué tan bien, y con qué evidencia, se está haciendo en realidad.
El modelo se usa en dos modos, autoevaluación y assessment independiente de tercero, y la brecha entre ambos es lo más importante que debe entender antes de confiar en una puntuación. Una autoevaluación sin retador externo favorece de forma sistemática al gobierno y a los servicios. Un assessment independiente devuelve la fotografía honesta sobre la que un consejo, un auditor o un regulador pueden actuar.
De dónde viene: un modelo académico, no de un fabricante
El SOC-CMM lo creó Rob van Os, MSc, y se publicó en 2016 junto con su primer modelo y herramienta de evaluación. No nació como marketing. Empezó como investigación académica: una tesis del Máster en Seguridad de la Información de la Universidad Tecnológica de Lulea, construida con un enfoque de Design Science Research que combinó método científico con pruebas prácticas contra centros de operaciones de seguridad reales.
Ese origen explica por qué se confía en el modelo. Como ningún fabricante decide qué se mide ni cómo se puntúa, el resultado no está sesgado hacia ninguna plataforma concreta. El proyecto, con base en Países Bajos, ha mantenido el modelo gratuito, abierto y revisable, y SOC-CMM es una marca registrada. Esa misma independencia es la razón por la que lo citan como referencia operativa MITRE en Eleven Strategies of a World-Class Cybersecurity Operations Center, el NCSC del Reino Unido y ENISA.
Los cinco dominios y qué cubren
SOC-CMM organiza la evaluación en cinco dominios. Dividir el SOC de esta forma evita que un diagnóstico quede distorsionado por una única área fuerte: un SOC con herramientas excelentes y sin proceso no es un SOC maduro, y la matriz lo hace visible de un vistazo.
| Dominio | Qué cubre | Aspectos de ejemplo |
|---|---|---|
| Negocio | Estrategia, gobierno y razón de existir | Impulsores de negocio, clientes, mandato, gobierno, privacidad |
| Personas | Roles, plantilla, conocimiento y formación | Roles, gestión de personas, gestión del conocimiento, formación |
| Proceso | Cómo se operan y mejoran la detección y la respuesta | Gestión del SOC, operaciones, reporting, gestión de casos de uso, detección, automatización |
| Tecnología | Plataformas de detección, cobertura y automatización | SIEM, monitorización de logs, red y endpoint, automatización de seguridad |
| Servicios | El catálogo de servicios y lo que reciben los clientes | Monitorización, gestión de incidentes, threat intelligence, threat hunting, forense, gestión de vulnerabilidades |
Tres de estos dominios, Negocio, Personas y Proceso, se puntúan solo en madurez. Los dominios Tecnología y Servicios se puntúan en madurez y también en capacidad, porque una plataforma o un servicio pueden estar perfectamente gobernados y aun así cubrir casi nada relevante. Esa distinción es central en el modelo y merece su propia sección.
Madurez y capacidad: dos preguntas, no una
La madurez pregunta qué tan bien establecida, documentada y gobernada está una práctica. La capacidad pregunta cuánto cubre en realidad. Confundir ambas es el error clásico de la autoevaluación de un SOC. Un equipo puede operar un EDR de primer nivel (capacidad alta) sin proceso documentado, sin ciclo de ajuste y sin propietario alrededor (madurez baja). Otro equipo puede operar un servicio de monitorización impecablemente gobernado (madurez alta) que vigila solo una fracción de la superficie de ataque relevante (capacidad baja).
Al puntuar ambas dimensiones en Tecnología y Servicios, SOC-CMM impide que cualquiera de las dos ilusiones se sostenga. Esto es también lo que hace al modelo honesto frente a la externalización: aplicado a un servicio MSSP o MDR, las mismas dos preguntas revelan si el contrato que usted paga entrega cobertura real o solo un dashboard bien empaquetado.
Cómo funciona el scoring continuo de 0 a 5
SOC-CMM hereda la idea de madurez de 0 a 5 de modelos consolidados como CMMI e ISO/IEC 15504, pero la aplica en una escala continua en lugar de en peldaños discretos. Una capacidad presente pero inconsistente se puntúa 1.5 o 2.0 según la evidencia, sin redondear hacia abajo a la nada ni hacia arriba a un nivel que no ha ganado. Eso elimina el sesgo de todo o nada y, sobre todo, permite que un SOC muestre movimiento real entre ciclos de evaluación: subir Proceso de 2.4 a 2.8 en un año es un progreso medible y defendible.
Anclas de la escala. 0 inexistente, 1 inicial, 2 repetible, 3 definido, 4 gestionado, 5 en optimización. Los valores de medio punto reflejan progreso parcial respaldado por evidencia, no por opinión.
Las puntuaciones por aspecto se agregan en una media por dominio, y los dominios en una imagen global. Pero la matriz siempre es más útil que el número de cabecera: un 2.5 global puede esconder una Tecnología en 4 junto a unas Personas en 1, con la dependencia de personas clave que eso conlleva.
Qué muestran los datos de referencia 2026
El proyecto SOC-CMM publica un informe anual construido sobre un conjunto internacional de evaluaciones. La edición 2026, basada en la versión 2.4 del modelo, aporta tres cosas contra las que debe leerse todo assessment: dónde están realmente los SOC, dónde cuesta más mejorar, y hasta qué punto engaña la autoevaluación.
Sobre el último punto el dato es contundente: las puntuaciones autoevaluadas resultan en torno a 0.6 puntos de madurez por encima de las de tercero en casi todos los elementos. Esa cifra por sí sola es el argumento más fuerte a favor de una lectura independiente siempre que una puntuación vaya a sostener una decisión de consejo, una auditoría o una certificación.
| Dominio | Media internacional 2026 | Lectura |
|---|---|---|
| Negocio | 2.5 | Mandato, partes interesadas y gobierno: el bloque más subestimado |
| Personas | 2.3 | Roles, formación y dependencia de individuos son las palancas críticas |
| Proceso | 2.3 | Donde se ganan o se pierden unas operaciones medibles |
| Tecnología | 2.7 | Suele ser el dominio más alto; nunca prueba de madurez global |
| Servicios | 2.2 | Gestión de incidentes, threat intelligence y threat hunting son los aspectos más difíciles |
El informe también señala el gobierno efectivo del SOC como el tema de mejora más difícil, una cobertura declarada de MITRE ATT&CK que sube hasta cerca del 60% desde el 45% del año anterior, y alrededor de un 57% de SOC que aún operan sin una estrategia formal de adopción de IA. Una cautela acompaña a todas estas cifras: las medias son una referencia, no un objetivo. El SOC de un banco mediano y un MSSP global no necesitan los mismos números, y el propio informe advierte contra tratar la región mejor puntuada como meta automática.
Del modelo al certificado: el esquema de certificación
El assessment le dice dónde está. Para las organizaciones que necesitan una credencial formal y auditable, SOC-CMM opera además un esquema de certificación, documentado en certification.soc-cmm.com. Usa un modelo de certificación propio de cinco dominios y veinte elementos, con un solapamiento significativo con el modelo de evaluación, de modo que un SOC puede moverse entre ambos. Se diferencia en dos decisiones deliberadas: la Tecnología se evalúa desde una perspectiva de plataforma y no herramienta a herramienta, y la threat intelligence pasa a ser un componente obligatorio, para que un SOC certificado pueda demostrar que entiende contra qué se defiende.
La certificación se otorga en uno de tres niveles, cada uno construido sobre el anterior y mapeado directamente a la escala de madurez.
| Nivel | Requisito | Qué señala |
|---|---|---|
| 1. Defined | Madurez nivel 3 en todos los dominios | Una forma de trabajar estandarizada, fiable y repetible |
| 2. Validated | Madurez nivel 4 en todos los dominios, más todos los controles de Defined | Servicios medidos y con control de calidad, con reglas de detección validadas |
| 3. Risk-driven | Todos los controles de Defined y Validated, más controles de alineación con el riesgo y de threat intelligence | Operaciones alineadas al riesgo, con threat intelligence integrada en la entrega del servicio |
El esquema que sostiene estos niveles define 127 controles, la mayoría derivados de las preguntas de la herramienta de evaluación pero redactados de forma mucho más prescriptiva. Las organizaciones pueden excluir componentes concretos del alcance bajo un conjunto definido de reglas, pero la parte obligatoria crece en cada nivel: a mayor certificación, menos se puede excluir. La auditoría en sí se ejecuta por fases.
- 1.Preparación: autoevaluación, análisis de gaps contra el nivel objetivo y revisión del esquema, en solitario o con un partner de soporte oficial.
- 2.Auditoría documental: un auditor verifica la documentación requerida contra el esquema en completitud y calidad.
- 3.Auditoría de implementación: el auditor comprueba que los servicios, procesos y procedimientos existen y funcionan de verdad, incluida una visita presencial.
- 4.Validación y certificado: el auditor remite sus hallazgos a la fundación SOC-CMM, un revisor designado los valida, y el certificado se emite y se publica.
Del cuestionario a un roadmap defendible ante el consejo
La puntuación no es el entregable. El sentido de un assessment es la secuencia de decisiones que habilita, y la disciplina que lleva hasta ahí es siempre la misma.
- 1.Diagnóstico: workshops por dominio con los responsables reales, revisión de procedimientos y muestreo de tickets, runbooks y reglas de detección, para contrastar las respuestas con evidencia.
- 2.Calibración: scoring continuo respaldado por esa evidencia y revisado por más de un par de ojos, comparado después con el benchmark sectorial.
- 3.Roadmap: de seis a doce acciones priorizadas, cada una con KPI, propietario, estimación de esfuerzo y dependencias, separando victorias rápidas de cambios estructurales.
- 4.Cierre: una presentación al consejo construida sobre una narrativa de riesgo, no sobre una lista de números, con la inversión, el plazo y la métrica de salida que realmente se le pide aprobar al consejo.
Y después se repite. La madurez no es estática: tras cambios de plantilla, fusiones o migraciones de plataforma puede estancarse o caer. Una reevaluación cada 12 a 18 meses, anual bajo marcos regulados como SBS, DORA o NIS2, es lo que mantiene viva la matriz y obliga a cerrar las acciones del ciclo anterior.
Fuentes
Esta guía se apoya en las publicaciones oficiales del SOC-CMM y en el informe 2026 del proyecto. SOC-CMM es una marca registrada de su autor y se cita aquí con fines educativos; Primedefence es un asesor independiente y no es el propietario del estándar.
- SOC-CMM, sitio oficial, modelo e informe 2026: https://www.soc-cmm.com
- SOC-CMM, origen y autoría (Rob van Os, 2016): https://certification.soc-cmm.com/about
- Certificación SOC-CMM, introducción y modelo: https://certification.soc-cmm.com/introduction
- Niveles de certificación SOC-CMM: https://certification.soc-cmm.com/introduction/certification-levels
- Proceso de certificación SOC-CMM: https://certification.soc-cmm.com/introduction/certification-process
- Esquema de certificación SOC-CMM: https://certification.soc-cmm.com/introduction/certification-scheme
- MITRE, Eleven Strategies of a World-Class Cybersecurity Operations Center: https://www.mitre.org/news-insights/publication/11-strategies-world-class-cybersecurity-operations-center
Preguntas frecuentes
¿Cuánto dura un assessment SOC-CMM completo?
Entre cuatro y seis semanas para un SOC mediano, dependiendo de las entidades en alcance y de la disponibilidad de la evidencia. Las evaluaciones de grupo multi-entidad pueden extenderse a ocho o diez semanas con vista consolidada.
¿Se necesita una herramienta específica para aplicar SOC-CMM?
No. La herramienta de evaluación SOC-CMM la publica gratuitamente soc-cmm.com. El valor está en el método y en la disciplina de evidencia, no en una plataforma; un informe serio simplemente declara la versión del modelo que utilizó.
¿Cuál es la diferencia entre un assessment SOC-CMM y la certificación?
Un assessment mide madurez y capacidad y produce una matriz puntuada y un roadmap. La certificación es un esquema formal aparte, con auditor, auditoría de implementación presencial y validación por la fundación SOC-CMM, otorgada en uno de tres niveles: Defined, Validated o Risk-driven.
¿Cada cuánto conviene volver a puntuar el SOC?
Como regla, cada 12 a 18 meses, y anualmente bajo marcos regulados como SBS, DORA o NIS2. La reevaluación es lo que convierte una puntuación puntual en una mejora medible y gobernada.
¿Sirve el SOC-CMM para calificar a un MSSP o MDR?
Sí. Al puntuar madurez y capacidad en Tecnología y Servicios, el mismo método revela si el contrato entrega cobertura real o solo un dashboard bien empaquetado. Es la base de un proceso de selección independiente, sin sesgo de fabricante.

Escrito por
Daute DelgadoCEO y cofundador, Primedefence
Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.
Ver perfil completo¿Necesita un assessment SOC-CMM independiente?
Reservar diagnóstico exprés con un asesor senior. Sin venta de producto, sin operación de SOC.
Artículos relacionados

SOC-CMM · Análisis
Informe de Madurez SOC 2026: las cifras que un CISO debe conocer

Metodología · Comparativa
SOC-CMM vs CMMI vs NIST CSF: qué framework elegir y cuándo

SOC-CMM · Guía
Errores comunes en assessments SOC-CMM y cómo evitarlos

SOC-CMM · Análisis
