SOC-CMM vs CMMI vs NIST CSF: qué framework elegir y cuándo
Tres marcos populares, tres propósitos distintos. Cómo elegir el que su consejo y su regulador entenderán.
¿De dónde viene cada modelo?
Los tres marcos nacieron para resolver problemas distintos, y ese origen explica casi todas sus diferencias prácticas. El SOC-CMM lo creó Rob van Os en 2016 como investigación de máster aplicada: un modelo de madurez y capacidad construido específicamente para centros de operaciones de seguridad, hoy en su versión 2.4 y citado por MITRE como referencia para evaluar SOCs. CMMI desciende del Capability Maturity Model del Software Engineering Institute de Carnegie Mellon, pensado en los años noventa para medir la madurez de procesos de desarrollo de software; hoy lo administra ISACA y se aplica a cualquier disciplina de procesos. NIST CSF apareció en 2014 como marco voluntario de ciberseguridad para infraestructuras críticas en Estados Unidos; su versión 2.0, publicada en febrero de 2024, amplió el alcance a cualquier organización y añadió la función Govern.
La consecuencia es directa: solo uno de los tres fue diseñado para responder la pregunta 'qué tan maduro es nuestro SOC'. Los otros dos pueden ayudar, pero responden preguntas adyacentes.
¿Qué mide cada uno exactamente?
SOC-CMM mide dos cosas que conviene no confundir: madurez (qué tan bien definido, documentado y mejorado está cada aspecto) y capacidad (qué tan completa es la cobertura técnica y de servicios). Lo hace sobre 5 dominios, Business, People, Process, Technology y Services, desglosados en 27 aspectos. El informe SOC-CMM 2026 sitúa las medias globales por dominio en 2.5, 2.3, 2.3, 2.7 y 2.2 respectivamente: la tecnología suele ir por delante de las personas y los procesos.
NIST CSF no mide madurez. Mide cobertura de resultados de ciberseguridad organizados en seis funciones: Govern, Identify, Protect, Detect, Respond y Recover. Su salida natural es un perfil: el estado actual frente al estado objetivo. Sus tiers (1 a 4) describen el rigor de la gestión de riesgo, y el propio NIST advierte que no deben leerse como niveles de madurez.
CMMI mide madurez de procesos en abstracto: si un proceso está gestionado, definido, medido cuantitativamente y en mejora continua. Aplica igual a una fábrica de software que a un área de servicios. Existe contenido CMMI orientado a ciberseguridad, pero el modelo no sabe qué es un caso de uso de detección, una rotación de analistas de nivel 1 o una cobertura de MITRE ATT&CK.
| Marco | Qué mide | Unidad de análisis | Salida |
|---|---|---|---|
| SOC-CMM | Madurez y capacidad de un SOC | 5 dominios, 27 aspectos | Matriz puntuada 0-5 + roadmap priorizado |
| NIST CSF 2.0 | Cobertura de resultados de ciberseguridad | 6 funciones, categorías y subcategorías | Perfil actual vs objetivo + tiers |
| CMMI | Madurez de procesos (cualquier disciplina) | Áreas de práctica | Nivel 1-5 mediante appraisal formal |
Scoring y evidencia: dónde divergen de verdad
El scoring es donde la elección se vuelve práctica. SOC-CMM puntúa cada aspecto en una escala continua de 0 a 5, lo que permite distinguir un 2.3 de un 2.7 y medir progreso real entre evaluaciones anuales. CMMI asigna niveles discretos del 1 al 5 a través de un appraisal formal, costoso y orientado a certificar la organización completa. NIST CSF no puntúa: contrasta perfiles, y cualquier escala numérica que vea sobre CSF es una capa que alguien añadió por encima del marco.
En evidencia, SOC-CMM trabaja por aspecto, con artefactos concretos: procedimientos de gestión de incidentes, matrices de casos de uso, planes de formación. Esto importa porque la distancia entre la percepción y la evidencia es real: el informe 2026 muestra que las autoevaluaciones sobreestiman la madurez en torno a 0.6 puntos frente a una evaluación independiente. Un marco con scoring continuo y evidencia por aspecto hace visible esa brecha; un nivel discreto o un perfil de cobertura la difumina.
Por qué 'el CMMI del SOC' es un nombre equivocado
Es habitual describir el SOC-CMM como 'el CMMI para SOCs'. La etiqueta es cómoda y técnicamente incorrecta. Comparten la idea genérica de madurez por niveles, pero difieren en lo esencial: el SOC-CMM no deriva de CMMI, no usa sus áreas de práctica, no requiere appraisal formal y puntúa en continuo, no en niveles discretos. Además incorpora la dimensión de capacidad, que CMMI no contempla: un SOC puede tener procesos maduros y aun así carecer de servicios completos de hunting o threat intelligence.
Cuidado con la etiqueta. Si un proveedor le presenta el SOC-CMM como 'CMMI para SOC', pida precisión. Son modelos distintos, con genealogía, scoring y evidencia distintos. La confusión suele anticipar una evaluación superficial.
¿Cómo mapean las funciones de NIST CSF 2.0 a los dominios SOC-CMM?
Los dos marcos no compiten: se cruzan. Las funciones de CSF describen resultados que la organización entera debe lograr; los dominios SOC-CMM describen cómo el SOC los entrega. El mapeo no es uno a uno, pero hay correspondencias útiles para construir un cuadro coherente ante el consejo y el regulador.
| Función NIST CSF 2.0 | Dominios SOC-CMM relacionados | Lectura práctica |
|---|---|---|
| Govern | Business | Mandato, alcance, presupuesto y gobierno del SOC sostienen la función Govern |
| Identify | Business, Process | Contexto de negocio, gestión de activos y casos de uso alimentan Identify |
| Protect | Technology | El SOC contribuye parcialmente; Protect excede el perímetro del SOC |
| Detect | Technology, Services, Process | Monitorización, detección y cobertura ATT&CK: el corazón del SOC |
| Respond | Services, Process, People | Respuesta a incidentes, escalado y capacitación de analistas |
| Recover | Process, Business | El SOC apoya la recuperación; la lidera continuidad de negocio |
La lectura inversa también ayuda: si su perfil CSF marca Detect como débil, la evaluación SOC-CMM le dice exactamente qué aspectos de Technology y Services explican esa debilidad, con un dato de contexto: la cobertura media de MITRE ATT&CK ronda el 60% según el informe 2026.
¿Cuándo elegir cada uno?
La decisión depende de la pregunta que tenga que responder. Si la pregunta del consejo es 'qué tan maduro es nuestro SOC y qué hacemos para mejorarlo', SOC-CMM es la respuesta directa: scoring continuo, evidencia por aspecto y roadmap priorizado. Si la pregunta es 'qué cobertura de controles tenemos como organización', NIST CSF da el lenguaje y el perfil. CMMI tiene sentido únicamente si la organización ya lo usa para otras disciplinas y quiere homogeneizar la gestión de procesos; en Europa y LATAM su adopción para SOCs es marginal.
- DORA (Reglamento (UE) 2022/2554) y NIS2 (Directiva (UE) 2022/2555) no exigen un marco concreto, pero piden demostrar capacidad y madurez de gestión de riesgos ICT con evidencia.
- El ENS aporta su propio esquema y acepta evidencia construida sobre NIST CSF o SOC-CMM como soporte.
- SBS 504-2021 (Perú) admite NIST CSF u otro marco internacional como referencia, lo que encaja con SOC-CMM como capa específica de SOC.
- Una evaluación independiente sobre SOC-CMM produce el artefacto que estos reguladores entienden: marco declarado, scoring documentado y plan de mejora con plazos.
La combinación sensata en entornos regulados: SOC-CMM para evaluar el SOC, NIST CSF como mapa de control transversal, y CMMI solo donde ya exista. Tres herramientas, tres preguntas, ninguna redundante si cada una se queda en su sitio.
Preguntas frecuentes
¿Se pueden combinar SOC-CMM y NIST CSF?
Sí, y suele ser la combinación más útil en entornos regulados. NIST CSF 2.0 actúa como mapa de controles y lenguaje común con el resto de la organización; SOC-CMM mide la madurez y la capacidad específicas del SOC con scoring continuo de 0 a 5. Los hallazgos de la evaluación SOC-CMM se proyectan sobre las funciones del CSF para construir un único roadmap que el consejo y el regulador pueden seguir sin traducción adicional.
¿Es el SOC-CMM una versión de CMMI para SOCs?
No. Comparten la idea genérica de madurez, pero el SOC-CMM no deriva de CMMI. Lo creó Rob van Os en 2016 específicamente para SOCs, mide madurez y capacidad sobre 5 dominios y 27 aspectos, y puntúa en una escala continua de 0 a 5 en lugar de niveles discretos con appraisal formal. Llamarlo 'CMMI para SOC' confunde dos genealogías distintas y suele anticipar una evaluación poco rigurosa.
¿CMMI for Services aplica a un SOC?
Técnicamente sí: un SOC es una organización de servicios y CMMI puede evaluar la madurez de sus procesos. En la práctica, su nivel de abstracción lo hace menos útil que SOC-CMM: no contempla casos de uso de detección, cobertura ATT&CK ni servicios como hunting o threat intelligence. En Europa y LATAM casi nadie lo usa para evaluar SOCs, y el appraisal formal añade coste sin añadir especificidad.
¿Cuál prefieren los reguladores europeos y de LATAM?
Ninguno exige un marco concreto. DORA y NIS2 piden capacidad demostrable de gestión de riesgos ICT; el ENS y normas como SBS 504-2021 en Perú aceptan marcos internacionales como referencia. Lo que valoran es evidencia coherente: marco declarado, scoring documentado, evaluación independiente y plan de mejora con plazos. SOC-CMM produce exactamente ese artefacto para el ámbito del SOC.
¿Los tiers de NIST CSF equivalen a niveles de madurez?
No. Los tiers 1 a 4 del CSF describen el rigor con el que la organización gestiona el riesgo de ciberseguridad, y el propio NIST advierte que no deben interpretarse como niveles de madurez. Si necesita una medición de madurez del SOC con progresión cuantificable entre evaluaciones, el instrumento adecuado es un modelo de madurez como SOC-CMM, no una escala añadida sobre el perfil CSF.

Escrito por
Daute DelgadoCEO y cofundador, Primedefence
Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.
Ver perfil completo¿Necesita un assessment SOC-CMM independiente?
Reservar diagnóstico exprés con un asesor senior. Sin venta de producto, sin operación de SOC.




