SOC-CMM vs SIM3: madurez de SOC frente a madurez CSIRT
Dos modelos parecidos para problemas distintos. Cómo no confundir un CSIRT con un SOC y elegir el modelo correcto para cada equipo.
Dos modelos, dos preguntas distintas
El error más frecuente que vemos en evaluaciones de madurez es de alcance, no de método. SIM3 (Security Incident Management Maturity Model) responde a la pregunta: ¿qué tan maduro es nuestro equipo de respuesta a incidentes como organización? SOC-CMM responde a otra: ¿qué tan maduro y capaz es nuestro SOC en todo lo que hace, desde la detección hasta el reporte al consejo? Son preguntas distintas y exigen modelos distintos.
SIM3 lo mantiene la Open CSIRT Foundation y nació en la comunidad europea de equipos de respuesta. Su unidad de análisis es el CSIRT: el equipo que recibe, coordina y resuelve incidentes confirmados. SOC-CMM, creado por Rob van Os en 2016 y hoy en su versión 2.4, toma como unidad el SOC completo: el conjunto de personas, procesos, tecnología y servicios que detectan y responden de forma continua. Si su organización tiene ambos equipos, necesita decidir qué mide con cada modelo antes de discutir puntuaciones.
Cómo funciona SIM3
SIM3 organiza la madurez del CSIRT en cuatro cuadrantes: Organización (mandato, autoridad, encaje institucional), Humano (perfiles, formación, resiliencia del equipo), Herramientas (tooling de gestión y análisis de incidentes) y Procesos (cómo se detectan, escalan y cierran los incidentes). Cada cuadrante contiene varias decenas de parámetros concretos que se puntúan por separado.
Cada parámetro se valora en una escala de 0 a 4. La lógica de la escala es de formalización: en los niveles bajos la práctica no existe o es implícita, conocida solo de manera tácita por el equipo; en los niveles intermedios está escrita y aprobada; en el nivel superior además se revisa y audita activamente. Esa lógica encaja bien con lo que un acreditador o un regulador quiere verificar en un CSIRT: que el mandato, los procedimientos y los controles no dependan de la memoria de tres personas.
Lo que SIM3 no mide importa tanto como lo que mide. No evalúa la eficacia de la detección, la cobertura de casos de uso frente a un marco como MITRE ATT&CK, la capacidad de la tecnología desplegada ni el catálogo de servicios que el equipo presta a clientes internos o externos. Para un CSIRT puro eso es razonable. Para un SOC es insuficiente.
En qué se diferencia SOC-CMM
SOC-CMM evalúa cinco dominios (Negocio, Personas, Proceso, Tecnología y Servicios) a través de 27 aspectos, con una puntuación continua de 0 a 5. La diferencia estructural está en dos dominios que SIM3 no cubre: Tecnología, donde SOC-CMM mide capacidad y no solo presencia de herramientas, y Servicios, donde evalúa monitorización, threat intelligence, hunting y respuesta como servicios con catálogo, alcance y métricas propias.
La escala también difiere en intención. SIM3 mide grado de formalización por parámetro en cuatro escalones. SOC-CMM produce una puntuación continua que distingue madurez (qué tan bien gestionado está algo) de capacidad (qué tan completo es lo desplegado), y eso permite priorizar inversión: un SOC puede tener tecnología capaz y procesos inmaduros, o lo contrario. Los datos del informe SOC-CMM 2026 ilustran ese desequilibrio típico: media de 2,7 en Tecnología frente a 2,2 en Servicios y 2,3 en Personas y Proceso.
| Dimensión | SIM3 | SOC-CMM |
|---|---|---|
| Unidad evaluada | CSIRT / equipo de respuesta | SOC completo |
| Estructura | 4 cuadrantes: Organización, Humano, Herramientas, Procesos | 5 dominios y 27 aspectos |
| Escala | 0 a 4 por parámetro (grado de formalización) | Continua de 0 a 5 (madurez y capacidad) |
| Cubre detección, hunting y threat intel | No como servicios medidos | Sí, en el dominio Servicios |
| Mide capacidad tecnológica | Solo presencia de tooling | Sí, dominio Tecnología |
| Reconocimiento principal | TF-CSIRT (Trusted Introducer), FIRST, ENISA | Comunidad global de SOCs y MSSPs; citado por MITRE |
¿Cuándo encaja SIM3?
SIM3 es la referencia natural cuando el objetivo es el reconocimiento dentro de la comunidad de respuesta a incidentes. La certificación de Trusted Introducer en TF-CSIRT se basa en alcanzar niveles mínimos SIM3 en parámetros definidos. FIRST utiliza SIM3 como base de autoevaluación en su proceso de membresía. Y ENISA lo ha adoptado como instrumento para medir y desarrollar la madurez de los CSIRT nacionales europeos, dentro de las obligaciones de capacidad que la Directiva NIS2 (UE) 2022/2555 impone a los Estados miembros.
- Su equipo es un CSIRT con mandato de respuesta y coordinación, no un SOC de detección continua.
- Busca acreditación o certificación TF-CSIRT, membresía FIRST o alineamiento con los criterios de ENISA.
- Necesita demostrar formalización institucional: mandato, autoridad y procedimientos escritos y auditados.
¿Cuándo encaja SOC-CMM?
Si el equipo detecta además de responder, SIM3 se queda corto por diseño. Un SOC corporativo o un MSSP necesita evidencia sobre cobertura de detección, gestión de casos de uso, capacidad del SIEM y del resto del stack, y calidad de los servicios prestados. SOC-CMM es el único de los dos modelos que estructura esa evidencia, y la versión certificable añade 127 controles en tres niveles para quien necesita una verificación formal.
Hay un segundo argumento, más incómodo: la autoevaluación tiende al optimismo. Los datos del informe 2026 muestran que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos frente a una evaluación independiente. Eso aplica a cualquier modelo, SIM3 incluido. Si el resultado va a un consejo o a un regulador, el evaluador tercero independiente importa tanto como el modelo elegido.
Regla simple. Si el equipo solo gestiona incidentes confirmados y busca reconocimiento en la comunidad CSIRT, SIM3. Si el equipo también detecta, hace hunting, opera threat intelligence o presta servicios a terceros, SOC-CMM. Si tiene ambos equipos, no elija: asigne un modelo a cada uno.
Cuándo usar los dos a la vez
En banca, energía y telecomunicaciones es habitual que el SOC y el CSIRT sean equipos separados con responsabilidades complementarias: el SOC detecta y tría, el CSIRT coordina y resuelve los incidentes mayores. En ese escenario lo coherente es evaluar el SOC con SOC-CMM y el CSIRT con SIM3, y consolidar ambos resultados en un único roadmap con prioridades cruzadas. El punto de fricción que conviene vigilar es el traspaso: el escalado del SOC al CSIRT aparece en el dominio Proceso de SOC-CMM y en el cuadrante Procesos de SIM3, y ambas evaluaciones deben contar la misma historia.
Para entidades bajo DORA (Reglamento (UE) 2022/2554) o NIS2 esta combinación tiene un beneficio adicional: la evidencia de madurez cubre tanto la capacidad de detección continua como la gestión formal de incidentes y su reporte, que son obligaciones distintas en ambos textos. Ningún regulador exige un modelo concreto, pero un expediente con dos matrices coherentes y un plan de mejora fechado responde mejor a una inspección que cualquier declaración genérica.
Preguntas frecuentes
Si tengo CSIRT y SOC integrados en un solo equipo, ¿cuál uso?
Use SOC-CMM como modelo principal: cubre la gestión de incidentes dentro del dominio Proceso y además mide detección, tecnología y servicios, que SIM3 no toca. Añada SIM3 solo si necesita reconocimiento formal en la comunidad CSIRT, por ejemplo certificación Trusted Introducer en TF-CSIRT o membresía FIRST, porque esos procesos se apoyan en parámetros SIM3 y no aceptan SOC-CMM como sustituto.
¿SIM3 sirve ante un regulador?
Como lenguaje, sí. ENISA usa SIM3 para la madurez de los CSIRT nacionales y TF-CSIRT lo emplea como base de certificación, así que es una referencia reconocida en Europa. No es un certificado regulatorio en sí mismo: ni NIS2 ni DORA exigen SIM3 ni ningún otro modelo. Lo que esperan es evidencia coherente de capacidad de gestión de incidentes, y una evaluación SIM3 documentada contribuye a esa evidencia para la pieza CSIRT.
¿Las escalas de SIM3 y SOC-CMM son comparables entre sí?
No directamente. SIM3 puntúa cada parámetro de 0 a 4 según su grado de formalización; SOC-CMM produce una puntuación continua de 0 a 5 que separa madurez de capacidad. Un 3 en SIM3 y un 3,0 en SOC-CMM no significan lo mismo. Si usa ambos modelos, presente las dos matrices por separado y consolide solo las acciones del roadmap, no las cifras.
¿Puedo autoevaluarme con SIM3 o necesito un tercero?
SIM3 admite autoevaluación, igual que SOC-CMM, y para uso interno es un buen punto de partida. Pero los datos del informe SOC-CMM 2026 muestran que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos, y no hay motivo para pensar que un CSIRT autoevaluado con SIM3 sea más objetivo. Si el resultado se presenta a un consejo, a un acreditador o a un supervisor, encargue la evaluación a un tercero independiente.

Escrito por
Daute DelgadoCEO y cofundador, Primedefence
Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.
Ver perfil completo¿Necesita un assessment SOC-CMM independiente?
Reservar diagnóstico exprés con un asesor senior. Sin venta de producto, sin operación de SOC.



