Servicios: aseguramiento independiente de SOC e IA
Servicios de aseguramiento independiente: madurez SOC con SOC-CMM, selección de MSSP y MDR del lado del comprador y readiness de IA. No operamos su SOC.

SOC Assurance: cómo de maduro es su SOC
Assessment SOC-CMM independiente contra el estándar de Rob van Os, citado por MITRE. 5 dominios, ~26 aspectos, matriz firmada por consultor sénior y roadmap a 12 meses defendible ante comité. El informe se mapea a NIS2, DORA y ENS cuando el contexto lo exige. El punto de entrada es el assessment SOC-CMM; el roadmap SOC-CMM convierte la matriz en plan y continuous maturity lo sostiene trimestre a trimestre.
- Assessment SOC-CMM de entidad única, el anchor del servicio.
- Assessment SOC-CMM multi-entidad para grupos y holdings.
- Re-baseline anual de madurez como suscripción recurrente.
- Diagnóstico exprés como puerta de entrada de bajo coste.
- Defensa frente a amenaza: inteligencia, hunting, detección y cobertura MITRE ATT&CK.
SOC Sourcing & Oversight: quién debe operar su SOC
Externalización del SOC desde el lado del comprador. Diseñamos y puntuamos la RFP, evaluamos a cada MSSP o MDR con SOC-CMM y le ayudamos a exigir resultados. Asesoramos al comprador, nunca licitamos por el contrato y nuestra lista corta no incluye entidades del grupo. Usted decide y firma; el contrato es directo entre comprador y proveedor. El proceso completo está descrito en la selección de MSSP y MDR; cuando el assessment recomienda construir en lugar de comprar, talento y personas diseña el equipo y el plan de contratación.
- Estrategia make-vs-buy y definición del modelo operativo objetivo.
- Diseño y gestión de la RFP con matriz de puntuación ponderada.
- Evaluación de cada proveedor con SOC-CMM, no con marketing.
- Soporte en la negociación de SLA y KPI exigibles.
- Revisión independiente del desempeño del proveedor, anual.
AI Assurance: está listo para la regulación de IA
Conformidad EU AI Act para IA de alto riesgo y readiness Ley 31814 para Perú con la misma metodología. Inventario de sistemas, clasificación Annex III, evidencia técnica, gestión de riesgos y roadmap. La preparación ISO/IEC 42001 se entrega como readiness, no como certificación. El alcance completo, los marcos y los entregables están en AI Assurance.
- Inventario de IA y clasificación Annex III como cuña de entrada.
- Readiness EU AI Act para sistemas de alto riesgo.
- Readiness Ley 31814 para Perú y LATAM.
- Preparación ISO/IEC 42001 como readiness, sin emitir certificado.
Cómo se conectan los seis servicios
Los servicios no son un catálogo suelto: forman una secuencia con una decisión en el centro. El assessment SOC-CMM produce la matriz de madurez y responde a la pregunta de partida: cómo de maduro es su SOC y con qué evidencia. El roadmap SOC-CMM ordena los gaps en un plan a 12 meses que el comité puede aprobar y financiar. A partir de ahí se abren dos caminos. Si la respuesta es construir, talento y personas convierte el dominio de personas en organigrama, perfiles y plan de contratación. Si la respuesta es comprar, la selección de MSSP y MDR puntúa el mercado del lado del comprador con el mismo motor SOC-CMM. Continuous maturity mantiene la mejora con cadencia trimestral y evidencia comparable, y AI Assurance cubre el riesgo que ya no es solo del SOC: la IA que su organización compra, integra y despliega.
Por dónde empezar
Si nunca ha medido su SOC contra el SOC-CMM, empiece por el diagnóstico exprés o por el assessment de entidad única: en semanas tendrá baseline, matriz y prioridades. Si ya tiene baseline, el roadmap y la cadencia de continuous maturity rentabilizan el diagnóstico que ya pagó. Y si su decisión inmediata es de proveedor o de regulación de IA, la selección de MSSP o MDR y el AI assurance funcionan como puertas de entrada independientes, sin exigir el assessment primero. En todos los casos aplica la misma regla: honorario pagado por el comprador y un informe firmado que su comité puede leer sin traducción técnica.
Por qué el lado del comprador importa en la selección de MSSP
La mayoría de las firmas que evalúan SOCs también operan uno, revenden herramientas o adjuntan un contrato MDR, así que evalúan un negocio del que forman parte. En la marca de aseguramiento no operamos ningún SOC ni revendemos herramientas, de modo que la puntuación de madurez mide su SOC y no nuestra cartera de ventas.
| Quién publica la guía | Conflicto habitual | Posición de Primedefence |
|---|---|---|
| Proveedor MSSP o MDR | Quiere ganar la RFP | Asesora al comprador y no licita |
| Comparador o directorio | Afiliación y publicidad | Evaluación pagada por el comprador |
| Reseller o VAR | Comisión del proveedor | Cero dinero del lado del proveedor |
| Primedefence | Ninguno declarado | Puntúa la madurez del candidato con SOC-CMM |
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

