Assessment SOC-CMM por Silver Support Partner verificado
Evaluación SOC-CMM v2.4 independiente, por un Silver Support Partner verificado: matriz de madurez, evidencias, gaps y roadmap defendible ante comité.

Silver Support Partner verificado en el informe SOC-CMM 2026

Primedefence aparece listada como Silver Support Partner en el informe oficial SOC-CMM 2026 publicado por SOC-CMM, con soporte verificado desde noviembre de 2023. No es una autodeclaración: se puede comprobar directamente en la sección Silver Support Partners del reporte. Northwave, Group-IB y NVISO son partners pares en otras categorías; somos la única firma de consultoría en castellano con ese estatus.
- Verificable en la sección Silver Support Partners del informe SOC-CMM 2026.
- LRQA como entidad certificadora oficial del programa SOC-CMM.
- Equipos de seguridad en Telefónica, Claro, Alicorp y otras compañías cotizadas han usado nuestro diagnóstico.
- El estatus de partner aplica a Primedefence como consultora; no implica certificación automática del SOC del cliente.
Qué incluye el assessment
Entrevistas estructuradas, revisión documental, scoring por dominio, heatmap ejecutivo, gaps priorizados, roadmap 30/90/180/365 y sesión de devolución. Entregable final: informe ejecutivo de ~60 páginas, matriz Excel SOC-CMM v2.4, heatmap por dominio y sesión de devolución de 90 minutos con CISO y sponsor. El reporte 2026 muestra que las autoevaluaciones tienden a sobreestimar madurez frente a evaluaciones de terceros (diferencia media de 0,6 puntos); por eso el assessment debe contrastar respuestas con evidencia.
| Fase | Qué se revisa | Salida |
|---|---|---|
| Alcance | SOC, servicios, geografías, stakeholders y presión regulatoria. | Scope y criterios de evaluación. |
| Evidencia | Charter, métricas, playbooks, fuentes, roles, servicios y reportes. | Mapa de evidencia suficiente, débil o ausente. |
| Scoring | Madurez por dominio y aspecto, con calibración. | Matriz y heatmap defendibles. |
| Roadmap | Gaps, dependencias, quick wins y cambios estructurales. | Plan 30/90/180/365. |
Para quién encaja
CISOs, responsables de SOC, direcciones IT y organizaciones que consumen servicios SOC internos o externos y necesitan defender inversión, preparar auditoría, responder a presión regulatoria o comparar madurez con targets realistas.
Independencia
No vendemos MDR ni operamos su SOC. Esa independencia evita conflicto de interés y hace que el diagnóstico sea defendible ante comité, auditoría o procurement.
SOC-CMM frente a Gartner, cuestionario interno y assessment del MDR
La pregunta más frecuente en procurement no es qué es SOC-CMM, sino por qué SOC-CMM y no la alternativa que el equipo ya tiene a mano. Esta tabla ordena las opciones reales para que el comité pueda decidir con criterio.
| Característica | SOC-CMM v2.4 | Gartner SOC MM | Cuestionario interno | Assessment del MDR |
|---|---|---|---|---|
| Modelo público y auditable | Sí | No (paywall Gartner) | No | No (propietario del proveedor) |
| 5 dominios y 27 aspectos | Sí | Parcial | Variable | Variable |
| Independencia del proveedor MDR | Sí | Sí | No (interno) | No (es el vendedor) |
| Benchmark global anual | Sí (~200 SOCs en 2026) | No público | No | No |
| Certificación formal opcional | Sí (LRQA) | No | No | No |
| Defendible ante NIS2, DORA, ISO 27001 | Sí, como evidencia de capacidad | Limitado | No suficiente | Limitado |
Qué movimientos suele producir un assessment SOC-CMM en 6 meses
Rangos derivados del informe SOC-CMM 2026 y de la práctica de assessment de Primedefence. No son garantías: dependen del compromiso directivo y del cierre real de gaps en el roadmap. Los publicamos porque es lo que típicamente discutimos con comité tras el primer ciclo.
| Métrica | Estado típico al iniciar | Estado al cierre del roadmap |
|---|---|---|
| Cobertura ATT&CK reportada | ~45% | ~60% con validación |
| Madurez Business (dominio) | 1,8 - 2,5 | 2,5 - 3,2 |
| Madurez Process (dominio) | 2,0 - 2,8 | 2,8 - 3,5 |
| Evidencia documentada de detecciones | Parcial, dispersa | Trazable por caso de uso |
| Reporting a comité | Ad hoc | Cadencia, métricas y owners definidos |
| Sesgo de self-assessment | +0,6 puntos sobre real | Contrastado contra evidencia |
Riesgos que el assessment reduce
El reporte 2026 identifica falta de tiempo (54%), falta de evidencia (39%), expertise insuficiente (34%) y compromiso directivo (32%) como frenos habituales. Un assessment independiente no elimina esos problemas, pero los ordena y evita que se conviertan en scoring optimista sin trazabilidad.
- Separar percepción de evidencia.
- Detectar dominios fuertes y débiles sin promedios engañosos.
- Identificar gaps de gobierno, personas, proceso, tecnología y servicios.
- Convertir hallazgos en decisiones de presupuesto y mejora.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

