primedefence

Selección independiente de MSSP y MDR

Selección independiente de MSSP y MDR del lado del comprador: puntuamos el mercado con el mismo motor SOC-CMM del assessment y no competimos por el contrato.

Selección independiente de MSSP y MDR puntuada con el motor SOC-CMM, del lado del comprador

Tres formatos

Elegimos el formato por tamaño y urgencia, de un proceso formal completo a una revisión recurrente del proveedor que ya tiene.

FormatoPara quiénQué incluye
RFP completoComprador regulado o grandeProceso formal de ocho fases, de requisitos a adjudicación
Asesoría ligeraMid-marketShortlist y evaluación estructurada, sin RFP formal
Revisión de desempeñoQuien ya tiene proveedorRe-puntuación periódica del proveedor contra los SLAs

Cómo puntuamos

Aplicamos el motor SOC-CMM al proveedor: cobertura, detección, respuesta, reporting y encaje con su contexto regulatorio. El resultado es una comparación defendible, no una preferencia.

  • Requisitos y criterios ponderados con su equipo
  • Evaluación homogénea de cada candidato
  • Comparación trazable para compras y comité
  • Recomendación fundamentada, con sus riesgos

Por qué del lado del comprador

Asesoramos al comprador y no competimos por el contrato. Nuestra shortlist no cobra de ningún proveedor, así que la recomendación responde a su interés y a su contexto, no al nuestro.

Qué dice el reporte 2026 de los MSSP

El SOC Maturity Report 2026, SOC-CMM® aporta un dato que todo comprador debe leer con cuidado: los SOCs de MSSP son el tipo de SOC más maduro del estudio, y todos utilizan tiering de analistas. La lectura optimista es que externalizar puede comprar madurez operativa real. La lectura prudente es que una media esconde varianza: a usted no le protege la categoría, le protege el proveedor concreto que firme. Por eso puntuamos a cada candidato con el mismo motor SOC-CMM que usamos en cada assessment, y pedimos evidencia de validación independiente, que ya es el diferenciador emergente entre proveedores que compiten en madurez y no solo en precio.

NIS2 empuja la externalización, no la responsabilidad

La directiva NIS2 amplía el perímetro regulado en Europa y empuja a muchas entidades esenciales e importantes a cubrir detección y respuesta con un MSSP o un MDR. Lo que la directiva no permite externalizar es la responsabilidad: el órgano de dirección sigue respondiendo por las medidas de gestión de riesgos, las notificaciones en plazo y la supervisión del proveedor. Elegir bien es la primera obligación; comprobar que el contrato se cumple, la segunda. Si está preparando el proceso, los 8 pasos de una RFP independiente describen el método completo, del requisito a la adjudicación.

La revisión recurrente

Una vez elegido el proveedor, re-puntuamos periódicamente si cumple lo prometido contra los SLAs. Es la parte que mantiene al proveedor exigido y a su comité informado.

El proceso de selección, fase a fase

El RFP completo sigue ocho fases. Cada una deja un entregable, de modo que compras y comité pueden seguir y defender la decisión.

FaseQué ocurre
1. AlcanceNecesidad, contexto regulatorio y criterios de éxito
2. RequisitosRequisitos funcionales y de servicio, ponderados con su equipo
3. MercadoLong list de proveedores candidatos
4. RFPPliego y preguntas alineados al motor SOC-CMM
5. EvaluaciónPuntuación homogénea de cada respuesta
6. DemostracionesPruebas y validación de afirmaciones
7. Short listComparación trazable y due diligence
8. RecomendaciónRecomendación fundamentada, con sus riesgos

Para quién es

Para quien va a externalizar detección y respuesta y quiere elegir con criterio, y para quien ya tiene proveedor y necesita comprobar que cumple. Banca, seguros, salud, sector público y grupos con varias entidades.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM