Selección independiente de MSSP y MDR
Selección independiente de MSSP y MDR del lado del comprador: puntuamos el mercado con el mismo motor SOC-CMM del assessment y no competimos por el contrato.

Tres formatos
Elegimos el formato por tamaño y urgencia, de un proceso formal completo a una revisión recurrente del proveedor que ya tiene.
| Formato | Para quién | Qué incluye |
|---|---|---|
| RFP completo | Comprador regulado o grande | Proceso formal de ocho fases, de requisitos a adjudicación |
| Asesoría ligera | Mid-market | Shortlist y evaluación estructurada, sin RFP formal |
| Revisión de desempeño | Quien ya tiene proveedor | Re-puntuación periódica del proveedor contra los SLAs |
Cómo puntuamos
Aplicamos el motor SOC-CMM al proveedor: cobertura, detección, respuesta, reporting y encaje con su contexto regulatorio. El resultado es una comparación defendible, no una preferencia.
- Requisitos y criterios ponderados con su equipo
- Evaluación homogénea de cada candidato
- Comparación trazable para compras y comité
- Recomendación fundamentada, con sus riesgos
Por qué del lado del comprador
Asesoramos al comprador y no competimos por el contrato. Nuestra shortlist no cobra de ningún proveedor, así que la recomendación responde a su interés y a su contexto, no al nuestro.
Qué dice el reporte 2026 de los MSSP
El SOC Maturity Report 2026, SOC-CMM® aporta un dato que todo comprador debe leer con cuidado: los SOCs de MSSP son el tipo de SOC más maduro del estudio, y todos utilizan tiering de analistas. La lectura optimista es que externalizar puede comprar madurez operativa real. La lectura prudente es que una media esconde varianza: a usted no le protege la categoría, le protege el proveedor concreto que firme. Por eso puntuamos a cada candidato con el mismo motor SOC-CMM que usamos en cada assessment, y pedimos evidencia de validación independiente, que ya es el diferenciador emergente entre proveedores que compiten en madurez y no solo en precio.
NIS2 empuja la externalización, no la responsabilidad
La directiva NIS2 amplía el perímetro regulado en Europa y empuja a muchas entidades esenciales e importantes a cubrir detección y respuesta con un MSSP o un MDR. Lo que la directiva no permite externalizar es la responsabilidad: el órgano de dirección sigue respondiendo por las medidas de gestión de riesgos, las notificaciones en plazo y la supervisión del proveedor. Elegir bien es la primera obligación; comprobar que el contrato se cumple, la segunda. Si está preparando el proceso, los 8 pasos de una RFP independiente describen el método completo, del requisito a la adjudicación.
La revisión recurrente
Una vez elegido el proveedor, re-puntuamos periódicamente si cumple lo prometido contra los SLAs. Es la parte que mantiene al proveedor exigido y a su comité informado.
El proceso de selección, fase a fase
El RFP completo sigue ocho fases. Cada una deja un entregable, de modo que compras y comité pueden seguir y defender la decisión.
| Fase | Qué ocurre |
|---|---|
| 1. Alcance | Necesidad, contexto regulatorio y criterios de éxito |
| 2. Requisitos | Requisitos funcionales y de servicio, ponderados con su equipo |
| 3. Mercado | Long list de proveedores candidatos |
| 4. RFP | Pliego y preguntas alineados al motor SOC-CMM |
| 5. Evaluación | Puntuación homogénea de cada respuesta |
| 6. Demostraciones | Pruebas y validación de afirmaciones |
| 7. Short list | Comparación trazable y due diligence |
| 8. Recomendación | Recomendación fundamentada, con sus riesgos |
Para quién es
Para quien va a externalizar detección y respuesta y quiere elegir con criterio, y para quien ya tiene proveedor y necesita comprobar que cumple. Banca, seguros, salud, sector público y grupos con varias entidades.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

