primedefence
SOC-CMM logo

SOC-CMM: el estándar global de madurez del SOC.

El SOC-CMM es el marco gratuito y abierto para medir cuán madura y capaz es de verdad un centro de operaciones de seguridad. Creado por Rob van Os en 2016 y citado por MITRE, el NCSC y ENISA, es el estándar de facto a nivel global.

Qué es el SOC‑CMM, en un minuto

El SOC-CMM mide un SOC en cinco dominios y convierte el resultado en una matriz de madurez defendible, no en una única nota optimista. Se usa para autoevaluación y, de forma mucho más fiable, para evaluación independiente de terceros.

No es una regulación y no sustituye a NIS2, DORA o ISO 27001. Esas definen obligaciones; el SOC-CMM mide la capacidad operativa que hay detrás.

Es gratuito y abierto desde su primera versión en 2016, publicado bajo licencia Creative Commons CC BY-SA 4.0, y puntúa la madurez en una escala continua de 0 a 5.

Dentro del modelo: cinco dominios, 27 aspectos

El SOC-CMM mide un centro de operaciones de seguridad en estos cinco dominios. Cada dominio se descompone en aspectos, puntuados de forma individual. Negocio, personas y procesos se puntúan por madurez; tecnología y servicios se puntúan por madurez y capacidad.

Se puntúa por madurez Se puntúa por madurez y capacidad

Negocio

Madurez

Drivers de negocio
Clientes
Carta del SOC
Gobernanza
Privacidad y políticas

Personas

Madurez

Empleados
Roles y jerarquía
Gestión de personas
Gestión del conocimiento
Formación

Proceso

Madurez

Gestión del SOC
Operaciones
Reporting
Gestión de casos de uso
Ingeniería de detección

Tecnología

Madurez + capacidad

SIEM / UEBA
EDR
NDR
SOAR

Servicios

Madurez + capacidad

Monitorización
Gestión de incidentes
Análisis de seguridad
Inteligencia de amenazas
Threat hunting
Vulnerabilidades
Gestión de logs

Independiente desde el origen

El modelo nació como investigación académica, una tesis de máster de la Universidad Tecnológica de Lulea, construida con un enfoque de Design Science Research. Como ningún fabricante decide qué se mide, el resultado no se sesga hacia ningún stack. Esa independencia es la razón por la que lo referencian MITRE, el NCSC y ENISA. Y se mantiene independiente en la práctica: aplicado por un partner que no vende herramientas ni opera ningún SOC, esa independencia se preserva, así que el hallazgo responde únicamente a su interés.

Lupa sobre gráficos de datos, escrutinio independiente de la evidencia

SOC-CMM, preguntas frecuentes

¿Quién creó el SOC-CMM?

Rob van Os (MSc). Lo desarrolló como tesis de máster en la Universidad Tecnológica de Lulea y publicó el primer modelo y herramienta en 2016.

¿El SOC-CMM es gratuito?

Sí. El modelo de evaluación y sus publicaciones son gratuitos y están abiertamente disponibles en soc-cmm.com. El proyecto también ofrece servicios profesionales de pago: formación, asesoramiento y un esquema formal de certificación. SOC-CMM es marca registrada.

¿SOC-CMM es lo mismo que NIST, ISO 27001 o CMMI?

No. CMMI aportó la idea de niveles de madurez, y NIST o ISO 27001 definen controles y obligaciones. El SOC-CMM está diseñado específicamente para medir cómo opera un SOC en cinco dominios. Son complementarios, no intercambiables.

¿Qué hace Primedefence con el SOC-CMM?

Lo aplicamos como evaluador independiente y Silver Support Partner: medimos su SOC frente al modelo, producimos evidencia lista para comité y regulador y un roadmap, y acompañamos la ruta de readiness hacia la certificación formal con LRQA como entidad certificadora. No somos dueños del estándar y no vendemos herramientas.

Mida su SOC frente al estándar.

Un assessment SOC-CMM independiente, puntuado en los cinco dominios y listo para su comité y su regulador.

Solicitar un assessment SOC-CMM