
SOC-CMM: el estándar global de madurez del SOC.
El SOC-CMM es el marco gratuito y abierto para medir cuán madura y capaz es de verdad un centro de operaciones de seguridad. Creado por Rob van Os en 2016 y citado por MITRE, el NCSC y ENISA, es el estándar de facto a nivel global.
Qué es el SOC‑CMM, en un minuto
El SOC-CMM mide un SOC en cinco dominios y convierte el resultado en una matriz de madurez defendible, no en una única nota optimista. Se usa para autoevaluación y, de forma mucho más fiable, para evaluación independiente de terceros.
No es una regulación y no sustituye a NIS2, DORA o ISO 27001. Esas definen obligaciones; el SOC-CMM mide la capacidad operativa que hay detrás.
Es gratuito y abierto desde su primera versión en 2016, publicado bajo licencia Creative Commons CC BY-SA 4.0, y puntúa la madurez en una escala continua de 0 a 5.
Dentro del modelo: cinco dominios, 27 aspectos
El SOC-CMM mide un centro de operaciones de seguridad en estos cinco dominios. Cada dominio se descompone en aspectos, puntuados de forma individual. Negocio, personas y procesos se puntúan por madurez; tecnología y servicios se puntúan por madurez y capacidad.
Negocio
Madurez
Personas
Madurez
Proceso
Madurez
Tecnología
Madurez + capacidad
Servicios
Madurez + capacidad
Independiente desde el origen
El modelo nació como investigación académica, una tesis de máster de la Universidad Tecnológica de Lulea, construida con un enfoque de Design Science Research. Como ningún fabricante decide qué se mide, el resultado no se sesga hacia ningún stack. Esa independencia es la razón por la que lo referencian MITRE, el NCSC y ENISA. Y se mantiene independiente en la práctica: aplicado por un partner que no vende herramientas ni opera ningún SOC, esa independencia se preserva, así que el hallazgo responde únicamente a su interés.

Profundizar
Qué es el SOC-CMM
La respuesta en claro: alcance, los cinco dominios y qué entrega un assessment.
El modelo SOC-CMM
Dominios, aspectos y cómo se puntúan madurez y capacidad de 0 a 5.
Certificación SOC-CMM
Los tres niveles, el proceso de auditoría y el esquema de certificación.
Estadísticas SOC 2026
Benchmarks del SOC Maturity Report 2026: regiones, dominios, IA y presupuesto.
Solicitar un assessment
Un assessment SOC-CMM independiente, puntuado y listo para comité.
SOC-CMM, preguntas frecuentes
¿Quién creó el SOC-CMM?
Rob van Os (MSc). Lo desarrolló como tesis de máster en la Universidad Tecnológica de Lulea y publicó el primer modelo y herramienta en 2016.
¿El SOC-CMM es gratuito?
Sí. El modelo de evaluación y sus publicaciones son gratuitos y están abiertamente disponibles en soc-cmm.com. El proyecto también ofrece servicios profesionales de pago: formación, asesoramiento y un esquema formal de certificación. SOC-CMM es marca registrada.
¿SOC-CMM es lo mismo que NIST, ISO 27001 o CMMI?
No. CMMI aportó la idea de niveles de madurez, y NIST o ISO 27001 definen controles y obligaciones. El SOC-CMM está diseñado específicamente para medir cómo opera un SOC en cinco dominios. Son complementarios, no intercambiables.
¿Qué hace Primedefence con el SOC-CMM?
Lo aplicamos como evaluador independiente y Silver Support Partner: medimos su SOC frente al modelo, producimos evidencia lista para comité y regulador y un roadmap, y acompañamos la ruta de readiness hacia la certificación formal con LRQA como entidad certificadora. No somos dueños del estándar y no vendemos herramientas.
Mida su SOC frente al estándar.
Un assessment SOC-CMM independiente, puntuado en los cinco dominios y listo para su comité y su regulador.
