primedefence

Certificación SOC-CMM: niveles, proceso y esquema

Certificación SOC-CMM: los tres niveles, el proceso de auditoría de la preparación al certificado, las reglas del esquema y el papel de LRQA y Primedefence.

Medallón hexagonal de vidrio con un núcleo azul real intenso y un anillo de vidrio concéntrico

El modelo de certificación

La certificación SOC-CMM usa un modelo de certificación propio: cinco dominios y veinte elementos, con solapamiento significativo con el modelo de assessment para que un SOC pueda moverse entre ambos. Se diferencia en dos cosas. La tecnología se evalúa desde una perspectiva de plataforma, todo el stack de monitorización en vez de herramientas individuales, y los servicios incluyen la inteligencia de amenazas como componente obligatorio, para que un SOC certificado pueda demostrar que entiende contra qué defiende. El esquema es más prescriptivo que el cuestionario de assessment.

Los tres niveles de certificación

La certificación se otorga en uno de tres niveles, cada uno construido sobre el anterior. Se corresponden con la escala de madurez del modelo, de modo que el nivel que un SOC puede alcanzar es un reflejo directo de cómo opera de verdad, no un ejercicio documental.

NivelRequisitoQué señala
1 - DefinedNivel de madurez 3 en todos los dominios.Una forma de trabajar estandarizada, fiable y repetible.
2 - ValidatedNivel de madurez 4 en todos los dominios, más todos los controles Defined.Servicios medidos y con control de calidad, con reglas de detección validadas.
3 - Risk-drivenTodos los controles Defined y Validated, más controles de alineación con riesgo e inteligencia de amenazas.Operación alineada al riesgo, con inteligencia de amenazas integrada en la entrega de servicio.

El proceso de certificación

La certificación se ejecuta como una auditoría por etapas. Empieza con la preparación, pasa por una auditoría documental y una auditoría de implantación, y termina con una validación independiente antes de emitir el certificado y listar al SOC.

EtapaQué ocurre
0 - PreparaciónEl SOC se prepara: autoevaluación, gap analysis frente al nivel objetivo y revisión del esquema. Puede hacerlo solo o con un support partner oficial.
1 - Auditoría documentalUn auditor revisa la documentación requerida frente al esquema. Si está completa y con calidad suficiente, el proceso avanza.
2 - Auditoría de implantaciónEl auditor verifica que los servicios, procesos y procedimientos existen y funcionan de verdad, incluida una visita in situ para comprobar el entorno físico del SOC.
Validación y certificadoLos hallazgos se validan a través del esquema, se emite el certificado y el SOC aparece en la lista de certificados.

El esquema de certificación

El esquema es el reglamento detrás de la auditoría. Define un total de 127 controles, la mayoría derivados de las preguntas de capacidad y madurez de la herramienta de assessment pero redactados de forma más prescriptiva. Las organizaciones pueden dejar fuera de alcance componentes concretos siguiendo un conjunto de reglas definido, pero la parte obligatoria crece con cada nivel: cuanto más alta la certificación, menos se puede excluir. El esquema también lista la documentación que un auditor esperará.

Quién certifica y dónde encaja Primedefence

Primedefence es un evaluador independiente y SOC-CMM Silver Support Partner. No emitimos el certificado: la certificación formal se entrega a través del esquema con LRQA como entidad certificadora. Lo que hacemos es prepararle. Un readiness independiente le dice, con honestidad, qué nivel es realista, dónde están los gaps de documentación y evidencia, y qué corregir antes de que llegue un auditor, para que entre en el proceso formal desde una posición de fuerza en vez de convertir gaps previsibles en no conformidades.

  • Un readiness frente a su nivel de certificación objetivo.
  • Una lista de gaps en los cinco dominios y veinte elementos.
  • Un dossier de evidencia y documentación ordenado para la auditoría.
  • Un roadmap priorizado para cerrar gaps antes de la auditoría formal con LRQA.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM