Checklist de assessment SOC-CMM
Checklist práctico para preparar un assessment SOC-CMM con evidencias por dominio, preguntas de alcance y riesgos de self-assessment según el reporte 2026.
Para qué sirve este checklist
El reporte SOC-CMM 2026 muestra que un assessment completo consume tiempo y que los principales frenos son falta de tiempo —la barrera más citada, el 54% de respuestas—, falta de documentación o evidencia, expertise insuficiente y compromiso directivo. Este checklist no sustituye al SOC-CMM ni a la metodología: prepara la evidencia, reduce la fricción del trabajo de campo y evita que una autoevaluación basada solo en percepción se convierta en scoring. Bien usado, acorta el tiempo del consultor y mejora la calidad del assessment SOC-CMM.
Checklist por dominio SOC-CMM
La preparación debe cubrir los cinco dominios del modelo y sus aspectos. La evidencia no tiene que ser perfecta antes de empezar; de hecho, los huecos también son hallazgos. Lo importante es distinguir ausencia de evidencia, evidencia obsoleta y evidencia que sí demuestra capacidad operativa. El modelo de madurez SOC detalla qué mide cada dominio.
| Dominio | Evidencias iniciales | Pregunta de control |
|---|---|---|
| Business | Charter, stakeholders, objetivos, reporting ejecutivo, políticas. | ¿Qué decisiones de negocio soporta el SOC? |
| People | RACI, turnos, roles, skills matrix, formación, retención. | ¿La capacidad depende de personas concretas? |
| Process | Playbooks, casos de uso, escalados, métricas, post-mortems. | ¿El proceso es repetible y medido? |
| Technology | Fuentes, reglas, cobertura, SIEM/EDR/SOAR, deuda técnica. | ¿La herramienta está integrada en operación real? |
| Services | Catálogo, SLAs, incident management, CTI, threat hunting, vulnerabilidades. | ¿El servicio tiene alcance y calidad demostrables? |
Quién aporta cada evidencia y quién la valida
Un checklist sin dueños se queda a medias. Antes de recopilar conviene asignar quién aporta cada bloque y quién lo valida, porque la evidencia vive repartida entre SOC, IT, seguridad, negocio y cumplimiento. El reparto sigue la misma lógica que las entrevistas de un assessment: cada bloque tiene un interlocutor y un conjunto de evidencia contrastable.
| Bloque | Quién aporta | Evidencia a reunir |
|---|---|---|
| SOC | Head of SOC, analistas, responsables de turno. | Casos de uso, reglas, playbooks, escalados y métricas operativas. |
| IT / Seguridad | Arquitectura, infraestructura, IAM, redes. | Fuentes de log, integraciones, cobertura técnica y control de cambios. |
| Negocio / Compliance | CISO, CIO, dueños de servicio, cumplimiento. | Charter, riesgos, SLAs, reporting a comité y obligaciones regulatorias. |
Preguntas antes de puntuar
SOC-CMM 2026 vuelve a advertir de la sobreestimación en self-assessment. Antes de asignar niveles, conviene separar tres capas: qué se cree que ocurre, qué evidencia existe y qué se ha observado en operación. Si esas capas no coinciden, el gap debe documentarse.
- Qué versión del modelo se va a usar.
- Qué SOC, servicios y geografías entran en alcance.
- Qué periodo de evidencias será válido.
- Quién valida respuestas de SOC, IT, negocio y compliance.
- Qué decisión ejecutiva debe soportar el informe.
Mapa de evidencia: suficiente, débil, ausente u obsoleta
Antes de puntuar conviene etiquetar cada evidencia. Una política aprobada hace tres años y nunca usada no vale igual que un registro vivo de incidentes. Esta clasificación reduce discusiones subjetivas durante entrevistas y acelera el paso de diagnóstico a roadmap.
| Estado | Criterio | Tratamiento en assessment |
|---|---|---|
| Suficiente | Actual, trazable y usada en operación. | Puede soportar scoring si encaja con el aspecto evaluado. |
| Débil | Existe, pero no cubre todo el alcance o no se aplica de forma consistente. | Se documenta como gap parcial. |
| Ausente | No hay documento, registro ni observación operativa. | No se sustituye por opinión; se prioriza como gap. |
| Obsoleta | Existe, pero no refleja personas, stack o servicios actuales. | No debe sostener scoring sin actualización. |
Cómo se traduce la evidencia en un scoring 0-5
SOC-CMM no asigna un entero entre 1 y 5: cada aspecto recibe un scoring continuo entre 0 y 5, y la media por dominio agrega los aspectos. Preparar evidencia con esto en mente evita discusiones binarias de tener o no tener: lo que decide la nota es si la evidencia está al día, se usa en operación y cubre todo el alcance. El reporte SOC-CMM 2026 publica medias internacionales por dominio que sirven de referencia, no de objetivo. Cómo se interpreta cada tramo se explica en los niveles de madurez SOC.
| Dominio | Media internacional 2026 | Qué evidencia sostiene una nota más alta |
|---|---|---|
| Business | 2,5 | Charter aprobado, stakeholders y reporting ejecutivo en uso. |
| People | 2,3 | Skills matrix, formación y cobertura sin dependencia de personas concretas. |
| Process | 2,3 | Playbooks aplicados, métricas y revisiones post-incidente trazables. |
| Technology | 2,7 | Fuentes integradas, reglas mantenidas y deuda técnica gobernada. |
| Services | 2,2 | Catálogo con SLAs, incident management, CTI y threat hunting demostrables. |
Errores comunes al preparar el assessment
El reporte SOC-CMM 2026 cuantifica el sesgo a evitar: las autoevaluaciones puntúan de media 0,6 puntos por aspecto por encima de las evaluaciones de terceros. La preparación bien hecha reduce esa brecha; mal hecha, la amplifica. Estos son los errores que más distorsionan el scoring.
- Confundir intención con capacidad: una política existe, pero nadie la aplica en operación.
- Dar por buena evidencia obsoleta que ya no refleja personas, stack o servicios actuales.
- Rellenar huecos con opinión en lugar de declararlos como gap.
- Mezclar alcances o periodos de evidencia distintos en un mismo aspecto.
- Puntuar alto en Technology y asumir madurez global cuando People o Process van por detrás.
Cronograma de preparación
La preparación se reparte en bloques cortos para no detener la operación. Un Quick Assessment suele cerrarse en 2-3 semanas y un assessment completo en 4-6; la carga interna se concentra antes, en reunir evidencia. Este cronograma orienta el trabajo previo a las entrevistas.
| Fase | Actividad | Salida |
|---|---|---|
| Alcance | Fijar SOC, servicios, geografías y la decisión que debe soportar el informe. | Alcance acordado por escrito. |
| Recopilación | Reunir evidencia por dominio con los dueños asignados. | Dossier inicial con huecos marcados. |
| Clasificación | Etiquetar cada evidencia como suficiente, débil, ausente u obsoleta. | Lista priorizada de gaps de evidencia. |
| Preparación de entrevistas | Confirmar interlocutores y agenda por bloque. | Calendario de entrevistas listo para el assessment. |
Salida esperada y siguiente paso
El checklist termina cuando el equipo puede iniciar entrevistas y revisión documental con contexto suficiente. La salida del assessment debe ser una matriz de madurez por dominio, gaps priorizados, riesgos de dependencia, evidencias faltantes y un roadmap SOC-CMM que pueda defenderse ante comité, auditoría o cliente. Esa misma base de evidencia sostiene después la conversación regulatoria: NIS2 y DORA reutilizan la madurez documentada del SOC en lugar de exigir un trabajo paralelo. Cuando la mejora pasa a ser continua, la mantiene continuous maturity.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

