primedefence

Checklist de assessment SOC-CMM

Checklist práctico para preparar un assessment SOC-CMM con evidencias por dominio, preguntas de alcance y riesgos de self-assessment según el reporte 2026.

Para qué sirve este checklist

El reporte SOC-CMM 2026 muestra que un assessment completo consume tiempo y que los principales frenos son falta de tiempo —la barrera más citada, el 54% de respuestas—, falta de documentación o evidencia, expertise insuficiente y compromiso directivo. Este checklist no sustituye al SOC-CMM ni a la metodología: prepara la evidencia, reduce la fricción del trabajo de campo y evita que una autoevaluación basada solo en percepción se convierta en scoring. Bien usado, acorta el tiempo del consultor y mejora la calidad del assessment SOC-CMM.

Checklist por dominio SOC-CMM

La preparación debe cubrir los cinco dominios del modelo y sus aspectos. La evidencia no tiene que ser perfecta antes de empezar; de hecho, los huecos también son hallazgos. Lo importante es distinguir ausencia de evidencia, evidencia obsoleta y evidencia que sí demuestra capacidad operativa. El modelo de madurez SOC detalla qué mide cada dominio.

DominioEvidencias inicialesPregunta de control
BusinessCharter, stakeholders, objetivos, reporting ejecutivo, políticas.¿Qué decisiones de negocio soporta el SOC?
PeopleRACI, turnos, roles, skills matrix, formación, retención.¿La capacidad depende de personas concretas?
ProcessPlaybooks, casos de uso, escalados, métricas, post-mortems.¿El proceso es repetible y medido?
TechnologyFuentes, reglas, cobertura, SIEM/EDR/SOAR, deuda técnica.¿La herramienta está integrada en operación real?
ServicesCatálogo, SLAs, incident management, CTI, threat hunting, vulnerabilidades.¿El servicio tiene alcance y calidad demostrables?

Quién aporta cada evidencia y quién la valida

Un checklist sin dueños se queda a medias. Antes de recopilar conviene asignar quién aporta cada bloque y quién lo valida, porque la evidencia vive repartida entre SOC, IT, seguridad, negocio y cumplimiento. El reparto sigue la misma lógica que las entrevistas de un assessment: cada bloque tiene un interlocutor y un conjunto de evidencia contrastable.

BloqueQuién aportaEvidencia a reunir
SOCHead of SOC, analistas, responsables de turno.Casos de uso, reglas, playbooks, escalados y métricas operativas.
IT / SeguridadArquitectura, infraestructura, IAM, redes.Fuentes de log, integraciones, cobertura técnica y control de cambios.
Negocio / ComplianceCISO, CIO, dueños de servicio, cumplimiento.Charter, riesgos, SLAs, reporting a comité y obligaciones regulatorias.

Preguntas antes de puntuar

SOC-CMM 2026 vuelve a advertir de la sobreestimación en self-assessment. Antes de asignar niveles, conviene separar tres capas: qué se cree que ocurre, qué evidencia existe y qué se ha observado en operación. Si esas capas no coinciden, el gap debe documentarse.

  • Qué versión del modelo se va a usar.
  • Qué SOC, servicios y geografías entran en alcance.
  • Qué periodo de evidencias será válido.
  • Quién valida respuestas de SOC, IT, negocio y compliance.
  • Qué decisión ejecutiva debe soportar el informe.

Mapa de evidencia: suficiente, débil, ausente u obsoleta

Antes de puntuar conviene etiquetar cada evidencia. Una política aprobada hace tres años y nunca usada no vale igual que un registro vivo de incidentes. Esta clasificación reduce discusiones subjetivas durante entrevistas y acelera el paso de diagnóstico a roadmap.

EstadoCriterioTratamiento en assessment
SuficienteActual, trazable y usada en operación.Puede soportar scoring si encaja con el aspecto evaluado.
DébilExiste, pero no cubre todo el alcance o no se aplica de forma consistente.Se documenta como gap parcial.
AusenteNo hay documento, registro ni observación operativa.No se sustituye por opinión; se prioriza como gap.
ObsoletaExiste, pero no refleja personas, stack o servicios actuales.No debe sostener scoring sin actualización.

Cómo se traduce la evidencia en un scoring 0-5

SOC-CMM no asigna un entero entre 1 y 5: cada aspecto recibe un scoring continuo entre 0 y 5, y la media por dominio agrega los aspectos. Preparar evidencia con esto en mente evita discusiones binarias de tener o no tener: lo que decide la nota es si la evidencia está al día, se usa en operación y cubre todo el alcance. El reporte SOC-CMM 2026 publica medias internacionales por dominio que sirven de referencia, no de objetivo. Cómo se interpreta cada tramo se explica en los niveles de madurez SOC.

DominioMedia internacional 2026Qué evidencia sostiene una nota más alta
Business2,5Charter aprobado, stakeholders y reporting ejecutivo en uso.
People2,3Skills matrix, formación y cobertura sin dependencia de personas concretas.
Process2,3Playbooks aplicados, métricas y revisiones post-incidente trazables.
Technology2,7Fuentes integradas, reglas mantenidas y deuda técnica gobernada.
Services2,2Catálogo con SLAs, incident management, CTI y threat hunting demostrables.

Errores comunes al preparar el assessment

El reporte SOC-CMM 2026 cuantifica el sesgo a evitar: las autoevaluaciones puntúan de media 0,6 puntos por aspecto por encima de las evaluaciones de terceros. La preparación bien hecha reduce esa brecha; mal hecha, la amplifica. Estos son los errores que más distorsionan el scoring.

  • Confundir intención con capacidad: una política existe, pero nadie la aplica en operación.
  • Dar por buena evidencia obsoleta que ya no refleja personas, stack o servicios actuales.
  • Rellenar huecos con opinión en lugar de declararlos como gap.
  • Mezclar alcances o periodos de evidencia distintos en un mismo aspecto.
  • Puntuar alto en Technology y asumir madurez global cuando People o Process van por detrás.

Cronograma de preparación

La preparación se reparte en bloques cortos para no detener la operación. Un Quick Assessment suele cerrarse en 2-3 semanas y un assessment completo en 4-6; la carga interna se concentra antes, en reunir evidencia. Este cronograma orienta el trabajo previo a las entrevistas.

FaseActividadSalida
AlcanceFijar SOC, servicios, geografías y la decisión que debe soportar el informe.Alcance acordado por escrito.
RecopilaciónReunir evidencia por dominio con los dueños asignados.Dossier inicial con huecos marcados.
ClasificaciónEtiquetar cada evidencia como suficiente, débil, ausente u obsoleta.Lista priorizada de gaps de evidencia.
Preparación de entrevistasConfirmar interlocutores y agenda por bloque.Calendario de entrevistas listo para el assessment.

Salida esperada y siguiente paso

El checklist termina cuando el equipo puede iniciar entrevistas y revisión documental con contexto suficiente. La salida del assessment debe ser una matriz de madurez por dominio, gaps priorizados, riesgos de dependencia, evidencias faltantes y un roadmap SOC-CMM que pueda defenderse ante comité, auditoría o cliente. Esa misma base de evidencia sostiene después la conversación regulatoria: NIS2 y DORA reutilizan la madurez documentada del SOC en lugar de exigir un trabajo paralelo. Cuando la mejora pasa a ser continua, la mantiene continuous maturity.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM