primedefence

Consultor SOC-CMM independiente

Contexto profesional verificable para conversaciones de assessment SOC-CMM, madurez SOC y evidencia ejecutiva con Primedefence.

Perfil público

Daute Delgado es CEO y cofundador de Primedefence, con más de una década en operaciones de seguridad para aerolíneas, SOCs gestionados y organizaciones internacionales. Annalisa Battistelli, CTO, viene del análisis de amenazas en Malwarebytes y de operaciones CSIRT internacionales. Ambos mantienen perfil profesional público en LinkedIn. Primedefence es Silver Support Partner de SOC-CMM desde noviembre de 2023 y figura como tal en el SOC Maturity Report 2026 oficial. Ambos datos pueden comprobarse en soc-cmm.com y en el perfil del autor. Esta página existe para que un CISO, un responsable de compras o un auditor pueda verificar quién firma el assessment antes de la primera llamada.

Qué significa independencia en la práctica

Independencia no es un adjetivo: es una lista de condiciones que usted puede verificar. El assessor no opera el SOC que evalúa, no compite por el contrato de operación y cobra lo mismo si la puntuación sube o baja. El informe dice lo mismo con un score de 1,8 que con uno de 3,2; esa es la diferencia entre un diagnóstico y una propuesta comercial disfrazada de diagnóstico.

  • Honorario fijo pagado por el cliente, sin incentivos ligados al resultado.
  • Sin participación en la operación del SOC evaluado ni en el contrato MDR.
  • Cada puntuación remite a una evidencia concreta y trazable.
  • Conflictos de interés declarados por escrito antes de abrir el alcance.

Por qué la calidad del assessor cambia el scoring

El dato más citado del SOC Maturity Report 2026, SOC-CMM®: los self-assessments puntúan de media 0,6 puntos de madurez por encima de los assessments realizados por terceros. En una escala de 0 a 5, esa diferencia separa una matriz defendible de una que no resiste las preguntas de un auditor. Un assessor externo con experiencia operativa calibra cada respuesta contra evidencia, distingue capacidad documentada de intención declarada y aplica el mismo criterio en los cinco dominios. La metodología publica paso a paso cómo se hace esa calibración.

Áreas de conversación

El encaje se centra en madurez SOC, evidencias, dependencias, roadmap y preparación de conversaciones con comité, auditoría o regulador. El punto de partida habitual es un assessment SOC-CMM con alcance acordado por escrito.

  • Assessment SOC-CMM y alcance razonable.
  • Evidencias que sostienen el scoring.
  • Roadmap 30/90/180/365.
  • Diferencia entre diagnóstico independiente y operación MDR.

Modelos de engagement

La consultoría de ciberseguridad útil empieza por elegir el formato correcto, no el más grande. Estos son los cuatro modelos habituales, de menor a mayor compromiso. Todos terminan en un informe firmado que su comité puede leer sin traducción técnica.

ModeloPara quiénResultado
Diagnóstico exprésQuien necesita una primera lectura rápida.Lectura inicial de madurez y próximos pasos.
Assessment SOC-CMM completoEntidad única con presión de comité o regulador.Matriz por dominio y aspecto con evidencias.
Assessment multi-entidadGrupos, holdings y proveedores con varios SOCs.Matrices comparables entre entidades.
Continuous maturitySOCs con baseline que deben sostener la mejora.Cadencia trimestral de evidencias y comité.

Cómo verificar a un consultor SOC-CMM

Antes de contratar a un consultor SOC-CMM, verifíquelo con el mismo rigor que él aplicará a su SOC. Cinco comprobaciones bastan y ninguna requiere más de una hora.

  • Experiencia: pida el historial operativo del assessor en SOC o CSIRT y qué assessments ha firmado, no una mención genérica de experiencia.
  • Partnership: compruebe el listado público de partners en soc-cmm.com.
  • Metodología: pida el método de scoring por escrito antes de firmar.
  • Firma: confirme quién ejecuta las entrevistas y quién firma el informe; no siempre coinciden.
  • Conflictos: pregunte si la firma opera SOCs o compite por el contrato de operación, y pida la respuesta por escrito.

Criterio de independencia

Primedefence puede afirmar su estatus de Silver Support Partner, pero no usa esta página para prometer certificaciones de cliente o resultados no verificables. Si compras exige una condición formal concreta, se aclara antes de iniciar el alcance.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM