SOC-CMM y DORA: evidencia de resiliencia y TLPT
Cómo SOC-CMM aporta evidencia de madurez SOC para DORA: gestión de riesgo TIC, reporte de incidentes y preparación del TLPT del artículo 26, alineado con TIBER-EU.

El ángulo SOC dentro de DORA
DORA (Reglamento (UE) 2022/2554) aplica de forma directa a las entidades financieras de la UE desde el 17 de enero de 2025 y, dentro del sector financiero, prevalece sobre NIS2 como lex specialis. El ángulo de SOC-CMM es específico: evidenciar que el SOC detecta, responde, reporta y resiste pruebas con capacidades medibles. La comparativa NIS2 vs DORA ordena qué reloj de incidentes y qué régimen de testing aplica a cada entidad.
Los pilares de DORA y su lectura SOC-CMM
DORA estructura la resiliencia operativa digital en cinco bloques. Para un SOC el ejercicio útil no es recitarlos, sino traducir cada uno a evidencia operativa por dominio SOC-CMM.
| Pilar DORA | Qué exige | Dominio SOC-CMM principal |
|---|---|---|
| Gestión de riesgo TIC | Marco de gobierno y control del riesgo TIC bajo responsabilidad del órgano de dirección. | Business |
| Gestión y reporte de incidentes | Clasificación por gravedad e informes progresivos al supervisor financiero. | Services + Process |
| Pruebas de resiliencia operativa | Programa de testing y, para entidades designadas, TLPT cada 3 años (art. 26). | Services + Process |
| Riesgo de terceros TIC | Registro de información y cláusulas contractuales obligatorias con proveedores críticos. | Business + Services |
| Intercambio de información | Compartición de inteligencia de amenazas entre entidades. | Services (CTI) |
Artículo 26: TLPT cada tres años
El artículo 26 exige pruebas de penetración guiadas por amenazas (TLPT) al menos cada tres años a las entidades financieras designadas por su autoridad competente. No es un escaneo de vulnerabilidades: se ejecuta contra sistemas en producción que soportan funciones críticas o importantes, de forma encubierta para los defensores, y se desarrolla conforme a TIBER-EU, el marco del BCE para red teaming basado en inteligencia. El ejercicio cierra con una fase de purple teaming donde atacantes y defensores reconstruyen el test, que es donde se concentra el aprendizaje.
Artículo 27: quién puede ejecutar el test
El artículo 27 fija el listón para los testers. Los testers externos deben cumplir requisitos de independencia, certificación y seguro. Un equipo interno solo puede ejecutar el TLPT bajo condiciones adicionales, incluida la aprobación de la autoridad y el uso obligatorio de un proveedor externo de inteligencia de amenazas. Las entidades de crédito significativas deben recurrir a testers externos.
Madurez SOC y preparación para el TLPT
Un TLPT mide la capacidad real de detección y respuesta de extremo a extremo, no la presencia de vulnerabilidades. SOC-CMM puntúa exactamente los aspectos que el TLPT estresa: ingeniería de detección y gestión de casos de uso, respuesta a incidentes e inteligencia de amenazas. Los datos del reporte SOC-CMM 2026 muestran que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos y que la cobertura ATT&CK promedia cerca del 60%. Un assessment independiente antes del ciclo de testing da una foto realista de si el SOC producirá señal o silencio durante el ejercicio.
| Lo que estresa el TLPT | Dominio SOC-CMM | Evidencia típica |
|---|---|---|
| Detección y casos de uso | Process + Technology | Ingeniería de detección, cobertura de logs, validación de detecciones. |
| Respuesta a incidentes | Services | Playbooks, escalados, post-mortems con timestamp. |
| Inteligencia de amenazas | Services | CTI accionable, threat modelling, mapeo a ATT&CK. |
DORA frente a NIS2: no duplicar el trabajo
DORA y NIS2 persiguen el mismo resultado de resiliencia supervisada por instrumentos distintos. Como DORA es lex specialis, las entidades financieras se rigen por ella en lugar de por NIS2 en lo que se solape. Un único marco de controles con una capa de mapeo regulatorio evita mantener dos programas de cumplimiento, y una evaluación independiente de madurez del SOC da a ambos regímenes la misma base de evidencia.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

