primedefence

SOC-CMM y DORA: evidencia de resiliencia y TLPT

Cómo SOC-CMM aporta evidencia de madurez SOC para DORA: gestión de riesgo TIC, reporte de incidentes y preparación del TLPT del artículo 26, alineado con TIBER-EU.

Dos columnas de cristal paralelas con tramas internas distintas unidas por la base, los marcos regulatorios europeos NIS2 y DORA

El ángulo SOC dentro de DORA

DORA (Reglamento (UE) 2022/2554) aplica de forma directa a las entidades financieras de la UE desde el 17 de enero de 2025 y, dentro del sector financiero, prevalece sobre NIS2 como lex specialis. El ángulo de SOC-CMM es específico: evidenciar que el SOC detecta, responde, reporta y resiste pruebas con capacidades medibles. La comparativa NIS2 vs DORA ordena qué reloj de incidentes y qué régimen de testing aplica a cada entidad.

Los pilares de DORA y su lectura SOC-CMM

DORA estructura la resiliencia operativa digital en cinco bloques. Para un SOC el ejercicio útil no es recitarlos, sino traducir cada uno a evidencia operativa por dominio SOC-CMM.

Pilar DORAQué exigeDominio SOC-CMM principal
Gestión de riesgo TICMarco de gobierno y control del riesgo TIC bajo responsabilidad del órgano de dirección.Business
Gestión y reporte de incidentesClasificación por gravedad e informes progresivos al supervisor financiero.Services + Process
Pruebas de resiliencia operativaPrograma de testing y, para entidades designadas, TLPT cada 3 años (art. 26).Services + Process
Riesgo de terceros TICRegistro de información y cláusulas contractuales obligatorias con proveedores críticos.Business + Services
Intercambio de informaciónCompartición de inteligencia de amenazas entre entidades.Services (CTI)

Artículo 26: TLPT cada tres años

El artículo 26 exige pruebas de penetración guiadas por amenazas (TLPT) al menos cada tres años a las entidades financieras designadas por su autoridad competente. No es un escaneo de vulnerabilidades: se ejecuta contra sistemas en producción que soportan funciones críticas o importantes, de forma encubierta para los defensores, y se desarrolla conforme a TIBER-EU, el marco del BCE para red teaming basado en inteligencia. El ejercicio cierra con una fase de purple teaming donde atacantes y defensores reconstruyen el test, que es donde se concentra el aprendizaje.

Artículo 27: quién puede ejecutar el test

El artículo 27 fija el listón para los testers. Los testers externos deben cumplir requisitos de independencia, certificación y seguro. Un equipo interno solo puede ejecutar el TLPT bajo condiciones adicionales, incluida la aprobación de la autoridad y el uso obligatorio de un proveedor externo de inteligencia de amenazas. Las entidades de crédito significativas deben recurrir a testers externos.

Madurez SOC y preparación para el TLPT

Un TLPT mide la capacidad real de detección y respuesta de extremo a extremo, no la presencia de vulnerabilidades. SOC-CMM puntúa exactamente los aspectos que el TLPT estresa: ingeniería de detección y gestión de casos de uso, respuesta a incidentes e inteligencia de amenazas. Los datos del reporte SOC-CMM 2026 muestran que las autoevaluaciones sobreestiman la madurez en torno a 0,6 puntos y que la cobertura ATT&CK promedia cerca del 60%. Un assessment independiente antes del ciclo de testing da una foto realista de si el SOC producirá señal o silencio durante el ejercicio.

Lo que estresa el TLPTDominio SOC-CMMEvidencia típica
Detección y casos de usoProcess + TechnologyIngeniería de detección, cobertura de logs, validación de detecciones.
Respuesta a incidentesServicesPlaybooks, escalados, post-mortems con timestamp.
Inteligencia de amenazasServicesCTI accionable, threat modelling, mapeo a ATT&CK.

DORA frente a NIS2: no duplicar el trabajo

DORA y NIS2 persiguen el mismo resultado de resiliencia supervisada por instrumentos distintos. Como DORA es lex specialis, las entidades financieras se rigen por ella en lugar de por NIS2 en lo que se solape. Un único marco de controles con una capa de mapeo regulatorio evita mantener dos programas de cumplimiento, y una evaluación independiente de madurez del SOC da a ambos regímenes la misma base de evidencia.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM