El modelo SOC-CMM: cinco dominios y dos puntuaciones
Cómo funciona el modelo SOC‑CMM: los cinco dominios que evalúa, los aspectos que contienen y cómo puntúa madurez y capacidad en una escala continua de 0 a 5.

Cómo está construido el modelo
El SOC-CMM evalúa un centro de operaciones de seguridad en cinco dominios: negocio, personas, procesos, tecnología y servicios. Cada dominio se descompone en aspectos (la versión actual, la 2.4, usa 27) y cada aspecto se puntúa de forma individual. El resultado es una matriz, no un número único, de modo que la fortaleza en un área no puede ocultar en silencio la debilidad en otra. El modelo lo publica soc-cmm.com como herramienta de evaluación gratuita.
Los cinco dominios
Dividir el SOC en cinco dominios evita que un diagnóstico se sesgue por una sola dimensión. Negocio, personas y procesos se puntúan por madurez; tecnología y servicios se puntúan por madurez y por capacidad, porque una herramienta o un servicio pueden estar bien gobernados y cubrir muy poco.
| Dominio | Qué cubre | Se puntúa por |
|---|---|---|
| Negocio | Drivers, clientes, charter, gobierno y privacidad | Madurez |
| Personas | Roles, gestión de personas, conocimiento y formación | Madurez |
| Procesos | Gestión SOC, operaciones, reporting, casos de uso, detección, automatización, logs | Madurez |
| Tecnología | SIEM, monitorización de logs, red y endpoint, automatización de seguridad | Madurez y capacidad |
| Servicios | Monitorización, incident management, inteligencia de amenazas, threat hunting, forense, vulnerabilidades | Madurez y capacidad |
Madurez y capacidad: dos preguntas distintas
La madurez pregunta cómo de establecida y gobernada está una práctica; la capacidad pregunta cuánto cubre en realidad. El SOC-CMM las mantiene separadas para tecnología y servicios porque confundirlas es el error clásico: un SOC puede operar un EDR de primer nivel (capacidad alta) sin proceso documentado alrededor (madurez baja), o un servicio muy bien gobernado que apenas cubre las amenazas relevantes. Medir ambas es lo que hace honesta la matriz, y lo que permite evaluar con el mismo modelo un servicio MSSP o MDR externalizado desde el lado del comprador.
Cómo se puntúa: continuo de 0 a 5
Cada aspecto se puntúa en una escala continua de 0 a 5, derivada de modelos de madurez establecidos como CMMI e ISO/IEC 15504. El scoring continuo (2,4, 2,8) refleja progreso real sin forzar saltos artificiales entre niveles. Las puntuaciones por aspecto se agregan en una media por dominio, y los dominios en una imagen global.
| Nivel | Significado |
|---|---|
| 0 - Inexistente | La práctica no existe o es ad hoc; no se puede confiar en nada. |
| 1 - Inicial | Ocurre, pero de forma informal y dependiente de individuos. |
| 2 - Repetible | Existe práctica recurrente, pero es inconsistente entre turnos o servicios. |
| 3 - Definido | Procesos, roles y evidencia están documentados y se siguen. |
| 4 - Gestionado | La eficacia se mide, se revisa y se conecta a decisiones. |
| 5 - Optimizado | La mejora es continua, basada en datos y gobernada. |
Por qué una matriz vale más que una nota única
Porque los dominios rara vez avanzan juntos. La tecnología suele ir por delante de las personas o los procesos; una media global de 2,5 puede ocultar una tecnología en 4 junto a unas personas en 1, y la dependencia de personas clave que eso conlleva. La matriz por dominio y por aspecto es lo que permite invertir donde el gap genera más riesgo de negocio, no donde sea más fácil ganar puntos.
Variantes y el modelo de certificación
Además del modelo principal, el proyecto SOC-CMM publica variantes para contextos específicos: SOC-CMM para CERT/CSIRT para equipos de respuesta a incidentes, y SOCTOM para decisiones estratégicas de target operating model. Complementan el assessment principal sin sustituirlo. El modelo de certificación es una vista relacionada pero más estricta, con cinco dominios y veinte elementos, que se usa para el esquema formal de certificación.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.
