SOC-CMM y NIS2: evidencia de madurez SOC
Cómo SOC-CMM ayuda a explicar capacidades SOC, gaps y mejora continua en conversaciones NIS2.

El ángulo SOC dentro de NIS2
NIS2 es amplio. El ángulo de SOC-CMM es específico: evidenciar que el SOC puede detectar, responder, reportar y mejorar con capacidades medibles.
Evidencias que suelen importar
Playbooks, trazabilidad de incidentes, cobertura de monitorización, reporting, escalados, revisiones de servicio y mecanismos de mejora continua.
| Evidencia | Lectura NIS2 | Uso en SOC-CMM |
|---|---|---|
| Playbooks y escalados | Capacidad de respuesta organizada. | Processes y Services. |
| Trazabilidad de incidentes | Registro y explicación de decisiones. | Technology, Processes y Business. |
| Reporting ejecutivo | Gobierno y supervisión. | Business y Services. |
| Revisión de servicio | Mejora continua demostrable. | Services y Business. |
Madurez operativa frente a cumplimiento formal
SOC-CMM no certifica cumplimiento legal, pero ayuda a sostener la conversación operativa con auditor, regulador y comité. En entidades financieras, DORA añade obligaciones específicas de resiliencia operativa y de TLPT que comparten la misma base de evidencia de madurez SOC.
Sectores cubiertos por NIS2
NIS2 distingue entidades esenciales y entidades importantes en 18 sectores. La directiva amplió considerablemente el perímetro frente a NIS1, incorporando administraciones públicas, sector salud, espacio, alimentación, fabricación de productos críticos y proveedores de servicios digitales. Para el SOC el dato accionable no es el listado, sino mapear qué servicios soportados entran en cada categoría, porque las obligaciones, sanciones y plazos cambian.
| Categoría | Ejemplo de sectores | Tratamiento NIS2 |
|---|---|---|
| Entidades esenciales | Energía, transporte, banca, mercados financieros, sanidad, agua, infraestructura digital, administración pública, espacio. | Supervisión proactiva y sanciones más altas. |
| Entidades importantes | Servicios postales, gestión de residuos, productos químicos, alimentación, fabricación crítica, proveedores digitales, investigación. | Supervisión reactiva tras incidente o queja. |
| Excepciones | Administración pública local pequeña, defensa y seguridad nacional según transposición. | Verificar la transposición del Estado miembro. |
Sanciones y responsabilidad personal del órgano de dirección
NIS2 endurece las sanciones y, sobre todo, traslada parte de la responsabilidad al órgano de dirección. Las entidades esenciales pueden enfrentar multas administrativas de hasta 10 millones de euros o el 2% de la facturación mundial anual, lo que sea mayor. Las entidades importantes, hasta 7 millones de euros o el 1,4%. Además, el órgano directivo debe aprobar las medidas de gestión de riesgos, supervisar su implementación y formarse para entender los riesgos ciber; los Estados pueden suspender temporalmente certificaciones, autorizaciones o responsabilidad personal de directivos en casos de incumplimiento reiterado.
Plazos de notificación de incidentes
La directiva fija una cadena de notificación con tres hitos verificables. El SOC debe poder demostrar que la cadena se ejecuta con evidencias: timestamp, contenido, escalado y aprobación. SOC-CMM sitúa esa evidencia en Incident management (Services) y Reporting (Process).
| Hito | Plazo | Contenido mínimo |
|---|---|---|
| Alerta temprana | 24 horas desde conocimiento del incidente significativo | Sospecha de causa maliciosa, impacto transfronterizo, ámbito afectado. |
| Notificación de incidente | 72 horas desde conocimiento | Evaluación inicial de severidad, impacto, indicadores de compromiso. |
| Informe intermedio | Cuando lo solicite el CSIRT/autoridad | Estado de respuesta y actualización de impacto. |
| Informe final | 1 mes desde la notificación | Causa raíz, medidas adoptadas, impacto transfronterizo definitivo. |
Mapeo entre obligaciones NIS2 y dominios SOC-CMM
El artículo 21 lista medidas mínimas de gestión de riesgos. Un assessment SOC-CMM serio asocia cada obligación a evidencias concretas en uno o varios dominios. Esta tabla sirve como guía inicial para preparar reuniones con auditor o asesor jurídico.
| Obligación NIS2 (Art. 21) | Dominio SOC-CMM principal | Evidencia típica |
|---|---|---|
| Políticas de análisis de riesgos y seguridad de sistemas | Business | Risk register, charter, drivers, stakeholders documentados. |
| Gestión de incidentes | Services | Playbooks, registros, post-mortems, cadena de notificación. |
| Continuidad de negocio y recuperación | Business + Services | Planes BCP/DR probados, RTO/RPO acordados con negocio. |
| Seguridad de la cadena de suministro | Business + Services | Inventario de proveedores críticos, cobertura de logs, cláusulas contractuales. |
| Seguridad en adquisición y desarrollo | Process + Technology | Procesos SDLC, gestión de vulnerabilidades, hardening. |
| Políticas de cifrado, criptografía y MFA | Technology | Cobertura de MFA, gestión de claves, transporte cifrado. |
| Higiene básica y formación | People | Programa de formación, métricas de cobertura, phishing tests. |
| Gestión de vulnerabilidades | Services | SLA de remediación por criticidad, evidencias de seguimiento. |
| Eficacia de las medidas (revisión) | Process + Business | Reassessment SOC-CMM, métricas de mejora continua. |
Contexto 2026 que conviene incorporar al alcance
El reporte WEF Global Cybersecurity Outlook 2026 (804 líderes, 92 países) describe un entorno donde el 65% de grandes empresas señala riesgos de terceros y cadena de suministro como mayor obstáculo a la resiliencia, frente al 54% del año anterior. La transposición desigual de NIS2 entre Estados miembros y la sensibilidad geopolítica del 91% de las mayores compañías ajustando postura ciber convierten al SOC en pieza central de la conversación. Un assessment SOC-CMM permite separar lo que ya está demostrable de lo que necesita inversión, y traducirlo en lenguaje accionable para comité.
NIS2 en España: ENS y Real Decreto 311/2022
En el caso español, el Esquema Nacional de Seguridad (Real Decreto 311/2022) se ha convertido en una palanca práctica para demostrar conformidad con muchas de las obligaciones que NIS2 traslada al perímetro empresarial. El propio CCN-CERT publica un Perfil de Cumplimiento Específico para entidades en el ámbito NIS2 que reutiliza el lenguaje del ENS. Para el SOC esto cambia la conversación de assessment: aparte del scoring por dominio SOC-CMM, conviene mapear las medidas técnicas ENS que ya soporta el SOC (monitorización, gestión de incidentes, registros) frente a las que requieren refuerzo, antes de presentar la matriz al comité o al regulador.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

