primedefence

SOC-CMM y NIS2: evidencia de madurez SOC

Cómo SOC-CMM ayuda a explicar capacidades SOC, gaps y mejora continua en conversaciones NIS2.

Arquitectura abstracta NIS2 en formas de vidrio esmerilado con acentos azul real brillantes sobre fondo casi blanco

El ángulo SOC dentro de NIS2

NIS2 es amplio. El ángulo de SOC-CMM es específico: evidenciar que el SOC puede detectar, responder, reportar y mejorar con capacidades medibles.

Evidencias que suelen importar

Playbooks, trazabilidad de incidentes, cobertura de monitorización, reporting, escalados, revisiones de servicio y mecanismos de mejora continua.

EvidenciaLectura NIS2Uso en SOC-CMM
Playbooks y escaladosCapacidad de respuesta organizada.Processes y Services.
Trazabilidad de incidentesRegistro y explicación de decisiones.Technology, Processes y Business.
Reporting ejecutivoGobierno y supervisión.Business y Services.
Revisión de servicioMejora continua demostrable.Services y Business.

Madurez operativa frente a cumplimiento formal

SOC-CMM no certifica cumplimiento legal, pero ayuda a sostener la conversación operativa con auditor, regulador y comité. En entidades financieras, DORA añade obligaciones específicas de resiliencia operativa y de TLPT que comparten la misma base de evidencia de madurez SOC.

Sectores cubiertos por NIS2

NIS2 distingue entidades esenciales y entidades importantes en 18 sectores. La directiva amplió considerablemente el perímetro frente a NIS1, incorporando administraciones públicas, sector salud, espacio, alimentación, fabricación de productos críticos y proveedores de servicios digitales. Para el SOC el dato accionable no es el listado, sino mapear qué servicios soportados entran en cada categoría, porque las obligaciones, sanciones y plazos cambian.

CategoríaEjemplo de sectoresTratamiento NIS2
Entidades esencialesEnergía, transporte, banca, mercados financieros, sanidad, agua, infraestructura digital, administración pública, espacio.Supervisión proactiva y sanciones más altas.
Entidades importantesServicios postales, gestión de residuos, productos químicos, alimentación, fabricación crítica, proveedores digitales, investigación.Supervisión reactiva tras incidente o queja.
ExcepcionesAdministración pública local pequeña, defensa y seguridad nacional según transposición.Verificar la transposición del Estado miembro.

Sanciones y responsabilidad personal del órgano de dirección

NIS2 endurece las sanciones y, sobre todo, traslada parte de la responsabilidad al órgano de dirección. Las entidades esenciales pueden enfrentar multas administrativas de hasta 10 millones de euros o el 2% de la facturación mundial anual, lo que sea mayor. Las entidades importantes, hasta 7 millones de euros o el 1,4%. Además, el órgano directivo debe aprobar las medidas de gestión de riesgos, supervisar su implementación y formarse para entender los riesgos ciber; los Estados pueden suspender temporalmente certificaciones, autorizaciones o responsabilidad personal de directivos en casos de incumplimiento reiterado.

Plazos de notificación de incidentes

La directiva fija una cadena de notificación con tres hitos verificables. El SOC debe poder demostrar que la cadena se ejecuta con evidencias: timestamp, contenido, escalado y aprobación. SOC-CMM sitúa esa evidencia en Incident management (Services) y Reporting (Process).

HitoPlazoContenido mínimo
Alerta temprana24 horas desde conocimiento del incidente significativoSospecha de causa maliciosa, impacto transfronterizo, ámbito afectado.
Notificación de incidente72 horas desde conocimientoEvaluación inicial de severidad, impacto, indicadores de compromiso.
Informe intermedioCuando lo solicite el CSIRT/autoridadEstado de respuesta y actualización de impacto.
Informe final1 mes desde la notificaciónCausa raíz, medidas adoptadas, impacto transfronterizo definitivo.

Mapeo entre obligaciones NIS2 y dominios SOC-CMM

El artículo 21 lista medidas mínimas de gestión de riesgos. Un assessment SOC-CMM serio asocia cada obligación a evidencias concretas en uno o varios dominios. Esta tabla sirve como guía inicial para preparar reuniones con auditor o asesor jurídico.

Obligación NIS2 (Art. 21)Dominio SOC-CMM principalEvidencia típica
Políticas de análisis de riesgos y seguridad de sistemasBusinessRisk register, charter, drivers, stakeholders documentados.
Gestión de incidentesServicesPlaybooks, registros, post-mortems, cadena de notificación.
Continuidad de negocio y recuperaciónBusiness + ServicesPlanes BCP/DR probados, RTO/RPO acordados con negocio.
Seguridad de la cadena de suministroBusiness + ServicesInventario de proveedores críticos, cobertura de logs, cláusulas contractuales.
Seguridad en adquisición y desarrolloProcess + TechnologyProcesos SDLC, gestión de vulnerabilidades, hardening.
Políticas de cifrado, criptografía y MFATechnologyCobertura de MFA, gestión de claves, transporte cifrado.
Higiene básica y formaciónPeoplePrograma de formación, métricas de cobertura, phishing tests.
Gestión de vulnerabilidadesServicesSLA de remediación por criticidad, evidencias de seguimiento.
Eficacia de las medidas (revisión)Process + BusinessReassessment SOC-CMM, métricas de mejora continua.

Contexto 2026 que conviene incorporar al alcance

El reporte WEF Global Cybersecurity Outlook 2026 (804 líderes, 92 países) describe un entorno donde el 65% de grandes empresas señala riesgos de terceros y cadena de suministro como mayor obstáculo a la resiliencia, frente al 54% del año anterior. La transposición desigual de NIS2 entre Estados miembros y la sensibilidad geopolítica del 91% de las mayores compañías ajustando postura ciber convierten al SOC en pieza central de la conversación. Un assessment SOC-CMM permite separar lo que ya está demostrable de lo que necesita inversión, y traducirlo en lenguaje accionable para comité.

NIS2 en España: ENS y Real Decreto 311/2022

En el caso español, el Esquema Nacional de Seguridad (Real Decreto 311/2022) se ha convertido en una palanca práctica para demostrar conformidad con muchas de las obligaciones que NIS2 traslada al perímetro empresarial. El propio CCN-CERT publica un Perfil de Cumplimiento Específico para entidades en el ámbito NIS2 que reutiliza el lenguaje del ENS. Para el SOC esto cambia la conversación de assessment: aparte del scoring por dominio SOC-CMM, conviene mapear las medidas técnicas ENS que ya soporta el SOC (monitorización, gestión de incidentes, registros) frente a las que requieren refuerzo, antes de presentar la matriz al comité o al regulador.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM