Niveles de madurez SOC explicados
Cómo interpretar niveles de madurez SOC y por qué una nota única no basta para decidir inversión.

Nivel inicial
La operación depende de personas concretas, conocimiento informal y reacción caso a caso. Puede funcionar, pero no se defiende bien ante comité o auditoría.
Nivel repetible
Existen prácticas recurrentes, algunos playbooks y métricas básicas. El riesgo principal es la inconsistencia entre turnos, tecnologías o servicios.
Nivel definido y gestionado
Procesos, servicios, roles y evidencias están definidos. El SOC puede explicar cobertura, límites, escalados, KPIs y decisiones de mejora.
| Eje | Nivel definido | Nivel gestionado |
|---|---|---|
| Procesos | Playbooks aprobados y usados. | Eficacia medida y revisada por servicio. |
| Servicios | Catálogo SOC y límites claros. | SLAs, KPIs y revisión periódica con negocio. |
| Personas | Roles y responsabilidades documentadas. | Capacidad, cobertura y dependencia monitorizadas. |
| Tecnología | Fuentes y reglas críticas identificadas. | Cobertura, calidad y deuda técnica gobernadas. |
Nivel optimizado
La mejora continua está gobernada. Los cambios se priorizan por riesgo, evidencia, coste y efecto operativo, no por presión puntual o intuición. En este nivel, el reassessment anual ya no es un acontecimiento aislado: forma parte del ritmo de gobierno SOC, alimenta el comité y se conecta con el ciclo presupuestario.
| Horizonte | Decisión típica | Evidencia para comité |
|---|---|---|
| 30 días | Quick wins de proceso, reporting o cobertura. | Lista priorizada y responsable asignado. |
| 90 días | Corrección de gaps con dependencia moderada. | Evolución de métricas y reducción de riesgo. |
| 180 días | Cambios estructurales de servicio o plataforma. | Inversión, dependencia y efecto esperado. |
| 365 días | Programa de mejora continua y reassessment. | Nueva matriz SOC-CMM y roadmap actualizado. |
Cómo se puntúa SOC-CMM: continuo 0-5, no escalones
SOC-CMM no asigna un único número entero entre 1 y 5 por dominio. Cada aspecto recibe un scoring continuo entre 0 y 5. Eso permite reflejar progresos reales sin forzar saltos artificiales. Un SOC que sube de 2,4 a 2,8 en Process en un trimestre tiene avance medible y defendible. La media por dominio agrega los aspectos; la media global agrega los dominios. El reporte SOC-CMM 2026 publica medias internacionales por dominio en valores como 2,5 Business, 2,3 People, 2,3 Process, 2,7 Technology, 2,2 Services, que sirven como referencia pero no como objetivo automático.
| Dominio | Media internacional 2026 | Lectura recomendada |
|---|---|---|
| Business | 2,5 | Charter, stakeholders y gobierno: el bloque más subestimado. |
| People | 2,3 | Roles, formación y dependencia individual son palancas críticas. |
| Process | 2,3 | Donde se gana o pierde la operación medible. |
| Technology | 2,7 | Suele ser el dominio más alto; no garantiza madurez global. |
| Services | 2,2 | Incident management, CTI y threat hunting son los aspectos más duros. |
Cuánto tarda subir un nivel completo
Subir de nivel 2 a nivel 3 lleva habitualmente 9-12 meses sin marketing añadido. La inversión necesaria depende del dominio: subir Technology suele ser más rápido si hay presupuesto disponible, mientras que subir People o Process requiere cambios culturales y de gobierno cuyo plazo es menos elástico. Pasar de 3 a 4 (introducir medición y revisión sistemática) suele llevar 12-18 meses adicionales. Pasar de 4 a 5 (mejora continua gobernada por datos) requiere infraestructura analítica madura y un sponsor ejecutivo constante.
Errores comunes al interpretar niveles
El primero es confundir scoring alto con eficacia. SOC-CMM mide capacidad y madurez, no rendimiento de detección. Un SOC en nivel 4 puede tener un MTTD pobre si su stack no cubre técnicas relevantes. El segundo es tratar la nota global como objetivo: la media oculta descompensaciones por dominio. El tercero es comparar contra promedios internacionales sin ajustar por sector y tamaño. El cuarto es asumir que el nivel sube solo: sin reassessment ni gobierno activo, la madurez puede estancarse o incluso bajar tras cambios de personal o de stack.
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

