primedefence

Niveles de madurez SOC explicados

Cómo interpretar niveles de madurez SOC y por qué una nota única no basta para decidir inversión.

Cinco escalones ascendentes de vidrio esmerilado con azul progresivamente más saturado, de pálido a intenso

Nivel inicial

La operación depende de personas concretas, conocimiento informal y reacción caso a caso. Puede funcionar, pero no se defiende bien ante comité o auditoría.

Nivel repetible

Existen prácticas recurrentes, algunos playbooks y métricas básicas. El riesgo principal es la inconsistencia entre turnos, tecnologías o servicios.

Nivel definido y gestionado

Procesos, servicios, roles y evidencias están definidos. El SOC puede explicar cobertura, límites, escalados, KPIs y decisiones de mejora.

EjeNivel definidoNivel gestionado
ProcesosPlaybooks aprobados y usados.Eficacia medida y revisada por servicio.
ServiciosCatálogo SOC y límites claros.SLAs, KPIs y revisión periódica con negocio.
PersonasRoles y responsabilidades documentadas.Capacidad, cobertura y dependencia monitorizadas.
TecnologíaFuentes y reglas críticas identificadas.Cobertura, calidad y deuda técnica gobernadas.

Nivel optimizado

La mejora continua está gobernada. Los cambios se priorizan por riesgo, evidencia, coste y efecto operativo, no por presión puntual o intuición. En este nivel, el reassessment anual ya no es un acontecimiento aislado: forma parte del ritmo de gobierno SOC, alimenta el comité y se conecta con el ciclo presupuestario.

HorizonteDecisión típicaEvidencia para comité
30 díasQuick wins de proceso, reporting o cobertura.Lista priorizada y responsable asignado.
90 díasCorrección de gaps con dependencia moderada.Evolución de métricas y reducción de riesgo.
180 díasCambios estructurales de servicio o plataforma.Inversión, dependencia y efecto esperado.
365 díasPrograma de mejora continua y reassessment.Nueva matriz SOC-CMM y roadmap actualizado.

Cómo se puntúa SOC-CMM: continuo 0-5, no escalones

SOC-CMM no asigna un único número entero entre 1 y 5 por dominio. Cada aspecto recibe un scoring continuo entre 0 y 5. Eso permite reflejar progresos reales sin forzar saltos artificiales. Un SOC que sube de 2,4 a 2,8 en Process en un trimestre tiene avance medible y defendible. La media por dominio agrega los aspectos; la media global agrega los dominios. El reporte SOC-CMM 2026 publica medias internacionales por dominio en valores como 2,5 Business, 2,3 People, 2,3 Process, 2,7 Technology, 2,2 Services, que sirven como referencia pero no como objetivo automático.

DominioMedia internacional 2026Lectura recomendada
Business2,5Charter, stakeholders y gobierno: el bloque más subestimado.
People2,3Roles, formación y dependencia individual son palancas críticas.
Process2,3Donde se gana o pierde la operación medible.
Technology2,7Suele ser el dominio más alto; no garantiza madurez global.
Services2,2Incident management, CTI y threat hunting son los aspectos más duros.

Cuánto tarda subir un nivel completo

Subir de nivel 2 a nivel 3 lleva habitualmente 9-12 meses sin marketing añadido. La inversión necesaria depende del dominio: subir Technology suele ser más rápido si hay presupuesto disponible, mientras que subir People o Process requiere cambios culturales y de gobierno cuyo plazo es menos elástico. Pasar de 3 a 4 (introducir medición y revisión sistemática) suele llevar 12-18 meses adicionales. Pasar de 4 a 5 (mejora continua gobernada por datos) requiere infraestructura analítica madura y un sponsor ejecutivo constante.

Errores comunes al interpretar niveles

El primero es confundir scoring alto con eficacia. SOC-CMM mide capacidad y madurez, no rendimiento de detección. Un SOC en nivel 4 puede tener un MTTD pobre si su stack no cubre técnicas relevantes. El segundo es tratar la nota global como objetivo: la media oculta descompensaciones por dominio. El tercero es comparar contra promedios internacionales sin ajustar por sector y tamaño. El cuarto es asumir que el nivel sube solo: sin reassessment ni gobierno activo, la madurez puede estancarse o incluso bajar tras cambios de personal o de stack.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM