Preparación para certificación SOC-CMM
Cómo preparar un SOC para certificación SOC-CMM con evidencias, niveles defined, validated y risk-driven, y claims prudentes según el reporte 2026.

Certification readiness no es certificación
El reporte 2026 confirma que la demanda de certificación SOC-CMM aumenta por presión regulatoria, expectativas de clientes y diferenciación, especialmente en MSSPs. Preparar readiness significa revisar si el SOC tiene evidencias, alcance y madurez suficiente antes de entrar en un proceso formal. No significa prometer que el SOC quedará certificado.
Tres niveles, tres ambiciones
SOC-CMM presenta niveles de certificación para distintos grados de madurez y ambición. En 2026 se reportan 15 SOCs certificados: 10 risk-driven, 4 validated y 1 defined. La elección del nivel debe depender del tipo de SOC, objetivos, riesgos y expectativas de stakeholders.
| Nivel | Lectura práctica | Evidencia de readiness |
|---|---|---|
| Defined | Servicio fiable y repetible con elementos implementados. | Alcance claro, procesos definidos y evidencias consistentes. |
| Validated | Calidad y corrección verificadas. | QA, continuidad, validación y métricas revisables. |
| Risk-driven | Servicios alineados a riesgos y amenazas de cliente o stakeholder. | Risk profile, priorización, reporting y adaptación de servicio. |
Qué revisar antes de iniciar
El readiness debe separar gaps de documentación, gaps de operación y gaps de gobierno. También debe confirmar qué versión del modelo aplica, qué servicios están en alcance y qué claims se podrán hacer ante clientes, comité o auditoría.
- Alcance de SOC y servicios incluidos.
- Evidencias por dominio y aspecto.
- Targets de madurez y capacidad.
- Métricas de calidad, continuidad y validación.
- Diferencia entre Silver Support Partner, assessment y certificación del SOC.
Rol de Primedefence
Primedefence aparece en el reporte SOC-CMM 2026 como Silver Support Partner. Ese estatus permite hablar con precisión sobre SOC-CMM y preparar readiness, pero no debe confundirse con certificar automáticamente al cliente ni con sustituir el proceso formal de certificación.
Dossier de evidencias para certificación
El readiness debe terminar con un dossier claro: alcance, servicios incluidos, dominios revisados, evidencias suficientes, gaps abiertos, owners y decisión go/no-go. Ese dossier evita entrar en certificación con documentación dispersa o claims que el SOC no puede sostener.
| Bloque | Contenido | Uso |
|---|---|---|
| Alcance | SOC, servicios, geografías, terceros y exclusiones. | Evitar claims fuera de perímetro. |
| Evidencias | Muestras por dominio, fecha, owner y trazabilidad. | Acelerar revisión y reducir ambigüedad. |
| Gaps | Deficiencias, criticidad y plan de cierre. | Tomar decisión go/no-go. |
| Claims | Qué puede decirse a clientes, auditoría y comité. | Controlar riesgo comercial y reputacional. |
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

