primedefence

Qué es SOC-CMM y para qué sirve

SOC-CMM explicado para CISOs: qué mide, qué no mide y cuándo conviene usarlo como baseline de madurez SOC.

Definición directa

SOC-CMM es un modelo de madurez para evaluar cómo opera un Security Operations Center. Revisa capacidades en tecnología, procesos, personas, servicios y negocio para producir una matriz defendible, no una opinión genérica sobre herramientas.

Cuándo usar SOC-CMM

Encaja cuando el CISO necesita una baseline, justificar inversión, preparar auditoría, ordenar un roadmap o demostrar mejora continua ante comité, regulador o auditor externo.

  • Antes de ampliar presupuesto SOC.
  • Antes de auditorías o revisiones regulatorias.
  • Después de cambios de MDR, SIEM, EDR o SOAR.
  • Cuando el SOC creció sin modelo de madurez común.

Qué no es SOC-CMM

No es una certificación legal, no sustituye NIS2, DORA, ENS o ISO 27001 y no debe convertirse en un cuestionario sin evidencias. Su valor aparece cuando el scoring se contrasta con operación real. SOC-CMM tampoco prescribe herramientas concretas, no impone vendor, no compite con el ciclo de mejora continua del SOC: lo ordena.

Origen y autoría del modelo

SOC-CMM fue creado por Rob van Os a partir de un trabajo académico de 2016 y se ha mantenido vivo como modelo abierto, gratuito y revisable. La versión 2.4 estructura la evaluación en cinco dominios y veintisiete aspectos, con scoring continuo de 0 a 5. Frente a modelos propietarios de fabricante, su gobierno independiente reduce el sesgo comercial: ningún vendor decide qué se mide ni cómo se puntúa. Por eso aparece citado por MITRE (11 Strategies of a World-class Cybersecurity Operations Center), NCSC (Factsheet on Security Operations Centers) y ENISA (How to set up CSIRT and SOC) como referencia operativa.

Los cinco dominios y por qué importan en conjunto

Business cubre drivers, stakeholders, charter, gobierno y privacidad; sin él, el SOC se justifica solo por presupuesto. People recoge roles, gestión de personas, conocimiento y formación; sin él, los procesos dependen de individuos clave. Process organiza gestión SOC, operaciones, reporting, casos de uso, detección, automatización y logs. Technology revisa monitorización de logs, red, endpoint y automatización SecOps. Services aterriza incident management, CTI, forense, threat hunting y vulnerabilidades. La matriz expone descompensaciones: un Technology fuerte no compensa un Process débil, ni al revés.

  • Business: drivers, stakeholders, charter, gobierno y privacidad.
  • People: roles, gestión, conocimiento y formación.
  • Process: gestión SOC, operaciones, reporting, casos de uso, detección, automatización y logs.
  • Technology: monitorización de logs, red, endpoint y SecOps automation.
  • Services: incident management, CTI, forense, threat hunting y gestión de vulnerabilidades.

SOC-CMM frente a self-assessment y cuestionarios

El reporte SOC-CMM 2026 vuelve a mostrar que las autoevaluaciones tienden a sobreestimar el scoring real en una media de 0,6 puntos por elemento. Un cuestionario sin evidencias no sostiene decisiones de comité ni evidencia frente a auditor. La diferencia entre self-assessment y assessment independiente está precisamente en cómo se contrasta la respuesta: entrevistas con varias capas (analista, ingeniero, gestor, sponsor), revisión documental, observación de operación, calibración cruzada por dominio. Esa diferencia justifica el coste de un assessment de terceros en escenarios donde la respuesta tiene consecuencias regulatorias o de inversión.

Cuándo NO usar SOC-CMM

No conviene aplicar SOC-CMM cuando aún no hay SOC, cuando el objetivo es solo cumplir un check regulatorio sin intención de mejora, cuando no existe sponsor capaz de actuar sobre los hallazgos, o cuando el alcance pedido no cubre evidencia mínima por dominio. En esos casos, un diagnóstico inicial más ligero (gap analysis, readiness assessment o auditoría regulatoria específica) suele encajar mejor y deja espacio para volver a SOC-CMM cuando exista contexto operativo y compromiso ejecutivo suficientes.

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM