primedefence

SOC-CMM vs otros modelos de madurez

Cuándo usar SOC-CMM, cuándo apoyarse en NIST, SANS, ISO 27001, ENS o frameworks internos y cómo evitar diagnósticos sesgados.

SOC-CMM frente a marcos regulatorios

NIS2, DORA, ENS o ISO 27001 definen obligaciones y controles. SOC-CMM ayuda a evaluar la capacidad operativa del SOC que soporta detección, respuesta, reporting y mejora continua. Son piezas complementarias: el marco regulatorio dice qué hay que hacer; el modelo de madurez SOC dice cómo y con qué evidencia se está haciendo. Confundirlos lleva al error típico de empresas que enseñan checks ISO completos junto a un SOC en nivel inicial, y luego se sorprenden ante el primer incidente serio.

SOC-CMM frente a CMMI clásico

CMMI fue el modelo de madurez seminal y aportó la taxonomía de niveles 1-5 que SOC-CMM heredó. La diferencia es de alcance: CMMI fue diseñado para procesos genéricos de software y servicios, mientras que SOC-CMM está construido específicamente para Security Operations Centers. La taxonomía es común; el catálogo de aspectos y la evidencia esperada cambian completamente. Para un SOC, CMMI es un primo lejano; SOC-CMM es la herramienta nativa.

SOC-CMM frente a NIST CSF

NIST Cybersecurity Framework cubre cinco funciones (Identify, Protect, Detect, Respond, Recover) y se aplica al programa de ciberseguridad completo, no solo al SOC. Es una buena herramienta de gobierno general y permite mapear cumplimiento, pero no aterriza la operación SOC con la granularidad de los 27 aspectos de SOC-CMM. La práctica madura es usar NIST CSF en el nivel de programa y SOC-CMM en el nivel operativo del SOC; los dos hablan, sin solaparse.

SOC-CMM frente a MITRE ATT&CK

Aquí hay un equívoco recurrente. MITRE ATT&CK no es un modelo de madurez sino una taxonomía de tácticas, técnicas y procedimientos adversarios. La pregunta correcta no es SOC-CMM vs ATT&CK, sino cómo se usa ATT&CK dentro de SOC-CMM: como insumo para los dominios Services (threat hunting, detection engineering) y Technology (cobertura de detección). El reporte SOC-CMM 2026 sitúa la cobertura ATT&CK media reportada en torno al 60%, frente al 45% del año anterior. Ese dato vive como evidencia dentro del scoring SOC-CMM.

SOC-CMM frente a modelos de fabricante

Exabeam, LogRhythm, WatchGuard, Microsoft, IBM y otros publican modelos de maduración propios. Suelen ser útiles para planificar el uso de su producto, pero están condicionados por su stack. SOC-CMM reduce ese sesgo porque organiza la evaluación por dominios operativos y evidencias, no por capacidades de una plataforma concreta. Para una conversación con un único proveedor, su modelo puede ser un complemento útil; para una decisión transversal de inversión, SOC-CMM ofrece la lectura neutral que el comité necesita.

SOC-CMM frente a SANS SOC Survey y a SOMM de LogRhythm

SANS publica una encuesta anual sobre estado del SOC con valor descriptivo, pero no es un modelo de madurez con scoring por aspecto. SOMM (Security Operations Maturity Model) de LogRhythm sí define cinco niveles, pero el catálogo subyacente está acoplado a su producto. Ambos pueden coexistir con SOC-CMM en una conversación SOC; lo que ninguno sustituye es la matriz por aspecto y la evidencia exigida que aporta SOC-CMM.

SOC-CMM frente a checklists internos

Un checklist interno puede ser útil para gestión del día a día, pero normalmente carece de benchmark, lenguaje común y estructura defendible ante terceros. SOC-CMM aporta una matriz reconocible para comité, auditor y regulador, y permite comparar con el benchmark internacional del reporte oficial. Los checklists internos siguen siendo válidos como herramientas operativas, pero pierden valor ejecutivo en el momento de defender inversión o cumplimiento.

Cómo elegir y combinar

Use SOC-CMM cuando necesite madurez SOC y roadmap defendible. Use marcos regulatorios (NIS2, DORA, ENS, ISO 27001) para obligaciones legales y mapeo de controles. Use NIST CSF como nivel de programa ciber general. Use ATT&CK como insumo dentro de SOC-CMM para Services y Technology. Use modelos de fabricante para planificar el uso de su stack concreto. La buena consultora no obliga a elegir uno: orquesta los marcos según la decisión que el cliente necesita defender.

Decisión a defenderMarco principalMarcos complementarios
Justificar inversión SOC ante comitéSOC-CMMNIST CSF, métricas operativas internas
Cumplir NIS2 o DORAMarco regulatorio nacionalSOC-CMM, ENS
Defender estrategia de detecciónMITRE ATT&CK + SOC-CMM (Services)Threat intelligence
Auditar SOC externalizado (MSSP)SOC-CMM aplicado al servicioContrato, SLAs, KPIs
Mejorar plataforma técnicaModelo de fabricanteSOC-CMM (Technology) para neutralidad

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM