Qué es SOC-CMM
SOC-CMM (Security Operations Center Capability Maturity Model) es un modelo de madurez para evaluar y mejorar la capacidad real de un Security Operations Center. Su valor no es una nota aislada: es una matriz por dominio que permite comparar evidencia con operación, ordenar gaps por riesgo y construir un roadmap defendible ante comité, auditoría o regulador.
El reporte SOC-CMM 2026 trabaja con la versión 2.4 del modelo, organizada en 5 dominios y 27 aspectos. La madurez se puntúa de forma continua de 0 a 5, lo que evita los saltos artificiales entre niveles binarios y refleja progreso real cuando una mejora trimestral mueve un dominio de 2,4 a 2,8.
El modelo es abierto, gratuito y mantenido por su autor desde 2016 con revisiones periódicas. Esa apertura lo diferencia de los modelos propietarios de fabricante: ningún vendor define qué se mide, cómo se calibra ni qué nivel se considera aceptable. Una organización puede aplicar el cuestionario por su cuenta, contratar a un Support Partner para que lo facilite o pedir auditoría externa; los tres caminos producen una matriz comparable porque el marco es el mismo.
Origen del modelo y por qué importa
El modelo fue creado por Rob van Os a partir de un trabajo académico de 2016. Se mantiene como modelo abierto y gratuito, sin vendor detrás y con cuestionarios oficiales publicados. Esa independencia es lo que le da peso: ningún fabricante decide qué se mide ni cómo se puntúa.
MITRE (11 Strategies of a World-class Cybersecurity Operations Center), NCSC (Factsheet on Security Operations Centers) y ENISA (How to set up CSIRT and SOC) lo citan como referencia operativa. Eso lo convierte de facto en estándar para conversaciones con auditor, regulador o board.
Importancia y beneficios del SOC-CMM
Para un CISO la utilidad inmediata es triple: tener una baseline objetiva, justificar inversión con evidencia, y demostrar mejora continua ante el comité. Para un Head of SOC, ayuda a defender presupuesto y separar deuda documental de capacidad operativa real.
- Baseline objetiva por dominio para tomar decisiones de inversión basadas en evidencia, no en intuición.
- Diagnóstico de gaps priorizable por riesgo, coste, dependencia y valor regulatorio (NIS2, DORA, ENS, ISO 27001).
- Conversación clara con auditor o regulador: el dominio Services aporta evidencia de incident management; Process documenta detección y reporting; People expone dependencias clave.
- Métrica defendible de mejora continua: la reevaluación anual produce una nueva matriz comparable.
- Reducción del sesgo de self-assessment, que el reporte 2026 vuelve a observar en 0,6 puntos por encima del scoring de terceros.
Los 5 dominios del SOC-CMM
La matriz se construye sobre cinco dominios complementarios. Mirar un dominio aislado da una lectura sesgada: un SOC con Technology 4 y People 1 promedia 2,5 y oculta la fragilidad estructural por dependencia de personas. SOC-CMM expone esa descompensación.
| Dominio | Qué cubre | Evidencia típica |
|---|
| Business | Drivers, stakeholders, charter, gobierno, privacidad. | Risk register, charter SOC, actas de comité, mapa regulatorio. |
| People | Roles, gestión de personas, conocimiento, formación. | RACI, matriz de skills, plan de formación, cobertura on-call. |
| Process | Gestión SOC, operaciones, reporting, casos de uso, detección, automatización, logs. | Playbooks, runbooks, métricas operativas, post-mortems, cambios aprobados. |
| Technology | Monitorización de logs, red, endpoint, SecOps automation. | Fuentes SIEM, reglas, EDR, SOAR, cobertura MITRE ATT&CK. |
| Services | Incident management, CTI, forense, threat hunting, vulnerabilidades. | Catálogo de servicios, SLAs, KPIs, revisiones de servicio con negocio. |
Niveles de madurez del SOC-CMM
Los niveles de madurez van de 0 a 5 en escala continua, no binaria. Conviene leerlos por dominio, porque un global agregado oculta más de lo que muestra.
| Nivel | Lectura ejecutiva | Riesgo si se queda ahí |
|---|
| 0 - Inexistente | La capacidad no existe formalmente. | El SOC no puede defender el dominio ante auditor o incidente. |
| 1 - Inicial | Depende de personas concretas y se opera ad hoc. | Fragilidad operativa, trazabilidad débil. |
| 2 - Repetible | Prácticas recurrentes pero inconsistentes entre turnos o servicios. | Variación según operador; difícil escalar. |
| 3 - Definido | Procesos y roles documentados con evidencia disponible. | Riesgo medio si la medición no se gobierna. |
| 4 - Gestionado | KPIs, revisiones y decisiones conectadas a riesgo. | Pérdida de foco sin sponsor ejecutivo. |
| 5 - Optimizado | Mejora continua dirigida por datos, dependencia individual controlada. | Mantener evidencias vivas; evitar la complacencia. |
Áreas de capacidad que evalúa el SOC-CMM
Dentro de los cinco dominios, el SOC-CMM detalla 27 aspectos. Una lectura útil agrupa los más comunes en tres áreas operativas, sin sustituir la lectura por dominio.
- Tecnología: amplitud de fuentes en SIEM, cobertura EDR, integración con SOAR, calidad de telemetría, cobertura MITRE ATT&CK (60% de media en 2026 según el reporte, frente al 45% del año anterior).
- Procesos: gestión de incidentes con runbooks vivos, validación de detecciones, ciclo de mejora continua, reporting que llega al comité con decisiones (no solo dashboards).
- Personas: cobertura por turno, formación oficial, rutas internas de upskilling, dependencia de individuos clave documentada como riesgo.
Cómo implementar SOC-CMM paso a paso
El modelo se aplica como trabajo de consultoría, no como cuestionario rellenado en una tarde. El reporte 2026 cita 54% de tiempo insuficiente como mayor barrera para ejecutar un assessment. La preparación reduce esa fricción.
| Fase | Qué se hace | Salida esperada |
|---|
| 1. Evaluación inicial | Definir alcance, servicios, regulador aplicable y decisión que debe soportar el informe. | Documento de alcance acordado con sponsor. |
| 2. Entrevistas y evidencias | Multi-capa: analista, ingeniero, manager y sponsor. Revisar runbooks, métricas, escalados, casos. | Matriz de respuestas + dossier de evidencia. |
| 3. Scoring calibrado | Calibración cruzada por dominio, separando capacidad real, evidencia disponible y dependencia. | Matriz SOC-CMM por dominio y aspecto (0-5). |
| 4. Roadmap defendible | Gaps priorizados por riesgo, coste, dependencia y valor regulatorio. Quick wins separados de iniciativas estructurales. | Plan 30/90/180/365 días con sponsor por iniciativa. |
| 5. Devolución ejecutiva | Sesión con comité o regulador. Matriz, narrativa y decisiones que se piden aprobar. | Acta con decisiones aprobadas y presupuesto. |
| 6. Reevaluación | Reassessment anual para demostrar mejora medible. | Nueva matriz comparable y plan actualizado. |
Desafíos comunes al implementar SOC-CMM
El reporte 2026 vuelve a identificar las mismas barreras estructurales año tras año. Conocerlas antes de empezar evita que el assessment se quede a medias.
- Tiempo insuficiente (54%): el equipo SOC está ocupado operando. Sin bloque de calendario y sponsor activo, las entrevistas se posponen.
- Falta de evidencia documental (39%): no invalida el assessment, pero debe documentarse como hallazgo y no como respuesta positiva.
- Expertise no disponible (34%): SOC-CMM requiere consultor con experiencia operativa real, no solo conocimiento del cuestionario.
- Compromiso directivo insuficiente (32%): bloquea las decisiones del roadmap incluso si el assessment es de calidad.
- Falta de mandato (28%): cuando el SOC opera bajo otra unidad sin charter propio, el alcance se diluye.
- Resistencia al cambio: el assessment expone gaps que algunos responsables prefieren no documentar. Calibración cruzada y sponsor ejecutivo lo neutralizan.
SOC-CMM y cumplimiento regulatorio (NIS2, DORA, ENS, ISO 27001)
SOC-CMM no certifica cumplimiento legal. Lo que hace es producir evidencia operativa que un auditor, un regulador o un comité pueden leer y defender. Esa traducción es la que falta en la mayoría de organizaciones que llegan con ISO completo y SOC inicial.
| Obligación | Dominio SOC-CMM principal | Evidencia operativa típica |
|---|
| Notificación incidente NIS2 (24h/72h/1 mes) | Services + Process | Cadena de notificación con timestamp, contenido, responsable y aprobación. |
| Resiliencia operativa DORA | Services + Business | BCP/DR probados, RTO/RPO acordados con negocio. |
| ENS Real Decreto 311/2022 (Alto) | Process + Technology | Cobertura de logs, gestión de vulnerabilidades, monitorización. |
| ISO 27001 controles operativos | Process + Services | Métricas operativas, post-mortems, mejora continua. |
| Riesgo de terceros (NIS2 + WEF 2026) | Business + Services | Inventario de proveedores críticos, cobertura de logs, cláusulas contractuales. |
Futuro del SOC-CMM: certificación, IA y automatización
El reporte 2026 lista 15 SOCs certificados (10 risk-driven, 4 validated, 1 defined) y un 57% de respondientes con intención de certificación en los próximos 24 meses. La certificación formal requiere proceso aparte con entidad certificadora; Primedefence acompaña la ruta de readiness, assessment y preparación de evidencia, y la certificación se procesa a través de LRQA como entidad certificadora.
En paralelo, el 74% de SOCs ya usa enriquecimiento automatizado y el 70% reporta SOAR como su herramienta principal de automatización. La adopción de IA crece (LLMs, copilots, agentes), pero el 57% no tiene aún una estrategia formal documentada. SOC-CMM es el marco para gobernar esa adopción dentro de Process, Technology y Services, en lugar de tratarla como un proyecto IT aislado.
Lo que viene a corto plazo encaja en tres bloques. Primero, gobierno de IA en operaciones: definir casos de uso, datos sensibles tratados, guardrails y trazabilidad de decisiones automáticas. Segundo, validación continua de detecciones contra MITRE ATT&CK, que pasa de cobertura nominal a evidencia ejecutada. Tercero, integración del SOC con la cadena regulatoria (NIS2, DORA, ENS), donde el comité ya no acepta dashboards sin decisiones documentadas. Las organizaciones que aplican SOC-CMM de forma anual están mejor posicionadas para responder a esos tres bloques porque ya tienen una baseline, un roadmap y un sponsor activo.