🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMadurez del SOC con un modelo público
5 tareas · 38 min · Principiante
La gerencia de Papagayo Seguros preguntó cuán maduro es su SOC y el equipo contestó con una autoevaluación de diez aspectos. Un número de madurez solo sirve si alguien puede comprobarlo, y en la hoja hay niveles que nadie puede respaldar. Aquí aprendes cómo está organizado un modelo público de madurez, cómo distinguir lo declarado de lo demostrado y qué conviene presentar a la gerencia.
Objetivo de la sala
La gerencia de Papagayo Seguros preguntó cuán maduro es su SOC y el equipo contestó con una autoevaluación de diez aspectos. Un número de madurez solo sirve si alguien puede comprobarlo, y en la hoja hay niveles que nadie puede respaldar. Aquí aprendes cómo está organizado un modelo público de madurez, cómo distinguir lo declarado de lo demostrado y qué conviene presentar a la gerencia.El SOC-CMM es un modelo de madurez para centros de operaciones de seguridad, de uso gratuito, que organiza la evaluación en cinco dominios: negocio, personas, procesos, tecnología y servicios. Cada dominio tiene aspectos que se puntúan por niveles (en el modelo, de 0 a 5 para la madurez). La hoja de esta sala es una versión simplificada con dos aspectos por dominio.
Un modelo de madurez no es una meta en sí misma ni un concurso: un SOC pequeño con nivel 3 bien respaldado y un objetivo realista está mejor que uno que declara nivel 4 en todo. El valor está en la comparación: contra el objetivo propio, contra la evaluación del año anterior y, cuando se quiere, contra otros SOC. Y un nivel solo tiene valor si se puede demostrar: la regla de oficio es que cada nivel declarado lleve su evidencia.
Responde para continuar
¿Para qué sirve sobre todo evaluar la madurez de un SOC con un modelo público?
Ver pista de ayuda
El nivel máximo no es el objetivo; la brecha y la tendencia sí.
Abre la autoevaluación. Cada aspecto trae el nivel que el equipo se puso y la evidencia que lo respalda; un aspecto con la evidencia «sin evidencia» tiene un nivel que nadie podría demostrar ante un evaluador externo. Contarlos dice cuánto de la hoja es opinión.
Responde para continuar
Escribe cuántos aspectos de la autoevaluación declaran un nivel sin tener ninguna evidencia.
Formato esperado: _
Ver pista de ayuda
Ejecuta `SELECT * FROM autoevaluacion` y cuenta las filas cuya evidencia dice «sin evidencia».
La brecha de un aspecto es la diferencia entre el objetivo que aprobó la gerencia y el nivel declarado. Priorizar por brecha es el primer paso hacia un plan de mejora: dónde está el mayor trecho entre lo que se tiene y lo que se quiere.
Responde para continuar
Escribe el identificador del aspecto con mayor brecha entre su objetivo y su nivel declarado.
Formato esperado: M-__
Ver pista de ayuda
En `SELECT * FROM autoevaluacion`, resta nivel_declarado a objetivo en cada fila y busca la diferencia más grande.
Para esta sala se usa una regla de trabajo, que es de la sala y no del modelo: mientras un aspecto no tenga evidencia, su nivel se baja un punto. Aplícala al dominio de procesos y calcula su promedio, que es la media aritmética de los niveles de sus dos aspectos después de la corrección.
Responde para continuar
Escribe el promedio del dominio de procesos después de bajar un nivel a lo que no tiene evidencia.
Formato esperado: _
Ver pista de ayuda
Toma los dos aspectos del dominio, baja uno al que diga «sin evidencia», suma los niveles y divide entre dos.
Con la hoja revisada hay tres formas de presentarla. La que sirve es la que la gerencia puede comprobar y la que sirve para decidir dónde poner dinero. Una hoja que mezcla lo demostrado con lo supuesto se cae con la primera pregunta de un auditor, y arrastra la credibilidad de todo el SOC.
Responde para continuar
¿Cómo debe presentarse la autoevaluación a la gerencia?
Ver pista de ayuda
Lo que no tiene evidencia puede presentarse, pero marcado como tal.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.