Lunes por la mañana. Llegas a la oficina y tu informático te suelta con cara de circunstancias: "Oye, me están pidiendo un SOC en una licitación". O peor: has vivido un susto, has mirado qué es NIS2 y te han dicho que sin monitorización 24/7 no llegas a cumplir. Y ahora tienes que decidir si montar un SOC, contratarlo fuera o algo intermedio.
Vamos a aclararlo sin humo. Qué es un SOC, qué hace realmente, en qué se diferencia de MDR, MSSP y SIEM (que todo el mundo mezcla a propósito) y cuándo tiene sentido para una pyme española. Con los datos concretos que necesitas para decidir.
Qué es un SOC en ciberseguridad
Un SOC (Security Operations Center o Centro de Operaciones de Seguridad) es una unidad —física, virtual o mixta— que combina personas, procesos y tecnología para vigilar, detectar y responder a amenazas de ciberseguridad de forma continua. Normalmente 24/7.
La analogía útil es la torre de control de un aeropuerto: no pilota los aviones, pero vigila que ninguno colisione, coordina a quien toca cuando hay emergencia y mantiene el orden. Un SOC tampoco gestiona tu infraestructura. Vigila lo que pasa en ella y activa protocolos cuando algo huele mal.
En instituciones españolas también se le llama COS (Centro de Operaciones de Seguridad) o CSOC. Es lo mismo. El CCN-CERT lo define así en su guía CCN-STIC 896.
"UN SOC NO ES UNA TECNOLOGÍA.
ES UN EQUIPO QUE SOSTIENE UN PROCESO."
Qué hace realmente un SOC, paso a paso
Cuando un proveedor te vende un SOC, te está vendiendo un proceso continuo con cinco fases. No un software.
Prevención continua
El SOC mantiene inventariados los activos críticos, gestiona vulnerabilidades, aplica parches y actualiza políticas. No espera a que pase algo: reduce la superficie de ataque antes, con inteligencia de amenazas (threat intelligence) sobre qué campañas están activas contra tu sector.
Detección y monitorización
Aquí entran las plataformas SIEM (correlan eventos de múltiples fuentes) y EDR/XDR (vigilan endpoints). Cualquier anomalía genera alerta: un login a las 03:00 desde una IP rara, un binario desconocido ejecutándose, transferencias masivas hacia fuera. El SOC mira todo eso sin parar.
Investigación y triaje
No todas las alertas son ataques. El analista L1 filtra ruido. Si pinta mal, escala a un L2 que investiga contexto. Si el incidente es complejo, lo recoge un L3 que hace threat hunting proactivo y forense.
Respuesta y contención
Cuando se confirma incidente, el SOC activa el playbook correspondiente: aislar equipos comprometidos, cortar conexiones sospechosas, invalidar credenciales, preservar evidencia. La velocidad lo es todo: un ransomware contenido en minutos cuesta mil veces menos que uno contenido en horas.
Recuperación y aprendizaje
Tras contener, toca restaurar sistemas, verificar que no quede persistencia del atacante y documentar. La parte menos visible pero más valiosa: cada incidente actualiza los playbooks, las reglas de detección y los controles. Para que no vuelva a pasar igual.
Los tres pilares: personas,
procesos, tecnología
Un SOC que no tenga los tres equilibrados no es un SOC. Es un dashboard caro.
Personas
Analistas L1 (triaje, 24/7), L2 (investigación profunda), L3 (respuesta a incidentes y threat hunting), más un SOC manager y a menudo ingenieros de detección que afinan las reglas. En pymes con SOC externalizado, este equipo está en el proveedor, no en tu nómina.
Procesos
Playbooks por tipo de incidente, SLAs de respuesta (tiempos garantizados para acusar, contener y reportar), matrices de escalado, protocolos de comunicación con AEPD, CCN-CERT e INCIBE, y procedimientos de notificación regulatoria —especialmente críticos con NIS2, que obliga a notificar incidentes significativos en 24 horas.
Tecnología
SIEM como núcleo (Splunk, Microsoft Sentinel, Elastic, Wazuh), SOAR para automatizar respuestas repetitivas, EDR/XDR en endpoints (SentinelOne, Microsoft Defender for Business, Sophos), feeds de inteligencia de amenazas y ticketing para trazabilidad. Sin tecnología no hay SOC. Con solo tecnología tampoco.
SOC vs MDR vs MSSP vs SIEM: no son lo mismo
Casi todos los proveedores mezclan estos términos a propósito. Suenan parecido y venden más. Diferenciarlos te ahorra pagar de más o contratar menos de lo que crees.
| Concepto | Qué es | Qué incluye | Quién lo compra |
|---|---|---|---|
| SOC | Función / unidad organizativa | Personas + procesos + tecnología (todo) | Empresas que quieren capacidad completa de ciberseguridad operativa |
| MDR Managed Detection & Response |
Servicio comercial externalizado | Detección + respuesta activa, foco en endpoint y red | Pymes y medianas que necesitan 24/7 sin montar SOC propio |
| MSSP Managed Security Service Provider |
Proveedor de servicios de seguridad gestionados | Puede ofrecer SOC, MDR, firewall gestionado, pentesting, auditoría… | Empresas que externalizan capas de seguridad por contrato |
| SIEM Security Information & Event Management |
Plataforma tecnológica (software) | Recolección y correlación de logs + alertas | SOCs internos o proveedores que montan detección sobre ella |
Resumen práctico: un SIEM es una herramienta; un SOC es quien la opera; un MDR es un producto comercial que externaliza la detección y respuesta; un MSSP es el tipo de empresa que puede venderte cualquiera de los anteriores. Cuando un comercial te dice "ofrecemos SOC", pregunta qué incluye. Si son solo alertas, es SIEM gestionado. Si responden técnicamente, es MDR. Si también gobiernan riesgos y cumplimiento, entonces sí es SOC.
Modelos de SOC: interno, externalizado
o híbrido
SOC interno (dedicado)
Equipo propio, infraestructura propia, herramientas propias. Tiene sentido para grandes cuentas (+1.000 empleados), sectores regulados críticos (banca, energía, sanidad pública) o empresas con exigencias extremas de confidencialidad. Para una pyme estándar sale carísimo: un SOC 24/7 mínimamente viable requiere 6-8 analistas a turnos.
SOC externalizado (SOCaaS)
Contratas el servicio a un MSSP. Ellos ponen analistas, tecnología y procesos. Tú pagas cuota mensual según dispositivos monitorizados o volumen de eventos. Es el modelo dominante en pyme y mediana empresa europea porque convierte CAPEX en OPEX y te da acceso a capacidades que por volumen propio no son viables.
SOC híbrido (co-gestionado)
Tu IT interno lleva el día a día. El proveedor aporta vigilancia 24/7, threat hunting y respuesta fuera de horario. Suele ser el modelo más eficiente para empresas con IT interno competente pero sin capacidad de turnos. En IslaNet es el modelo que recomendamos más a menudo para pymes de 50-250 empleados en Baleares.
¿Necesita tu pyme un SOC? Cuatro escenarios claros
No toda empresa necesita un SOC. Pero si estás en alguno de estos cuatro escenarios, la pregunta deja de ser "si" y pasa a ser "cómo".
Tu sector está cubierto por NIS2
Si tu empresa es entidad esencial o importante bajo NIS2 (energía, sanidad, transporte, aguas, servicios digitales, alimentación, fabricación crítica), la normativa exige detección continua y notificación de incidentes significativos en 24 horas. Cumplir eso sin capacidad SOC, interna o subcontratada, es técnicamente imposible.
Tus clientes o proveedores te lo piden
Cada vez más contratos con grandes cuentas, licitaciones con AAPP y auditorías de cadena de suministro preguntan lo mismo: "¿cómo monitoriza su empresa incidentes de seguridad 24/7?". Poder responder con un SOC (propio o contratado) es la diferencia entre ganar el contrato o quedarse fuera.
Has sufrido un incidente y no quieres otro
Tras un ransomware, una brecha de datos o un intento serio de fraude del CEO, la mayoría de empresas descubre que no tenían visibilidad real hasta que fue tarde. Un SOC garantiza que el próximo incidente se detecte antes de causar daño.
Estás en un sector de alto riesgo
Hotelero (PMS, TPV, datos de huéspedes), sanitario (categoría especial RGPD), logístico, financiero, despachos con secreto profesional. Son sectores donde un ataque con éxito no es cuestión de si llega, sino de cuándo. La detección temprana es supervivencia.
Cómo elegir proveedor de SOC: checklist práctico
Si ya has decidido externalizar, estos son los siete criterios que separan a un SOC real de uno que solo vende el sello.
SLAs de respuesta escritos en contrato
Tiempo máximo para acusar recibo, analizar y contener, por nivel de criticidad. Si el SLA no está por escrito, no existe.
Cobertura real 24/7 demostrable
Pregunta cuántos analistas por turno, desde qué ubicación trabajan y cómo demuestran cobertura nocturna. Un SOC "24/7" con dos analistas en total no es 24/7.
Certificaciones del proveedor y del equipo
Del proveedor: ISO 27001, ENS, SOC 2. Del equipo: CISSP, GCIA, GCIH, OSCP, Auditor ISO 27001.
Transparencia en la pila tecnológica
Qué SIEM usan, qué EDR despliegan, qué feeds de inteligencia consumen. Si no te lo dicen, desconfía: probablemente sea un wrapper encima de otro proveedor.
Integración con tu stack actual
Microsoft 365, Google Workspace, ERP, CRM, firewalls, cloud. Un SOC que no pueda ingerir logs de tu stack principal genera puntos ciegos. Y es justo donde entrarán los atacantes.
Reporting ejecutivo, no solo técnico
Informes mensuales legibles por dirección: incidentes detectados, tiempo medio de contención, madurez. Si el reporting es una sábana de alertas, dirección pierde contexto y el SOC pierde patrocinio interno.
Ejercicios reales de respuesta
Tabletop exercises periódicos con dirección y purple team al menos anual. Un SOC que nunca te pone a prueba no sabrás si funciona hasta que pase lo peor.
FAQs
sobre SOCs
"Somos pequeños, a nosotros no nos van a atacar"
Error clásico. El 43% de los ciberataques apuntan a pymes precisamente porque suelen estar menos protegidas. Para un atacante, una empresa de 50 personas con datos de clientes vale tanto como una corporación pequeña. Ser pequeño no protege: expone.
"Ya tengo un informático, ¿para qué quiero un SOC?"
Son cosas distintas. Tu informático gestiona sistemas: que funcionen, estén al día y la gente pueda trabajar. Un SOC vigila la seguridad 24/7 con herramientas y procesos específicos. No se sustituyen, se complementan. Un SOC normalmente trabaja sobre la infraestructura que tu IT ya mantiene.
¿Cuál es la diferencia entre SOC y NOC?
Un NOC (Network Operations Center) vigila la disponibilidad de la red: que todo funcione. Un SOC vigila la seguridad: que nadie ataque. Suelen convivir y coordinarse, pero son equipos, herramientas y objetivos distintos. Confundirlos lleva a pensar que tu proveedor de IT ya te hace ciberseguridad. No es cierto.
¿Puedo montar un SOC interno con 2-3 personas?
No, no con cobertura 24/7. Un SOC interno mínimamente funcional necesita 6-8 analistas a turnos solo para garantizar guardia continua, más un SOC manager. Para pymes, la vía realista es contratar un SOC externalizado o híbrido, donde el proveedor aporta el equipo a turnos y tú conservas un responsable interno.
¿Qué es un analista SOC L1, L2 y L3?
L1 hace triaje inicial de alertas y filtra falsos positivos. L2 investiga lo que pinta mal, correla eventos y escala si es incidente real. L3 lleva respuesta a incidentes complejos, forense digital y threat hunting proactivo. La ruta profesional empieza en L1 y evoluciona con experiencia y certificaciones.
¿Un SOC sustituye al antivirus o al firewall?
No, los usa. El SOC es la capa que orquesta y vigila el conjunto: recibe alertas del EDR, del firewall, del correo, de la identidad, del cloud, y correla. Sin antivirus y firewall, el SOC no tiene nada que vigilar. Con antivirus y firewall pero sin SOC, generas alertas que nadie mira.
¿Subcontratáis el SOC a otro país?
En IslaNet, no. El SOC lo gestionamos desde Palma con técnicos propios. Cuando salta una alerta crítica a las 3 de la madrugada, descuelga un técnico nuestro en Mallorca, no un operador en otro huso horario ni un call center genérico.
¿NIS2 obliga a todas las pymes a tener un SOC?
No directamente. NIS2 aplica a entidades esenciales e importantes con más de 50 empleados o 10 M€ de facturación en sectores cubiertos, y a sus proveedores críticos. Lo que exige es detección continua y notificación en 24 horas, y eso en la práctica casi siempre requiere un SOC (propio o subcontratado). Si dudas si te aplica, en una auditoría lo validamos.
SI NECESITAS UN SOC, HABLEMOS
Si tu empresa está valorando contratar un SOC —propio, externalizado o híbrido— podemos ayudarte a decidir. Sin venta a presión. Una llamada corta nos basta para entender tu caso, ver qué modelo encaja con tu tamaño y sector, y darte rango de inversión realista.
Equipo en Palma, sin subcontratación.
