Qué hace un SOC
Un SOC recoge las alertas de herramientas como el EDR y el SIEM, las clasifica para separar las amenazas reales de los falsos positivos, investiga los incidentes confirmados y coordina la respuesta: aislar equipos, bloquear cuentas y guiar la recuperación. También ajusta las reglas de detección con el tiempo para que las alertas sean más precisas.
Interno, externo o híbrido
Montar un SOC interno exige analistas, herramientas y procesos que pocas pymes y empresas medianas pueden mantener. Muchas trabajan con un SOC externo, o combinan su propio equipo de IT o seguridad con un proveedor. El horario de cobertura varía: algunos SOC operan de forma ininterrumpida y otros en horario laboral con escalado fuera de él.
Cómo se mide un SOC
Los indicadores habituales son el tiempo medio de detección (MTTD), el tiempo medio de respuesta (MTTR), el volumen de alertas gestionadas y el porcentaje de falsos positivos.
Dónde aparece en el cumplimiento
Un SOC da soporte a los requisitos de monitorización y gestión de incidentes de ISO 27001, el ENS, NIS2 y DORA.




