Magazine

Métricas del SOC: ¿Mides lo que importa?

Publicado el 23 julio 2026 por Valentina E.m @myitchannel
Métricas del SOC: ¿Mides lo que realmente importa?

La última vez que visité un SOC, el gerente me dijo con orgullo: “Cerramos 500 tickets este mes”. Le pregunté cuántos de esos eran incidentes reales. Silencio. Y esta anécdota no es única. Las métricas del SOC que usamos a diario llevan años distorsionando nuestra visión de la efectividad real. Este artículo no va de culpar a los equipos, sino de entender por qué medimos mal y cómo empezar a medir lo que de verdad protege a la organización.

Las métricas del SOC tradicionales están rotas

Durante más de una década, los centros de operaciones de seguridad se han medido con indicadores que premian la actividad, no el impacto. Número de alertas procesadas, tickets cerrados, llamadas atendidas. Pero la ciberseguridad no es una línea de montaje. Cuando un mayorista de ciberseguridad como My IT Channel acompaña a cientos de organizaciones, detecta un patrón común: los equipos corren para apagar fuegos sin preguntarse si están reduciendo el riesgo real.

La obsesión por el volumen crea una falsa sensación de control. Un SOC puede estar colapsado de trabajo y, sin embargo, dejar pasar una amenaza porque nadie priorizó lo crítico. Por eso, replantear las métricas del SOC no es un lujo, es una urgencia. Y empieza por aceptar que la mayoría de lo que medimos está desconectado de los objetivos de negocio.

¿Qué miden realmente tus analistas?

Pocos CISOs se detienen a revisar la ficha de indicadores con la que gestionan a su SOC. Tiempo medio de respuesta (MTTR), número de incidentes escalados, ocupación del analista… Todas métricas de eficiencia operativa. Pero la eficiencia no es efectividad. Hace un par de años, trabajé con un cliente en banca que presumía de un MTTR de 15 minutos. Cuando analizamos sus incidentes reales, el tiempo hasta contener una intrusión superaba las 70 horas. Habían optimizado la métrica equivocada.

Este desajuste es común porque las métricas del SOC se heredan de TI, donde reiniciar un servidor rápido es un éxito. Pero en seguridad, un falso negativo que tarda cero minutos en cerrarse sigue siendo un falso negativo. La pregunta incómoda es: ¿tus analistas pasan el día apagando fuegos o buscando fuegos que aún no se ven?

El espejismo del MTTR

El MTTR es quizá el mayor villano de esta historia. Se ha convertido en sinónimo de madurez del SOC, pero rara vez refleja el tiempo que un atacante permanece dentro. Según el informe de Verizon 2025, el tiempo medio de contención de una brecha sigue por encima de los 90 días en el 68% de los casos. ¿De qué sirve un MTTR de minutos si la intrusión lleva semanas activa?

Además, el MTTR se calcula sobre incidentes detectados, no sobre el total de amenazas. Si tu tasa de detección es baja, un MTTR estelar es un engaño estadístico. Las métricas del SOC centradas en velocidad ignoran la cobertura, y la cobertura es el verdadero campo de batalla. Sin visibilidad completa, cualquier número es papel mojado.

Cómo el contexto cambia las métricas del SOC

Medir sin contexto es como pilotar un avión mirando solo el velocímetro. Necesitas altitud, rumbo, combustible. En el SOC, el contexto lo dan la inteligencia de amenazas, el modelo de negocio y la superficie de exposición. Un intento de phishing contra el CEO no tiene el mismo peso que un escaneo de puertos genérico. Sin embargo, muchas plataformas los cuentan igual.

Incorporar contexto exige mapear las detecciones contra técnicas de MITRE ATT&CK y asignar criticidad según el activo afectado. He visto organizaciones que, tras este ejercicio, descubren que el 40% de sus alertas de prioridad alta ni siquiera eran relevantes. Reenfocar las métricas del SOC hacia la criticidad del incidente, en lugar del volumen de alertas, transforma la conversación con la dirección y con los reguladores.

Datos que respaldan el cambio

No es solo una corazonada. Los números están ahí. El IBM Cost of a Data Breach 2025 sitúa el costo promedio de una brecha en 4.8 millones de dólares. Las organizaciones que usan métricas de efectividad —como cobertura de detección o tasa de falsos positivos— contienen incidentes un 56% más rápido. Otro estudio del Ponemon Institute (2025) revela que solo el 33% de las empresas confía en que sus métricas del SOC reflejan la postura real de seguridad.

ENISA, en su Threat Landscape 2025, advierte que la brecha entre la actividad del SOC y la efectividad se está ampliando, impulsada por la complejidad de entornos híbridos y la explosión de logs. Si los datos no te convencen, piensa en esto: ¿prefieres un SOC que cierra 10,000 tickets o uno que detecta la intrusión que habría costado un millón de dólares?

De los tickets a la cobertura de amenazas

Una métrica que está ganando tracción es la cobertura de MITRE ATT&CK. En lugar de contar tickets, mide qué porcentaje de las técnicas del framework eres capaz de detectar. Y no solo detectar, sino responder con playbooks automatizados. Este enfoque alinea las métricas del SOC con la realidad del adversario: piensa como el atacante, mide como el defensor.

Implementarlo no es trivial, pero empieza con un mapeo honesto. ¿Cubres el 20% de las técnicas? ¿El 60%? Ese número, crudo y a veces incómodo, es un mejor punto de partida que cualquier gráfico de barras verdes. A partir de ahí, puedes trazar un plan de mejora continua que hable el lenguaje de la junta directiva: reducción de riesgo cuantificable.

Métricas del SOC basadas en efectividad

Propongo un conjunto de indicadores que cualquiera puede empezar a medir mañana:
– Tiempo medio de detección (MTTD) para amenazas de severidad alta.
– Tasa de falsos positivos por fuente de alerta.
– Cobertura de técnicas MITRE ATT&CK con al menos una detección validada.
– Tiempo medio de contención real, medido desde la intrusión inicial hasta el aislamiento.
– Relación entre incidentes gestionados proactivamente (caza) y reactivos (alertas).

No son métricas perfectas, pero devuelven el foco al adversario. Y cuando presentas a tu CFO un gráfico de cobertura en lugar de uno de tickets, la conversación sobre presupuesto cambia. Un mayorista de ciberseguridad puede ayudarte a aterrizar estos indicadores con tecnología agnóstica y metodología probada, sin casarte con una sola plataforma.

Un caso real en el sector financiero

Un banco mediano en México, con un SOC interno de 12 analistas, vivía frustrado. Supuestamente gestionaban 3,000 alertas diarias, pero los incidentes graves seguían apareciendo por llamadas de usuarios, no por el SOC. Revisamos sus métricas del SOC y encontramos que el 70% de los tickets eran falsos positivos de una misma regla mal calibrada. Los analistas pasaban el día descartando ruido.

En lugar de añadir más tecnología, rediseñamos los indicadores. Pasaron de medir “alertas cerradas por turno” a “técnicas ATT&CK cubiertas” y “tiempo desde la intrusión hasta la detección”. Doce meses después, el tiempo de detección real bajó de 45 días a 4 horas, y los falsos positivos se redujeron un 80%. Sin contratar a nadie más. Solo midiendo lo correcto.

La trampa de los falsos positivos

Los falsos positivos son el ladrón silencioso del SOC. Cada uno roba de 5 a 20 minutos de un analista. Si multiplicas por miles, tienes equipos quemados y alertas reales que pasan desapercibidas. El informe de Gartner 2025 sobre SOC Moderno alerta que, sin una estrategia de reducción de ruido, los SOC crecen en personal pero no en eficacia.

Medir la tasa de falsos positivos por fuente de telemetría permite atacar el problema de raíz. Y aquí, las métricas del SOC tradicionales suelen fallar porque incentivan cerrar rápido, no entender por qué se generó la alerta. Un enfoque de efectividad obliga a documentar cada regla y a evaluar su rendimiento cada trimestre. No es glamuroso, pero funciona.

Cómo empezar a medir lo que importa

Si estás listo para dejar de contar tickets, te sugiero estos pasos:

Primero, audita tus métricas actuales y pregunta qué decisión de negocio soportan. Si la respuesta es “ninguna”, elimínalas. Segundo, elige un máximo de cinco indicadores de efectividad y establece una línea base. Tercero, comunica el cambio a tu equipo y a la dirección con un lenguaje de riesgo, no de TI. Cuarto, itera cada trimestre.

He visto equipos que, en seis meses, transforman la percepción del SOC de “centro de gasto” a “habilitador de negocio”. No es magia, es medir lo correcto. Y si necesitas acompañamiento, un análisis guiado de tus métricas del SOC puede acelerar el proceso.

El rol del mayorista en la evolución de tu SOC

Muchos CISOs creen que necesitan comprar un XDR de última generación para resolver sus problemas de visibilidad. Pero la tecnología sin metodología es solo ruido más caro. Ahí es donde un mayorista de ciberseguridad como My IT Channel marca la diferencia. No solo proveemos acceso a las mejores soluciones del mercado, sino que integramos expertise real: desde la definición de los indicadores hasta la arquitectura de detección.

Al colaborar con un mayorista, las organizaciones aceleran la adopción de servicios gestionados de seguridad con métricas de efectividad ya probadas, evitando años de ensayo y error. La independencia tecnológica permite ajustar cada pieza al contexto único de tu empresa, sin los sesgos de un fabricante. También podemos guiarte en la implementación de un programa de gestión de vulnerabilidades que alimente tus indicadores con datos de exposición real.

La formación del equipo es otro pilar. Un entrenamiento en concienciación de seguridad bien diseñado reduce la carga del SOC al minimizar incidentes evitables. Al final, se trata de orquestar personas, procesos y tecnología alrededor de las métricas correctas.

El futuro de las métricas del SOC

En los próximos tres años, veremos un cambio radical. Las métricas del SOC se integrarán directamente con los reportes de riesgo corporativo. El MTTR quedará relegado a un indicador táctico y la cobertura de amenazas será el nuevo estándar. Los entes reguladores empezarán a preguntar no cuántos incidentes reportaste, sino qué tan rápido detectaste una táctica específica del adversario.

Prepararse ahora es una ventaja competitiva. Las organizaciones que adopten este enfoque no solo estarán más seguras, sino que tendrán datos para negociar primas de seguro, justificar inversiones y dormir más tranquilas. La pregunta no es si debes cambiar tus métricas del SOC, sino cuánto te va a costar no hacerlo. Para profundizar en marcos que guíen esa evolución, recomiendo revisar el NIST Cybersecurity Framework.

Conclusión

Volviendo al inicio: aquel gerente de SOC que mencioné al principio no era un mal profesional. Era una víctima de un sistema de medición roto. Cambiar las métricas del SOC no es fácil, pero es lo que separa a los equipos que apagan fuegos de los que realmente protegen el negocio.

Si este artículo te generó más preguntas que respuestas, tal vez sea el momento de revisar tus propios indicadores. ¿Tus métricas del SOC cuentan una historia de actividad o de impacto? En My IT Channel nos gusta decir que no medimos para controlar, medimos para mejorar. Y si quieres seguir esta conversación, nuestra newsletter con más de 26,000 suscriptores profundiza cada semana en cómo hacer que la seguridad funcione de verdad.


Volver a la Portada de Logo Paperblog