SOC-CMM: het volwassenheidsmodel voor je Security Operations Center

SOC-CMM volwassenheidsmodel met vijf domeinen en volwassenheidsniveaus 0 tot 5

Een SOC hebben zegt niets. Een SOC dat aantoonbaar doet wat het moet doen, zegt alles. Dat verschil is precies wat de Cyberbeveiligingswet en NIS2 van organisaties vragen: geen tooling aanschaffen, maar aantonen dat je detectie en respons passend zijn bij je risico.

De SOC-CMM is het meest gebruikte instrument om dat meetbaar te maken. Het is gratis, Nederlands van origine en wordt door ENISA genoemd als bruikbaar model voor het valideren van SOC- en CSIRT-processen. In dit artikel: wat het model precies meet, hoe de scores werken en hoe je het inzet als bewijslast richting toezichthouder, klant of directie.

Wat is de SOC-CMM?

De SOC-CMM (SOC Capability & Maturity Model) is een volwassenheidsmodel en zelfassessmenttool voor Security Operations Centers. Het model is ontwikkeld door Rob van Os als onderdeel van zijn masteronderzoek aan Luleå University of Technology en verscheen in 2016. Het is opgebouwd via Design Science Research: een literatuurstudie gecombineerd met praktijktoetsing bij zestien deelnemende organisaties.

Sindsdien is het uitgegroeid tot de facto open standaard voor het meten van SOC-volwassenheid. De tool zelf is een Excel-werkboek dat gratis te downloaden is via soc-cmm.com, in een basis- en een geavanceerde variant. De geavanceerde versie laat je vragen wegen of aspecten uitsluiten.

Belangrijk: de SOC-CMM is geen certificeringsnorm zoals ISO 27001. Het is een meetinstrument. Je kunt er geen certificaat mee halen dat je bij een aanbesteding overlegt. Wat je wel krijgt is een onderbouwd, herhaalbaar beeld van waar je staat en waar je moet investeren.

De 5 domeinen van de SOC-CMM

Het model verdeelt een SOC in vijf domeinen, onderverdeeld in circa 26 aspecten:

DomeinWat het meetVoorbeelden van aspecten
BusinessDe positionering en verantwoording van het SOCBusiness drivers, klanten, charter, governance, privacy
PeopleDe mens achter de operatiePersoneelsbezetting, rollen, kennisborging, opleiding
ProcessHoe het werk georganiseerd isSOC-management, rapportage, use case management, detection engineering
TechnologyDe technische onderbouwingSIEM, EDR, IDPS, security analytics, SOAR
ServicesWat het SOC daadwerkelijk levertMonitoring, incident response, forensics, threat intelligence, threat hunting, vulnerability management

De volgorde is geen toeval. Veel organisaties beginnen bij Technology, kopen een SIEM en denken dat ze een SOC hebben. De SOC-CMM begint bij Business: waarom bestaat dit SOC, wie zijn de afnemers en wie is er verantwoordelijk. Zonder dat fundament scoren de andere vier domeinen structureel laag, hoe duur de tooling ook is.

De volwassenheidsniveaus 0 tot 5

Volwassenheid wordt in alle domeinen gemeten op een schaal van 0 tot 5:

NiveauNaamBetekenis
0Non-existentHet element is er niet
1InitialHet element wordt ad hoc uitgevoerd
2ManagedEnigszins gestructureerd, maar niet consistent
3DefinedGestructureerd en consistent uitgevoerd
4Quantitatively managedWordt gemeten op effectiviteit en efficiëntie
5OptimizingWordt continu verbeterd en geoptimaliseerd

De SOC-CMM hanteert een continu volwassenheidsmodel, geen getrapt model. Dat betekent dat een aspect ook tussen twee niveaus in kan zitten. Je hoeft dus niet alles op niveau 2 te hebben voordat iets op niveau 3 mag scoren. Dat maakt het model realistischer dan een klassiek CMMI-model, waar je pas doorgroeit als het hele niveau is afgerond.

Voor de meeste organisaties in het mkb is niveau 3 (Defined) de zinnige ambitie. Niveau 4 en 5 vragen om meetdata en formele kwaliteitsborging die alleen bij grotere, volwassen operaties rendabel zijn.

Capability versus maturity: het onderscheid dat het verschil maakt

Dit is de kern van het model en tegelijk wat de meeste mensen missen. De SOC-CMM meet twee verschillende dingen:

  • Maturity (volwassenheid) gaat over hoe goed iets georganiseerd is. Schaal 0 tot 5. Wordt in alle vijf domeinen gemeten.
  • Capability (capaciteit) gaat over wat het SOC daadwerkelijk kan leveren. Schaal 0 tot 3. Wordt aanvullend gemeten in de domeinen Technology en Services.

Het praktische nut: je kunt hoog scoren op maturity en laag op capability, of andersom. Een SOC met keurig gedocumenteerde processen maar zonder EDR-dekking op de servers heeft hoge maturity en lage capability. Een SOC met topanalisten die alles uit hun hoofd doen zonder documentatie heeft het omgekeerde. Beide zijn kwetsbaar, maar de oplossing is compleet anders. Een model dat dat verschil niet maakt, stuurt je de verkeerde investering in.

SOC-CMM en de Cyberbeveiligingswet

De Cyberbeveiligingswet (de Nederlandse implementatie van NIS2) legt organisaties een zorgplicht op: passende en evenredige technische en organisatorische maatregelen nemen op basis van een risicobeoordeling. Daarnaast geldt de meldplicht, met een eerste melding binnen 24 uur na constatering van een significant incident.

Die 24 uur is de stille eis in de wet. Je kunt alleen melden wat je detecteert. Zonder werkende detectiecapaciteit is de meldplicht een papieren verplichting. Detectie en respons zijn daarmee geen luxe maar een direct wettelijk afgeleide eis.

De SOC-CMM helpt op drie punten:

  1. Onderbouwing van “passend”. De wet noemt geen concrete maatregelen. Een assessmentscore per domein met een onderbouwde doelstelling laat zien dat je bewust hebt gekozen, niet willekeurig.
  2. Aantoonbare groei. Herhaal het assessment jaarlijks en je hebt een tijdreeks. Dat is precies wat een toezichthouder of auditor wil zien: niet een momentopname, maar een verbetercyclus.
  3. Onderbouwing van investeringen. Een lage score op een specifiek aspect is een concreet argument richting directie, veel sterker dan een algemene waarschuwing over cyberdreiging.

ENISA noemt de SOC-CMM in de good practice guide over het opzetten van CSIRT’s en SOC’s expliciet als bruikbaar model voor het valideren van de volledigheid en dekking van processen en workflows. Dat maakt het een verdedigbare keuze richting toezicht.

Zo voer je een SOC-CMM zelfassessment uit

  1. Download de tool. Ga naar soc-cmm.com en kies de basisversie als dit je eerste assessment is. De geavanceerde versie is krachtiger maar introduceert subjectiviteit via weging.
  2. Bepaal je scope. Welke systemen, welke locaties, welke diensten vallen binnen dit SOC? Zonder scope is de score betekenisloos.
  3. Vul in met meerdere personen. Een assessment dat één SOC-manager alleen invult, meet vooral optimisme. Betrek een analist, een engineer en iemand van de business.
  4. Onderbouw elke score. Noteer per aspect waarop je de score baseert. Zonder onderbouwing kun je volgend jaar niet vergelijken en is de score niet auditbaar.
  5. Stel een doelscore vast. Niet alles hoeft naar 5. Bepaal per domein wat passend is bij je risicoprofiel en klantverwachting.
  6. Maak een roadmap van het verschil. Het gat tussen huidige score en doelscore is je verbeterplan. Dit is in feite een gap analyse toegepast op je security operations.
  7. Herhaal jaarlijks. De waarde zit in de trendlijn, niet in de eerste meting.

Reken op twee tot vier weken doorlooptijd voor een eerste serieuze meting, afhankelijk van de omvang van het SOC en de beschikbaarheid van documentatie.

Wat de benchmark laat zien over kleine SOC’s

Uit het SOC Maturity Report 2025, gebaseerd op ongeveer tweehonderd deelnemende organisaties wereldwijd, komt een bevinding die voor het Nederlandse mkb direct relevant is: SOC’s met minder dan zeven fte komen zelden verder dan volwassenheidsniveau 2. En bezetting toevoegen boven dat punt levert nog maar marginale winst op.

Vertaald naar de praktijk: onder de zeven fte is 24/7 dekking met kennisborging, opleidingsprogramma en gedocumenteerde processen structureel onhaalbaar. Vakantie, ziekte en verloop maken elke consistentie kapot. Voor de meeste mkb-organisaties is een eigen SOC daarmee geen realistische route naar niveau 3.

Dat maakt de uitbestedingsvraag geen ideologische discussie maar een rekensom. Wat de keuze tussen intern, hybride en uitbesteed inhoudt, staat in ons artikel over het kiezen van een managed security service provider.

SOC-CMM voor MSP’s en MSSP’s

Voor dienstverleners werkt het model twee kanten op.

Als verkoopargument. Klanten die onder de Cyberbeveiligingswet vallen moeten hun leveranciers beoordelen. Een MSSP die een recente SOC-CMM-score per domein kan overleggen, met onderbouwing en verbeterplan, wint het van een concurrent die alleen een SLA en een SIEM-logo laat zien. Het is het verschil tussen “wij hebben een SOC” en “dit is aantoonbaar wat ons SOC levert”.

Als interne stuurinformatie. Het model legt genadeloos bloot waar de bezetting het knelpunt is in plaats van de techniek. Dat is voor een MSSP een direct commercieel gegeven: elk domein met een lage score is een risico dat bij een incident bij de klant terechtkomt en daarmee bij jou.

Er bestaat ook een certified assessor-training voor wie assessments bij derden wil uitvoeren. In Nederland wordt die onder meer door DNV aangeboden.

Vier valkuilen

  • Zelf invullen zonder tegenspraak. Zonder kritische tegenpartij scoort iedereen zichzelf te hoog. De score wordt dan een marketinginstrument in plaats van een stuurinstrument.
  • Alleen Technology invullen. Het is de makkelijkste sectie omdat het over tooling gaat. Het is ook de sectie die het minst zegt over of het SOC werkt.
  • De score verwarren met een certificaat. De SOC-CMM is een meetinstrument, geen norm waar je op gecertificeerd wordt. Presenteer het aan klanten als onderbouwd inzicht, niet als keurmerk.
  • Eenmalig meten. Eén assessment geeft een foto. De waarde zit in de film. Zonder herhaling heb je geen bewijs van verbetering, en dat is precies waar een toezichthouder naar vraagt.

Veelgestelde vragen

Wat betekent SOC-CMM? SOC-CMM staat voor SOC Capability & Maturity Model. Het is een volwassenheidsmodel en gratis zelfassessmenttool voor Security Operations Centers, ontwikkeld door Rob van Os en voor het eerst uitgebracht in 2016.

Is de SOC-CMM gratis? Ja. Het model en de bijbehorende Excel-assessmenttool zijn gratis te downloaden via soc-cmm.com, in een basis- en een geavanceerde versie. Betaalde onderdelen zijn de assessortraining en assessments door gecertificeerde partners.

Wat is het verschil tussen maturity en capability in de SOC-CMM? Maturity meet hoe gestructureerd en gestandaardiseerd de processen zijn, op een schaal van 0 tot 5, in alle vijf domeinen. Capability meet wat het SOC daadwerkelijk kan leveren, op een schaal van 0 tot 3, aanvullend in de domeinen Technology en Services.

Welk volwassenheidsniveau moet ik nastreven? Voor de meeste mkb-organisaties en MSP’s is niveau 3 (Defined) de zinnige ambitie: gestructureerd en consistent uitgevoerd. Niveau 4 en 5 vragen om meetdata en formele kwaliteitsborging die pas rendabel zijn bij grotere operaties.

Voldoe ik met een SOC-CMM-assessment aan de Cyberbeveiligingswet? Nee, het assessment op zichzelf is geen bewijs van naleving. Het levert wel de onderbouwing bij de zorgplicht: het laat zien dat je detectie en respons hebt beoordeeld, doelen hebt gesteld en aantoonbaar verbetert.

Kan ik de SOC-CMM ook gebruiken voor een uitbesteed SOC? Ja. Je kunt de tool inzetten om een MSSP te beoordelen tijdens de selectie, of om de geleverde dienst periodiek te toetsen. Vraag de leverancier om een recente score per domein inclusief onderbouwing.

Scroll naar boven