Managed Detection & Response designa funciones SOC prestadas en remoto y dirigidas por analistas: supervisión continua, investigación y contención activa de amenazas; así lo recogen también casas de analistas como Gartner en sus Market Guides. Los Managed Security Service Providers (MSSP) clásicos, en cambio, operan sobre todo infraestructura de seguridad, supervisan eventos y remiten las alertas al equipo interno; la respuesta propiamente dicha suele quedar en manos del cliente. «SOC-as-a-Service» se utiliza de forma poco homogénea en el mercado y suele referirse a un Security Operations Center externo por suscripción, con plataforma y personal incluidos; en la práctica se solapa en gran medida con el MDR. Lo decisivo, por tanto, no es la etiqueta, sino la capacidad garantizada por contrato: ¿quién detecta, quién investiga y quién está autorizado a intervenir?
Managed Detection & Response (MDR)
Cómo situar el Managed Detection & Response, elegir el modelo de operación y de proveedor adecuado e integrar el servicio de forma limpia en su organización de seguridad, desde la conexión de logs hasta el SLA.
Los ciberataques no siguen un horario de oficina; la detección en muchas organizaciones, sí. Precisamente esa brecha es la que aborda el Managed Detection & Response (MDR): un proveedor externo asume la supervisión, el análisis y la contención activa de amenazas como servicio gestionado continuo, complementado con threat hunting proactivo. El tema gana además peso regulatorio: el artículo 21, apartado 2, letra b) de la Directiva NIS2 (UE) 2022/2555 exige medidas de gestión de incidentes de seguridad, y los plazos de notificación del artículo 23 presuponen una detección rápida y fiable. Este artículo ordena los términos del mercado, describe los componentes del servicio y las métricas, y muestra qué es lo decisivo en el onboarding, los SLA y la decisión de make-or-buy.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Make or buy: tres modelos de operación
SOC propio, MDR o co-gestionado — con independencia del modelo, la gobernanza, la comunicación de crisis y la reanudación de la actividad siguen siendo tareas internas (NIST SP 800-61 Rev. 3, 2025).
- Exige un funcionamiento por turnos continuo, detection engineering permanente y formación constante.
- Dada la escasez de especialistas, solo una parte de las organizaciones puede sostener estos esfuerzos de forma duradera.
- Aporta un salto de madurez rápido con costes planificables.
- Pero reduce el control directo sobre la lógica de detección y la priorización.
- La organización conserva la soberanía sobre el SIEM o la plataforma de datos.
- El proveedor aporta el análisis y la respuesta 24/7.
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Market Guide for Managed Detection and Response Services
Describe el MDR de forma genérica como funciones SOC 24/7 prestadas en remoto y dirigidas por personas, incluida la contención; se cita aquí exclusivamente para delimitar los conceptos.
NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management
Recomendaciones de respuesta a incidentes finalizadas en abril de 2025 como perfil comunitario de CSF 2.0; sustituye a la Rev. 2 de 2012 y ancla la gestión de incidentes en la gestión de riesgos.
Mindeststandard des BSI zur Protokollierung und Detektion von Cyberangriffen, Version 2.1
Requisitos vinculantes de registro y detección para la administración federal alemana; utilizable también por otras organizaciones como orientación sobre fuentes de log y alcance de la detección.
Richtlinie (EU) 2022/2555 (NIS2)
El art. 21(2)(b) exige medidas de gestión de incidentes de seguridad; el art. 23(4) define los plazos de notificación (alerta temprana en 24 h, notificación en 72 h, informe final en el plazo de un mes).
What Is MDR? Managed Detection and Response (Security 101)
Artículo de fundamentos mantenido de forma continua, sin fecha de publicación fija (el año indicado = estado en el momento de la consulta, julio de 2026); delimita el MDR frente a MSSP, EDR, XDR y SIEM y describe los pasos de priorización, hunting, investigación y contención.
Servicios relacionados
¿Está evaluando MDR para su organización?
En una primera conversación sin compromiso determinamos juntos qué modelo de operación encaja con su organización: desde la toma de requisitos, pasando por los criterios de selección y de SLA, hasta el onboarding.