Respuesta corta: la gestión de vulnerabilidades es el proceso continuo por el que una organización identifica, analiza y resuelve las debilidades de los activos que sostienen su negocio. Un escaneo suelto produce una lista de hallazgos en un día puntual. Un programa define qué se revisa, cómo, cada cuánto, quién corrige y cómo se comprueba que la corrección funcionó. Sin esas decisiones, el informe del escaneo envejece en una carpeta.
La idea ancla: una vulnerabilidad detectada que nadie corrige ni verifica es un riesgo documentado, nada más.
Qué entiende por "vulnerabilidad" la fuente que usamos
Esta serie se apoya en la guía Vulnerability Management del Cyber Resilience Review (DHS/CISA, CRR Resource Guide, volumen 4). La guía toma la definición del DHS Risk Lexicon: una vulnerabilidad es un rasgo físico o un atributo operativo que deja a un activo, sistema o red expuesto a una explotación o a un peligro.
Dos consecuencias prácticas para una PyME:
- No son sólo parches faltantes. Una contraseña de administrador compartida, un servidor sin respaldo probado o una sala de servidores sin llave también son vulnerabilidades.
- Los activos son de cuatro tipos: personas, información, tecnología e instalaciones. Un programa realista empieza por tecnología, pero sabe que existen los otros tres.
Escaneo suelto contra programa
| Aspecto | Escaneo suelto | Programa de gestión |
|---|---|---|
| Qué se revisa | Lo que alguien recordó incluir | Un alcance escrito, derivado de un inventario |
| Cuándo | Cuando hay una auditoría o un susto | Frecuencia definida por tipo de activo |
| Quién corrige | Nadie asignado | Dueño de cada sistema, con plazo |
| Cómo se prioriza | Por el orden del informe | Por severidad, explotación real y criticidad del activo |
| Cómo se cierra | Se da por resuelto | Se reescanea y se registra la evidencia |
| Qué queda | Un PDF | Un registro histórico que muestra tendencia |
Las cuatro fases del programa
La guía divide el proceso en cuatro fases. Para una PyME conviene leerlas como cuatro entregables, cada uno con un producto concreto:
| Fase | Pregunta que responde | Producto |
|---|---|---|
| 1. Estrategia | ¿Qué protegemos y con qué métodos? | Alcance, métodos aprobados, presupuesto |
| 2. Plan | ¿Cómo lo hacemos y quién hace qué? | Política con plazos, roles, herramientas, métricas |
| 3. Implementación | ¿Qué encontramos y qué hacemos con eso? | Registro de hallazgos, priorización, remediación, reescaneo |
| 4. Evaluación y mejora | ¿Funciona el programa? | Revisión periódica y ajustes |
Esta semana trabajamos la fase 1. El resto de la serie recorre las otras tres. El mapa completo del programa reúne las cuatro fases en una página.
Señales de que tenés escaneos sueltos
Si reconocés tres o más, tenés actividad de seguridad y todavía no tenés un programa:
- El último escaneo lo pidió un cliente, un auditor o la aseguradora.
- Nadie sabe decir cuántos equipos y servidores existen hoy.
- El informe tiene cientos de hallazgos y ninguno tiene responsable.
- Los hallazgos de hace seis meses siguen abiertos y nadie recuerda por qué.
- No hay un plazo escrito para corregir una vulnerabilidad crítica.
- Se escanea la red interna una vez y no se vuelve a mirar.
- Nadie reescaneó después de parchear para confirmar que cerró.
Qué registra un programa que un escaneo no registra
Un hallazgo aislado es una línea en un informe. Un hallazgo gestionado es un registro con ciclo de vida. Un ejemplo mínimo, en formato CSV, de lo que se guarda por cada vulnerabilidad:
id,activo,vulnerabilidad,severidad,fecha_detectada,responsable,plazo,estado,fecha_cierre,evidencia
V-0042,srv-archivos-01,CVE-XXXX-YYYY en Samba,Alta,2026-10-19,Infra,2026-11-02,En remediación,,
Con ese registro se contesta cuántas vulnerabilidades quedan abiertas, cuáles vencieron y cuánto tarda la empresa en corregirlas. Con un informe en PDF no se contesta ninguna de las tres.
Qué puede sostener una PyME
Un programa no necesita un SOC ni un equipo dedicado. Con una o dos personas de IT alcanza una versión chica y constante:
- Un inventario de activos actualizado cada trimestre.
- Un escaneo mensual de lo crítico y uno trimestral del resto, con herramientas gratuitas como Greenbone Community, Wazuh o Trivy según el tipo de activo.
- Una lista de plazos por severidad, aprobada por la dirección.
- Un reescaneo después de cada corrección.
Lo que cuesta es la disciplina de repetirlo, y eso se resuelve con un calendario y responsables con nombre. El tamaño del programa también se define en la fase de estrategia: la dirección decide cuántas horas y qué herramientas asigna, y el alcance se ajusta a eso.
Preguntas frecuentes
¿Gestión de vulnerabilidades es lo mismo que un antivirus o un firewall?
No. Antivirus y firewall son controles que bloquean amenazas. La gestión de vulnerabilidades busca las debilidades que esos controles no cubren y decide cómo cerrarlas. Una vulnerabilidad detectada puede derivar en un control nuevo.
¿Un escaneo por año no alcanza para cumplir?
Depende de la norma o del contrato. Algunos estándares y contratos, como PCI DSS (si tu empresa procesa o almacena datos de tarjetas), exigen escaneos externos trimestrales hechos por un proveedor aprobado (ASV). Más allá del cumplimiento, un escaneo anual deja casi todo el año sin ver. Revisá qué te exige cada obligación y usá eso como piso.
¿Hace falta comprar una herramienta cara para empezar?
No. La primera fase es de decisiones: alcance, métodos, plazos y responsables. Las herramientas gratuitas cubren la detección inicial en una PyME. El primer gasto real es de tiempo.
¿Por dónde empiezo?
Por el inventario. Sin saber qué activos existen, ningún escaneo tiene alcance defendible. El próximo artículo de la serie distingue la gestión de vulnerabilidades del pentest y del parcheo, para que sepas qué actividad resuelve qué problema.
En resumen
Un programa de gestión de vulnerabilidades convierte los escaneos en un ciclo: se define el alcance, se detecta, se prioriza, se corrige y se verifica. La diferencia con un escaneo suelto es el registro, los responsables y los plazos.
Acción para esta semana: contá cuántos de los siete síntomas de arriba aparecen en tu empresa y completá el autodiagnóstico de 15 preguntas del PDF que acompaña este artículo.
3 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
