Respuesta corta: un programa de vulnerabilidades de una PyME se dirige con cuatro métricas: el tiempo medio de corrección (MTTR), la cobertura de escaneo, las vulnerabilidades vencidas y la tasa de reapertura. Juntas responden tres preguntas: si estás mirando todo, si corregís a tiempo y si lo corregido queda corregido. Los totales de hallazgos, la cantidad de escaneos y los "puntajes de riesgo" sin explicación se pueden dejar afuera.
La regla ancla: una métrica sirve si te hace tomar una decisión distinta cuando cambia.
Por qué medir
La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) pide definir, al planificar, cómo se va a medir la efectividad del programa: qué se mide, qué reportes se necesitan y con qué procesos y herramientas. Sin esa definición previa, el informe mensual termina siendo lo que la herramienta de escaneo imprime por defecto.
Las cuatro métricas de este post dependen de dos cosas que ya deberías tener: un registro central de hallazgos con fechas, y plazos por severidad escritos en la política. Si falta alguna, la métrica se calcula sobre datos que no se pueden defender.
Las cuatro métricas
| Métrica | Qué responde | Cómo se calcula |
|---|---|---|
| MTTR | ¿Cuánto tardamos en corregir? | Promedio de días entre detección y cierre verificado, por severidad |
| Cobertura de escaneo | ¿Estamos mirando todo? | Activos escaneados con éxito sobre activos en el alcance |
| Vulnerabilidades vencidas | ¿Cumplimos los plazos? | Hallazgos abiertos con fecha límite pasada |
| Tasa de reapertura | ¿Lo corregido queda corregido? | Hallazgos reabiertos sobre hallazgos cerrados en el período |
MTTR
El tiempo medio de corrección se calcula separado por severidad. Promediar críticas con bajas esconde el problema: las bajas, que pueden tardar meses sin consecuencia, tapan a las críticas que se atrasan. Contá desde la fecha de detección hasta el reescaneo que confirma el cierre, no hasta que alguien dice que lo hizo.
Cobertura de escaneo
Es la métrica que más se pasa por alto y la que más importa. Un programa con pocos hallazgos puede estar tranquilo o puede estar ciego. La cobertura distingue los dos casos.
Contá un activo como cubierto sólo si el escaneo terminó con éxito. Un equipo que estaba apagado, que bloqueó al escáner o que rechazó las credenciales no cuenta. Si usás escaneos con credenciales, medí también cuántos equipos las aceptaron: un escaneo sin autenticar ve mucho menos.
Vulnerabilidades vencidas
Es el indicador de cumplimiento. Toma los hallazgos abiertos cuya fecha límite ya pasó y los agrupa por severidad y por responsable. Mostrala como lista, no sólo como número: una dirección que ve "tres críticas vencidas, dos de ellas en el mismo servidor" decide distinto que una que ve "3".
Tasa de reapertura
Cuenta los hallazgos que se dieron por cerrados y volvieron a aparecer. Una tasa alta indica que se corrige el síntoma y no la causa: parches que no se aplicaron en todas las máquinas, imágenes base desactualizadas, configuraciones que se revierten. Es el dato que conecta con el análisis de causa raíz.
Umbrales: cómo decidir cuándo preocuparse
Los umbrales los fija cada organización a partir de su propia línea base. Como punto de partida, y sin cifras universales:
| Métrica | Señal de alerta |
|---|---|
| MTTR | Supera el plazo de la política para esa severidad |
| Cobertura | Baja entre períodos, o deja afuera activos críticos |
| Vencidas | Hay cualquier crítica vencida; las demás, en tendencia creciente |
| Reapertura | Sube dos períodos seguidos |
Medí tres meses antes de fijar un objetivo numérico. Un objetivo inventado sin línea base se incumple o se cumple sin que signifique nada.
Métricas de vanidad: cuáles ignorar
| Métrica | Por qué engaña |
|---|---|
| Total de vulnerabilidades encontradas | Sube cuando mejorás la cobertura, que es una buena noticia. Baja cuando dejás de escanear, que es una mala |
| Cantidad de escaneos ejecutados | Mide actividad, no resultado |
| Porcentaje de equipos parcheados, sin ponderar | Un alto porcentaje que deja sin parchear al servidor expuesto vale menos que uno menor que cubre los críticos |
| Puntaje de riesgo de la herramienta | Cada herramienta lo calcula distinto, y no conoce tu negocio |
| Cantidad de vulnerabilidades críticas por CVSS, sin ajuste | No distingue la que está expuesta a internet de la que está en un equipo aislado |
Ninguna de estas es inútil como dato de contexto. Dejan de servir cuando se las pone en el informe a dirección como si fueran el resultado del programa.
Cómo reportar
Un informe mensual de una página alcanza:
- Las cuatro métricas con su valor actual y el del mes anterior.
- La lista de vencidas, con responsable.
- Las excepciones vigentes y sus fechas de vencimiento.
- Una decisión que se pide, si corresponde.
Las herramientas gratuitas generan los datos; armar la vista es trabajo de una planilla o de un tablero simple. Las opciones están en el pilar de herramientas.
Preguntas frecuentes
¿Cada cuánto se miden?
Mensualmente para el informe a dirección, y en cada ciclo de escaneo para uso del equipo técnico.
¿Qué hago si los datos de fechas no son confiables?
Empezá registrando bien desde hoy. Una métrica calculada sobre fechas reconstruidas de memoria no sirve para tomar decisiones.
¿Un MTTR bajo significa que el programa funciona?
No necesariamente. Si la cobertura es baja, el MTTR describe sólo lo que se está mirando. Leé siempre las cuatro juntas.
En resumen
Cuatro métricas alcanzan: MTTR por severidad, cobertura de escaneo, vulnerabilidades vencidas y tasa de reapertura. Dejá afuera los totales y los puntajes sin contexto. Descargá el tablero de métricas, completá la fuente de cada dato y calculá la primera línea base antes de fijar objetivos.
5 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
