Respuesta corta: el plan se revisa al menos una vez por año, según la guía de DHS/CISA, y además cada vez que cambia algo relevante: tecnología nueva, una sede, una adquisición, personas que entran o se van. Una revisión consiste en responder seis preguntas de cambio, actualizar herramientas, fuentes y roles, y dejar un registro con fecha. En una PyME, proponemos sumar un repaso corto cada trimestre.
La regla: un plan que no se revisa describe la empresa de hace dos años.
Por qué un plan envejece
La infraestructura de una PyME cambia más rápido que el documento que la describe. Se compra un firewall nuevo, se migra el correo a la nube, se contrata a un proveedor, se va el técnico que conocía el servidor viejo. Cada cambio deja huecos: activos sin fuente de avisos, roles asignados a quien ya no está, herramientas que ya no cubren lo que hay.
La guía de DHS/CISA (CRR Resource Guide — Vulnerability Management) dedica un paso específico a esto: desarrollar un proceso de revisión del plan. Si el programa se escribe una vez y se archiva, aparecen vulnerabilidades en activos que nadie monitorea.
Las seis preguntas de cambio
La guía propone revisar qué le pasó a la organización desde la última revisión. Un "sí" a cualquiera indica que hace falta una revisión más profunda:
| Pregunta | Qué revisar si la respuesta es sí |
|---|---|
| ¿Se incorporó tecnología nueva? | Inventario, fuente de avisos, herramienta de escaneo, plazos |
| ¿Se agregaron o quitaron sedes? | Alcance, segmentos de red a escanear, responsables locales |
| ¿Se adquirió otra organización? | Inventario completo de lo heredado, sus sistemas y sus riesgos |
| ¿Se separó alguna parte de la organización? | Alcance, accesos, cuentas y credenciales a dar de baja |
| ¿Se introdujeron métodos nuevos de detección? | Lista de métodos aprobados, capacitación, ventanas |
| ¿Entró, salió o se tercerizó personal? | Matriz de roles, suplentes, accesos del escáner |
Si la respuesta a las seis es no, la revisión anual se reduce a confirmar que el plan sigue vigente y firmarlo con fecha.
Qué se actualiza en cada revisión
La guía enumera consecuencias concretas de un cambio:
- El plan mismo, con el impacto de lo que cambió.
- El conjunto de herramientas, si la nueva realidad lo exige. Un escáner pensado para servidores no cubre contenedores ni aplicaciones propias.
- Las fuentes de información. Todo activo nuevo necesita su fuente de avisos. Normalmente el proveedor que acaba de venderte el equipo es la primera. Si alguna de tus fuentes envía información según un perfil, ese perfil también se actualiza. El post sobre fuentes explica cómo elegirlas.
A eso sumamos tres controles que en la práctica se olvidan:
- Roles y suplentes. Que cada nombre del plan siga trabajando en la empresa.
- Plazos. Revisar cuántos hallazgos vencieron, y si los plazos son realistas o están siempre incumplidos.
- Excepciones. Cada riesgo aceptado debería tener fecha de vencimiento. Las que vencieron se reabren.
Cada cuánto
| Frecuencia | Qué se hace | Cuánto tarda |
|---|---|---|
| Cada vez que ocurre un cambio importante | Revisión puntual del área afectada | 30 a 60 minutos |
| Trimestral (recomendación Bootable) | Repaso corto: plazos, excepciones, fuentes sin uso, roles | Media hora |
| Anual (mínimo según la guía) | Revisión completa del plan, con firma de la gerencia | Medio día |
La frecuencia trimestral es una práctica nuestra, no un requisito de la guía. En una PyME con poco personal conviene porque los cambios llegan seguido y un año es mucho tiempo para descubrir que un nombre del plan ya no existe.
El registro de cambios
Cada revisión deja una línea en un registro: fecha, quién revisó, qué cambió y por qué, quién aprobó. Así, quien herede el programa entiende cómo llegó a ser lo que es. Si cambiaste un plazo de 30 a 15 días para las críticas, la razón tiene que estar anotada.
El registro también sirve cuando alguien externo (un auditor, una aseguradora, un cliente grande) pregunta cómo mantenés el programa. Poder mostrar tres o cuatro revisiones con fecha y firma habla de un proceso vivo.
Qué no conviene hacer
- Revisar sólo cuando hay un incidente. El incidente ya ocurrió.
- Dejar la revisión sin dueño. Se asigna a una persona y se agenda en el calendario del año.
- Reescribir todo el plan en cada ciclo. Se cambia lo que cambió.
- Ignorar la información que ya tenés. Los hallazgos vencidos, los falsos positivos recurrentes y las excepciones son el insumo de la próxima revisión. El primer escaneo va a generar buena parte de esa información.
Preguntas frecuentes
¿Quién tiene que firmar la revisión?
Quien autorizó el plan, normalmente la gerencia o el dueño. El técnico prepara el material y firma como responsable.
¿Qué pasa si adquirimos otra empresa?
Corresponde una revisión inmediata, sin esperar la fecha anual. Hasta tener el inventario de lo heredado no se sabe qué riesgos se compraron.
¿La revisión implica volver a escanear todo?
No necesariamente. Si cambió el alcance, escaneá lo nuevo. En cada revisión conviene verificar que los escaneos programados siguen corriendo y que su resultado lo lee alguien.
¿Sirve una revisión muy corta?
Sí. Media hora con una lista de control, hecha todos los trimestres, mantiene el plan vigente mejor que una revisión larga que se posterga.
En resumen
Agendá la revisión anual y los repasos trimestrales en el calendario de este año, con responsable y fecha. En cada una, respondé las seis preguntas de cambio, actualizá herramientas, fuentes y roles, y registrá lo decidido. El lead magnet de este post trae el calendario, la lista de control trimestral y la plantilla de registro.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
