Glosario · Término

Gestión de vulnerabilidades en pocas palabras

La gestión de vulnerabilidades es el proceso gobernado para detectar brechas de seguridad, priorizarlas, cerrarlas y dejar constancia de cómo se hizo.

De un vistazo
Significado
Tratamiento ordenado de las brechas de seguridad
Perspectiva
Proceso, responsabilidad, gobernanza
Obligación
Artículo 21 de NIS2 (gestión de riesgos)
Prueba
Política, roles, registro de auditoría
Relacionado
Vulnerabilidad, ciberhigiene
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la gestión de vulnerabilidades?

Gestión de vulnerabilidades — así llamamos al proceso ordenado con el que una organización trata las vulnerabilidades de sus sistemas, aplicaciones y procedimientos. Esta página adopta la perspectiva organizativa : la gestión de vulnerabilidades como proceso reglado, con responsabilidades claras y prueba auditable. Los detalles técnicos —identificador CVE, puntuación CVSS y EPSS, herramientas de análisis y plazos de aplicación de parches— los trata la página Vulnerabilidad. Aquí lo que importa no es la brecha concreta, sino otra pregunta: quién es responsable, con qué reglas se prioriza y cómo se acredita todo ello ante una auditoría.

Por qué hace falta un proceso reglado

Las vulnerabilidades aparecen sin descanso: fallos nuevos de software, configuraciones que cambian, componentes adquiridos a terceros o técnicas de ataque recién descubiertas. Una aplicación segura ayer puede presentar mañana una brecha crítica. Sin un proceso fijo, atenderla queda al azar: unas veces se ocupa alguien y otras nadie. Un procedimiento definido, con papeles asignados por nombre, convierte esa incertidumbre en una rutina fiable y repetible, y es justamente esa fiabilidad la que comprueba una autoridad de supervisión.

Gobernanza: proceso, responsabilidad, priorización

Una gestión de vulnerabilidades eficaz se sostiene sobre responsabilidades claras. Una política interna determina quién evalúa las brechas, quién decide sobre las excepciones y en qué plazos hay que reaccionar. Se prioriza por el riesgo, no por intuición: la criticidad del sistema para el negocio, su exposición desde el exterior y la gravedad de la brecha marcan el orden. Cada decisión, incluido un riesgo residual aceptado a conciencia, queda registrada para que después siga siendo comprensible. Así nace el registro de auditoría que acredita la eficacia de las medidas ante la administración.

La gestión de vulnerabilidades y NIS2

Tratar las vulnerabilidades de forma ordenada forma parte expresa de la ciberhigiene y de la gestión de riesgos que NIS2 exige en su artículo 21. España todavía no ha transpuesto la directiva y sigue rigiéndose por el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, pero eso no cambia nada aquí: las entidades afectadas tendrán que adoptar medidas eficaces y, además, poder demostrarlas. Si no se atienden brechas conocidas y se produce un incidente significativo, se activa la cadena de notificación del artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas —al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales—, y los Estados miembros pueden fijar importes superiores. En la práctica: un fabricante mediano de maquinaria se entera por un aviso de INCIBE-CERT de una brecha crítica en su pasarela VPN. Como la responsabilidad está claramente repartida, todo el mundo sabe al instante quién comprueba, quién decide y quién documenta: una posible puerta de entrada se convierte en un riesgo cerrado y demostrable.

Próximos pasos

Más información: IT-Grundschutz del BSI (estándar alemán)

Preguntas frecuentes

¿Qué son las vulnerabilidades y quién las gestiona?

Las vulnerabilidades son brechas de seguridad explotables en sistemas, aplicaciones, configuraciones o procedimientos: software desactualizado, actualizaciones de seguridad que faltan o errores de configuración, por ejemplo. Un atacante se sirve de una de esas brechas para entrar, robar datos o interrumpir servicios. Aparecen sin descanso, porque una aplicación segura ayer puede ser vulnerable mañana por un fallo nuevo o una técnica de ataque nueva. Por eso no basta con corregirlas una a una: hace falta un proceso, con responsables definidos, que es lo que se llama gestión de vulnerabilidades.

¿Cómo se gestionan las vulnerabilidades?

En la gestión de vulnerabilidades se analizan los sistemas con regularidad, se priorizan las brechas encontradas según el riesgo, se cierran con parches y bastionado y después se vigila el resultado. La prioridad se decide por la criticidad del sistema para el negocio, su exposición desde el exterior y la gravedad de la brecha, no por intuición. Una política interna fija responsabilidades y plazos de reacción, y cada decisión queda anotada en un registro de auditoría. Aplicar parches deprisa y dejar constancia de ello es una de las medidas más eficaces frente a los ciberataques.

¿Por qué importa la gestión de vulnerabilidades para NIS2?

Tratar las vulnerabilidades de forma ordenada forma parte expresa de la ciberhigiene y de las medidas de gestión de riesgos que exige el artículo 21 de la Directiva (UE) 2022/2555. Las entidades afectadas no solo deben adoptar medidas eficaces, sino poder demostrarlas. Si no se atienden brechas conocidas y se produce un incidente significativo, se activa la cadena del artículo 23: 24 horas, 72 horas y un mes. España todavía no ha transpuesto la directiva, así que no hay plazo español que cumplir, pero el proceso no depende del texto español: puede montarse hoy.

Gestión de riesgos

Una gestión de vulnerabilidades que resiste una auditoría de verdad

Compliance Compass fija responsabilidades, plazos de reacción y priorización por riesgo en un proceso auditable, y entrega la prueba del artículo 21 de NIS2 con un solo clic.