No siempre es posible parchear las vulnerabilidades a la misma velocidad con la que los hackers las explotan, pero algunas cifras recientes muestran hasta qué punto se ha ampliado esta brecha.
FortiGuard Labs estima que el tiempo entre la divulgación de una vulnerabilidad crítica y su explotación activa se ha reducido drásticamente a entre 24 y 48 horas. En contraste, el Data Breach Investigations Report 2026 de Verizon muestra que las organizaciones tardan una mediana de 43 días en completar la remediación de una vulnerabilidad.
Como ya saben demasiado bien muchos líderes del sector financiero colombiano, una enorme cantidad de daño puede ocurrir durante los días y semanas que transcurren entre la explotación de una vulnerabilidad y la aplicación exitosa de un parche. Desde la perspectiva de los líderes de la industria, ambas cifras avanzan en la dirección equivocada. Antes era habitual que los hackers necesitaran una semana para explotar una vulnerabilidad. Y el proceso de parcheo también solía ser más rápido: la cifra actual de 43 días aumentó desde los 32 días registrados doce meses antes.
Podría parecer que la respuesta correcta es seguir persiguiendo a los hackers, identificando y parcheando de manera reactiva la mayor cantidad posible de vulnerabilidades. En su lugar, las instituciones financieras colombianas deberían considerar seriamente priorizar una gestión proactiva de parches.
Según un nuevo informe sobre el estado de la ciberseguridad, el 57% de los profesionales de seguridad considera que las vulnerabilidades de software representan una amenaza alta o crítica, mientras que solo el 27% afirma estar muy preparado. Esa brecha de 30 puntos porcentuales se amplió en 11 puntos en apenas un año.
Antes de poder priorizar eficazmente los parches, es necesario medir las métricas correctas. El informe revela que solo el 51% de las empresas utiliza una puntuación de exposición a riesgos de ciberseguridad u otro índice basado en riesgos. El resto se apoya en métricas de proceso, como el tiempo medio de remediación (47%) o el porcentaje de exposiciones remediadas (41%): indicadores de velocidad y cobertura que dicen poco sobre si realmente mejoró la postura de riesgo. Una de cada tres empresas afirma tener dificultades para priorizar la remediación de riesgos en áreas como la gestión de parches.
Con los equipos de TI y seguridad ya sometidos a una gran carga de trabajo, un cambio operativo puede parecer más una complicación que una ayuda. La automatización puede aliviar parte de esa carga, pero solo si se implementa adecuadamente. El informe sobre el estado de la ciberseguridad encontró que el 92% de los profesionales de seguridad afirma que la automatización reduce el tiempo medio de respuesta de sus equipos. Sin embargo, solo el 42% utiliza IA para la respuesta y remediación de vulnerabilidades.
Por Leonardo González, director de Ventas para Latinoamérica en Ivanti