---
title: "CISA cambia su enfoque, lo cual es estupendo, pero muchas pymes no están listas para seguirlo | Guardian360"
description: "CISA ha retirado su boletín semanal de vulnerabilidades a favor de la priorización basada en riesgo. El principio es acertado, y llevamos años defendiéndolo. Pero muchas pymes todavía no se han ganado el derecho a priorizar: los parches, la MFA y las copias de seguridad probadas van primero."
url: https://guardian360.net/es/blog/cisa-changes-focus-but-many-smes-are-not-ready/
locale: en
source: guardian360.net
---
[← Todas las publicaciones](https://guardian360.net/es/blog/)

Opinión

# CISA cambia su enfoque, lo cual es estupendo, pero muchas pymes no están listas para seguirlo

Por Jan Martijn Broekhof · 28 de septiembre de 2026

Debería haber sido un momento digno de celebrar. El 28 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) retiró su boletín semanal de vulnerabilidades, presentando la decisión como coherente con un cambio más amplio de la gestión de vulnerabilidades basada en la severidad hacia la priorización basada en riesgo. Las vulnerabilidades recién divulgadas seguirán registrándose en [CVE.org](http://cve.org/), pero ahora se orienta a las organizaciones hacia el catálogo Known Exploited Vulnerabilities, los propios avisos de CISA y las alertas de seguridad de los fabricantes para todo aquello que realmente exige actuar.

En Guardian360 llevamos años defendiendo este argumento. No todas las vulnerabilidades merecen tu atención. La abrumadora mayoría de los fallos divulgados nunca se explotan, y perseguirlos todos, en lugar del puñado que de verdad importa, es un mal uso del tiempo limitado de un equipo de seguridad. Así que cuando la agencia responsable de la ciberseguridad federal en Estados Unidos empieza a decir lo mismo, resulta tentador tomarlo como una victoria clara y pasar página.

No es tan sencillo. CISA tiene razón en cuanto al principio. Pero muchas de las organizaciones con las que trabajamos, en especial las pequeñas y medianas empresas, todavía no están en condiciones de beneficiarse de ese principio en absoluto.

## ¿Qué ha cambiado realmente CISA?

El cambio en sí es más limitado de lo que sugieren los titulares. CISA no ha dejado de rastrear vulnerabilidades; ha dejado de publicar un resumen semanal de ellas. El razonamiento de la agencia se apoya en su propia FY2024-2025 Vulnerability Review, que analizó los datos de explotación de 2024 y 2025 y concluyó que, aunque el volumen de vulnerabilidades divulgadas seguía creciendo, el número de las que los atacantes explotaban realmente aumentó solo de forma marginal. Dicho de otro modo, la avalancha de nuevos CVE no se traduce en una avalancha proporcional de ataques reales, de manera que una lista semanal de todo lo nuevo posiblemente nunca fue el artefacto más útil en primer lugar.

La magnitud de esa avalancha merece una pausa. La actualización de seguridad mensual más reciente de Microsoft divulgó cerca de mil vulnerabilidades en una sola entrega, muy por encima de su volumen habitual hasta hace muy poco, y los analistas esperan que las cifras de divulgación de los fabricantes sigan subiendo antes de estabilizarse, según informó Dark Reading. Las plataformas de bug bounty han reportado que las presentaciones se han duplicado y triplicado en el mismo periodo.

## Una crítica justa al cómo, no al qué

Nada de esto significa que la ejecución fuera irreprochable. Kevin Surace, CEO de TokenCore, planteó un punto que merece tomarse en serio en la cobertura del cambio que hizo Dark Reading: eliminar el boletín traslada el trabajo de componer una imagen clara a los defensores, que ya están al límite, en particular en las organizaciones más pequeñas. Que un punto de contacto semanal fiable desaparezca de la noche a la mañana, sin ningún reemplazo directo anunciado junto a la decisión, no es la forma más elegante de gestionar una transición que la propia agencia considera acertada.

Habríamos preferido que CISA acompañara el anuncio con algo más constructivo: una breve nota de migración, quizá, que indicara a los suscriptores existentes exactamente qué recursos hacen ahora el trabajo que solía hacer el boletín. El principio es sólido. La comunicación en torno a él fue torpe.

## ¿Es CISA realmente tu única fuente?

Dicho esto, la crítica solo se sostiene si el boletín de CISA fuera genuinamente irreemplazable, y no lo era. El catálogo KEV ya existe, ya es el recurso hacia el que CISA orienta ahora activamente a la gente, y ya responde a la pregunta que un resumen semanal solo podía insinuar: qué vulnerabilidades se están usando de verdad contra organizaciones reales en este momento. Los avisos de los fabricantes continúan al margen de todo. En Europa, la European Union Agency for Cybersecurity publica sus propios informes sobre el panorama de amenazas; su edición más reciente, que cubre incidentes entre julio de 2024 y junio de 2025, llega a la misma conclusión que CISA: que el ransomware y la delincuencia con motivación económica, y no una oscura cola larga de vulnerabilidades teóricas, siguen siendo la amenaza dominante, y que la higiene cibernética básica es lo que de verdad mantiene a la mayoría de las organizaciones fuera de problemas.

Perder un correo semanal es una molestia. No es la pérdida de todo un sistema de alerta temprana.

## El problema real: la mayoría de las pymes no están combatiendo la última vulnerabilidad, están combatiendo la primera

Aquí es donde la celebración necesita frenarse. La priorización de vulnerabilidades basada en riesgo es un consejo genuinamente bueno, pero es un consejo para una organización que ya tiene sus fundamentos en orden: un inventario de activos preciso, un proceso de parcheo que funciona, autenticación multifactor en las cuentas que importan y copias de seguridad que ha probado de verdad. Solo una vez que esos elementos básicos están en su sitio tiene sentido dedicar energía a averiguar cuáles de las vulnerabilidades restantes merecen prioridad sobre las demás.

Muchísimas pequeñas y medianas empresas todavía no están ahí. El trabajo de ENISA sobre el panorama de amenazas plantea el mismo punto desde otro ángulo: las pymes son cada vez más objetivo precisamente porque se las ve como puertas de entrada más fáciles, y la higiene cibernética básica, y no marcos de priorización sofisticados, es lo que la agencia identifica como la defensa vital. El Data Breach Investigations Report más reciente de Verizon añade una cifra más contundente a ese cuadro. Las vulnerabilidades explotadas se convirtieron en el principal vector de acceso inicial en 2025, con un 31 por ciento de las brechas, frente al 20 por ciento del año anterior. Sin embargo, solo el 26 por ciento de las vulnerabilidades críticas del propio catálogo KEV de CISA se remediaron por completo en ese mismo periodo, un descenso desde el 38 por ciento del año anterior. Las organizaciones no están fallando a la hora de priorizar correctamente. Muchas de ellas están fallando a la hora de actuar en absoluto, incluso sobre las vulnerabilidades que ya están señaladas como las que más importan.

Decirle a una organización en esa situación que “se centre en el riesgo, no en la severidad” es cierto, pero se salta un paso. Si aún no has parcheado las vulnerabilidades que ya se sabe que se están explotando, un modelo de priorización más sofisticado no te va a salvar. Solo te dará una forma más elegante de describir el mismo backlog.

## Si no es CVSS, ¿entonces qué?

Para las organizaciones que han hecho el trabajo de base, la respuesta práctica no es complicada. Prioriza según si una vulnerabilidad ya figura como explotada, del modo más útil a través de KEV. Sopesa eso frente a lo expuesto que está realmente el activo afectado; un servidor de cara a internet conlleva un riesgo distinto al de un sistema interno aislado que ejecuta el mismo software. Y conecta ambos con el impacto de negocio: una vulnerabilidad en un sistema que guarda datos de clientes o que mantiene en marcha el proceso de producción principal merece atención antes que una en una máquina cuya caída nadie notaría.

Nada de esto es glamuroso. También es considerablemente más útil que tratar cada CVE como igual de urgente, que es exactamente el hábito que CISA intenta romper.

## Antes de construir un modelo basado en riesgo, hazte primero una pregunta más difícil

Que CISA cambie su enfoque es algo bueno, y merece decirse con claridad en lugar de a regañadientes. Pero la lección para la mayoría de las pymes no es “empieza a priorizar las vulnerabilidades por riesgo”. Es “sé honesto sobre si te has ganado el derecho a priorizar en absoluto”. Hazle a tu propia organización la versión incómoda de esa pregunta: si quitaras todos los marcos y todos los modelos de puntuación, ¿está ocurriendo el parcheo?, ¿está activada la MFA donde cuenta?, y ¿funcionarían de verdad tus copias de seguridad si las necesitaras mañana? Si la respuesta a cualquiera de esas es no, ahí es donde debe estar tu atención antes de que CVSS, KEV o cualquier otro acrónimo entre en la conversación.

## Fuentes

- Vijayan, J., [CISA Ditches Weekly Vulnerability Roundups for Risk-Based Focus](https://www.darkreading.com/cyber-risk/cisa-ditches-weekly-vuln-roundups-risk-based-focus), Dark Reading, 17 de septiembre de 2026
- CISA, [FY2024-2025 Vulnerability Review](https://www.cisa.gov/sites/default/files/2026-08/cisa-vulnerability-review-fy-2024-2025-508.pdf)
- Verizon, Data Breach Investigations Report, basado en datos de brechas de octubre de 2024 a octubre de 2025
- ENISA, [ENISA Threat Landscape 2025](https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025)
- CISA, [Known Exploited Vulnerabilities (KEV) Catalog](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
