Guía de medición · Gestión de vulnerabilidades

Qué métricas usar para saber si su programa de vulnerabilidades está mejorando

Un programa puede cerrar más tickets y seguir acumulando exposición. Las métricas útiles muestran cobertura, riesgo pendiente, velocidad, cumplimiento, calidad de cierre y deuda estructural.

10 min de lecturaMétricas · VM · RemediaciónActualizado septiembre 2026
Primero el propósito

No empiece por el KPI. Empiece por la pregunta que necesita responder.

NIST SP 800-55 propone seleccionar y evaluar medidas para apoyar decisiones y entender la adecuación de políticas, procedimientos y controles. En vulnerabilidades, eso significa que cada métrica debería conectar con una pregunta operativa o de riesgo.

“¿Estamos corrigiendo a tiempo?”, “¿la deuda crítica baja?”, “¿tenemos cobertura suficiente?” y “¿qué equipos concentran riesgo vencido?” requieren medidas diferentes. Un único indicador no describe la salud del programa.

Seis dimensiones

Mida el programa desde cobertura hasta calidad de cierre.

01

Cobertura. Porcentaje de activos y servicios esperados que realmente entran al proceso, incluyendo activos externos y críticos.

02

Riesgo pendiente. P1/P2 abiertos, KEV, exposición crítica y deuda vencida; no solo número total de hallazgos.

03

Velocidad. Tiempo mediano y percentiles de remediación por prioridad, tecnología o owner.

04

Cumplimiento. Porcentaje cerrado dentro de la ventana definida y cantidad de vulnerabilidades fuera de SLA.

05

Calidad de cierre. Cierres con evidencia, rescan o retest y proporción de hallazgos reabiertos o recurrentes.

06

Excepciones. Riesgo temporalmente aceptado, controles compensatorios, expiración y excepciones vencidas.

Métricas prácticas

Diez indicadores que juntos cuentan una historia mucho más útil.

No todos deben estar en el mismo dashboard. Seleccione los que soporten las decisiones de cada audiencia.

P1/P2 abiertos y vencidos al final del periodo.
Porcentaje de vulnerabilidades prioritarias remediadas dentro de SLA.
Mediana y P90 del tiempo de remediación por prioridad.
Edad del backlog por bandas: 0–30, 31–60, 61–90, >90 días o las que defina su política.
Número de KEV abiertos y tiempo hasta su tratamiento.
Activos críticos o expuestos con vulnerabilidades prioritarias pendientes.
Excepciones activas y vencidas, con riesgo asociado.
Porcentaje de cierres con validación técnica suficiente.
Tasa de reapertura o recurrencia después del cierre.
Concentración de deuda por plataforma, producto, owner o unidad.
Cuidado con el indicador aislado

Cuatro métricas que pueden inducir a conclusiones equivocadas.

01

Total de vulnerabilidades. Puede subir porque mejoró la cobertura o bajó porque dejó de escanear activos. No indica por sí solo reducción de riesgo.

02

Promedio de remediación. Puede ocultar una cola crítica muy envejecida. Acompáñelo con mediana, percentiles y distribución por prioridad.

03

Porcentaje cerrado. Un equipo puede cerrar mucho volumen de baja prioridad mientras P1/P2 permanecen abiertos.

04

Número de escaneos. Mide actividad de la herramienta, no eficacia del programa ni cambio de exposición.

Distribución, no solo promedio

La cola vencida puede ser más importante que el tiempo promedio.

Si muchas vulnerabilidades se corrigen rápido pero unas pocas críticas llevan meses abiertas, el promedio puede parecer saludable. Use mediana, P90/P95, edad por bandas y segmentación por prioridad para hacer visible esa cola.

Lo mismo aplica al cumplimiento: mostrar una tasa global puede ocultar que los equipos cumplen con P3/P4 mientras los riesgos de mayor prioridad quedan fuera de SLA.

Programa de medición

Seis pasos para evitar un dashboard que nadie usa.

01

Parta de una decisión. Pregunte qué quiere saber o decidir: priorizar capacidad, escalar deuda, revisar un SLA o demostrar reducción de exposición.

02

Defina el dato. Aclare origen, fórmula, población, frecuencia y responsable. Una métrica no es confiable si cada equipo la calcula distinto.

03

Segmente. Separe por prioridad, activo, servicio, owner, exposición o tecnología para evitar que los agregados escondan riesgo.

04

Muestre tendencia. Compare periodos con criterios estables y documente cambios de cobertura o metodología.

05

Fije umbrales. Defina qué resultado requiere alerta, escalamiento o intervención. Medir sin un punto de decisión crea dashboards pasivos.

06

Revise utilidad. Retire medidas que no cambian decisiones y añada nuevas cuando cambien riesgos, alcance o madurez del programa.

Conecte las métricas con el proceso
01

Backlog de vulnerabilidades — cómo estructurar ownership, edad y estado.

02

SLA de remediación — cómo definir la ventana contra la que se mide cumplimiento.

03

Reporte a dirección — cómo convertir métricas en decisiones ejecutivas.

04

Plantilla de priorización — cómo mantener prioridad, owner, SLA y evidencia en un mismo modelo.

Referencias

Fuentes para seleccionar y gobernar medidas.

01

NIST SP 800-55 Vol. 1 — enfoque flexible para desarrollar, seleccionar, priorizar y evaluar medidas de seguridad.

02

NIST Measurements for Information Security — recursos para administrar medidas y métricas con utilidad técnica y ejecutiva.

03

NIST CSF 2.0 — resultados de alto nivel para gestionar y comunicar riesgo de ciberseguridad.

Siguiente paso

¿Tiene dashboards de vulnerabilidades pero no sabe si la exposición realmente está bajando?

Revisamos cobertura, backlog, SLA, riesgo y evidencia para definir métricas que soporten decisiones y muestren tendencia real.

Revisar mis métricas