Qué métricas usar para saber si su programa de vulnerabilidades está mejorando
Un programa puede cerrar más tickets y seguir acumulando exposición. Las métricas útiles muestran cobertura, riesgo pendiente, velocidad, cumplimiento, calidad de cierre y deuda estructural.
No empiece por el KPI. Empiece por la pregunta que necesita responder.
NIST SP 800-55 propone seleccionar y evaluar medidas para apoyar decisiones y entender la adecuación de políticas, procedimientos y controles. En vulnerabilidades, eso significa que cada métrica debería conectar con una pregunta operativa o de riesgo.
“¿Estamos corrigiendo a tiempo?”, “¿la deuda crítica baja?”, “¿tenemos cobertura suficiente?” y “¿qué equipos concentran riesgo vencido?” requieren medidas diferentes. Un único indicador no describe la salud del programa.
Mida el programa desde cobertura hasta calidad de cierre.
Cobertura. Porcentaje de activos y servicios esperados que realmente entran al proceso, incluyendo activos externos y críticos.
Riesgo pendiente. P1/P2 abiertos, KEV, exposición crítica y deuda vencida; no solo número total de hallazgos.
Velocidad. Tiempo mediano y percentiles de remediación por prioridad, tecnología o owner.
Cumplimiento. Porcentaje cerrado dentro de la ventana definida y cantidad de vulnerabilidades fuera de SLA.
Calidad de cierre. Cierres con evidencia, rescan o retest y proporción de hallazgos reabiertos o recurrentes.
Excepciones. Riesgo temporalmente aceptado, controles compensatorios, expiración y excepciones vencidas.
Diez indicadores que juntos cuentan una historia mucho más útil.
No todos deben estar en el mismo dashboard. Seleccione los que soporten las decisiones de cada audiencia.
Cuatro métricas que pueden inducir a conclusiones equivocadas.
Total de vulnerabilidades. Puede subir porque mejoró la cobertura o bajó porque dejó de escanear activos. No indica por sí solo reducción de riesgo.
Promedio de remediación. Puede ocultar una cola crítica muy envejecida. Acompáñelo con mediana, percentiles y distribución por prioridad.
Porcentaje cerrado. Un equipo puede cerrar mucho volumen de baja prioridad mientras P1/P2 permanecen abiertos.
Número de escaneos. Mide actividad de la herramienta, no eficacia del programa ni cambio de exposición.
La cola vencida puede ser más importante que el tiempo promedio.
Si muchas vulnerabilidades se corrigen rápido pero unas pocas críticas llevan meses abiertas, el promedio puede parecer saludable. Use mediana, P90/P95, edad por bandas y segmentación por prioridad para hacer visible esa cola.
Lo mismo aplica al cumplimiento: mostrar una tasa global puede ocultar que los equipos cumplen con P3/P4 mientras los riesgos de mayor prioridad quedan fuera de SLA.
Seis pasos para evitar un dashboard que nadie usa.
Parta de una decisión. Pregunte qué quiere saber o decidir: priorizar capacidad, escalar deuda, revisar un SLA o demostrar reducción de exposición.
Defina el dato. Aclare origen, fórmula, población, frecuencia y responsable. Una métrica no es confiable si cada equipo la calcula distinto.
Segmente. Separe por prioridad, activo, servicio, owner, exposición o tecnología para evitar que los agregados escondan riesgo.
Muestre tendencia. Compare periodos con criterios estables y documente cambios de cobertura o metodología.
Fije umbrales. Defina qué resultado requiere alerta, escalamiento o intervención. Medir sin un punto de decisión crea dashboards pasivos.
Revise utilidad. Retire medidas que no cambian decisiones y añada nuevas cuando cambien riesgos, alcance o madurez del programa.
Los números dependen de backlog, SLA y prioridad consistentes.
Backlog de vulnerabilidades — cómo estructurar ownership, edad y estado.
SLA de remediación — cómo definir la ventana contra la que se mide cumplimiento.
Reporte a dirección — cómo convertir métricas en decisiones ejecutivas.
Plantilla de priorización — cómo mantener prioridad, owner, SLA y evidencia en un mismo modelo.
Fuentes para seleccionar y gobernar medidas.
NIST SP 800-55 Vol. 1 — enfoque flexible para desarrollar, seleccionar, priorizar y evaluar medidas de seguridad.
NIST Measurements for Information Security — recursos para administrar medidas y métricas con utilidad técnica y ejecutiva.
NIST CSF 2.0 — resultados de alto nivel para gestionar y comunicar riesgo de ciberseguridad.
¿Tiene dashboards de vulnerabilidades pero no sabe si la exposición realmente está bajando?
Revisamos cobertura, backlog, SLA, riesgo y evidencia para definir métricas que soporten decisiones y muestren tendencia real.