{"id":194956,"date":"2026-06-23T12:17:35","date_gmt":"2026-06-23T15:17:35","guid":{"rendered":"https:\/\/www.itsitio.com\/mx\/?p=194956"},"modified":"2026-06-23T12:17:35","modified_gmt":"2026-06-23T15:17:35","slug":"gestion-de-parches-riesgo-para-la-junta-directiva-que-aun-se-trata-como-problema-de-ti","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/columna-de-opinion\/gestion-de-parches-riesgo-para-la-junta-directiva-que-aun-se-trata-como-problema-de-ti\/","title":{"rendered":"Gesti\u00f3n de parches: Riesgo para la junta directiva que a\u00fan se trata como problema de TI"},"content":{"rendered":"<div dir=\"auto\"><strong><i>Por: Max Mayorga, vicepresidente para Am\u00e9rica Latina de Ivanti<\/i><\/strong><\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">Hace cinco a\u00f1os, la gesti\u00f3n de parches reca\u00eda casi por completo en el \u00e1rea de TI. Programar, desplegar, verificar y reportar. Un trabajo t\u00e9cnico importante que rara vez llamaba la atenci\u00f3n fuera del equipo responsable de ejecutarlo. Eso ha cambiado.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">Este cambio est\u00e1 impulsado por tres fuerzas convergentes. Los modelos de IA de vanguardia, como el <strong>Project Glasswing de Anthropic,<\/strong> est\u00e1n acelerando el descubrimiento de vulnerabilidades a una escala sin precedentes.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">Los atacantes est\u00e1n utilizando la misma IA para realizar ingenier\u00eda inversa de los parches en apenas 72 horas. Adem\u00e1s, las divulgaciones p\u00fablicas ya no siguen calendarios predecibles: aparecen cuando surgen y en vol\u00famenes que superan la capacidad de procesamiento para la que fueron dise\u00f1ados los programas tradicionales.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">El resultado es una brecha creciente en la comunicaci\u00f3n de riesgos. Muchos profesionales de la seguridad consideran que los l\u00edderes del \u00e1rea no comunican eficazmente la exposici\u00f3n al riesgo a la alta direcci\u00f3n de la empresa; de hecho, seg\u00fan un estudio de Ivanti, el 59 % afirma que dicha comunicaci\u00f3n es, en el mejor de los casos, solo moderadamente eficaz. Cuando el riesgo operativo trasciende al \u00e1mbito estrat\u00e9gico, esta brecha deja a la junta directiva sin los datos necesarios para tomar decisiones fundamentadas sobre financiaci\u00f3n, tolerancia al riesgo y prioridades.<\/div>\n<div dir=\"auto\"><\/div>\n<h2 dir=\"auto\"><span style=\"color: #000080\"><b>Revelar el verdadero riesgo<\/b><\/span><\/h2>\n<div dir=\"auto\"><b>\u00a0<\/b><\/div>\n<div dir=\"auto\">La gesti\u00f3n de la exposici\u00f3n al riesgo traduce un escenario operativo complejo en algo que la junta directiva puede evaluar y sobre lo que puede actuar. En lugar de tratar cada vulnerabilidad detectada con el mismo nivel de urgencia, un enfoque de gesti\u00f3n de la exposici\u00f3n prioriza en funci\u00f3n del impacto real en el negocio: qu\u00e9 activos son cr\u00edticos, qu\u00e9 exposiciones son realmente explotables y d\u00f3nde es posible reducir el riesgo con la menor fricci\u00f3n operativa.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">El 83 % de las organizaciones ya cuenta con un marco documentado para definir su tolerancia al riesgo. El 79 % afirma cuantificar el riesgo de ciberseguridad en su proceso de toma de decisiones. Esto significa que ya existe la infraestructura necesaria para tomar decisiones informadas. El problema radica en que los datos no llegan a la junta directiva en un formato que esta pueda utilizar.<\/div>\n<div dir=\"auto\"><\/div>\n<h2 dir=\"auto\"><span style=\"color: #000080\"><b>Lo que el CIO debe hacer ahora<\/b><\/span><\/h2>\n<div dir=\"auto\"><b>\u00a0<\/b><\/div>\n<div dir=\"auto\">La tarea inmediata es sencilla en cuanto a concepto, pero compleja en su ejecuci\u00f3n: verificar si el marco de gesti\u00f3n de riesgos documentado sobre el papel coincide con el programa de gesti\u00f3n de parches que se est\u00e1 ejecutando en la pr\u00e1ctica. Si ambos se han desalineado \u2014y en la mayor\u00eda de las organizaciones as\u00ed ha ocurrido\u2014, el Apocalipsis de los Parches ampliar\u00e1 r\u00e1pidamente esa brecha.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">Estas son tres preguntas que todo CIO debe ser capaz de responder cuando la pr\u00f3xima divulgaci\u00f3n de una vulnerabilidad cr\u00edtica llegue al conocimiento de la junta directiva:<\/div>\n<div dir=\"auto\"><\/div>\n<ol start=\"1\">\n<li>\n<div dir=\"auto\" role=\"presentation\">\u00bfCu\u00e1l es el tiempo promedio transcurrido desde la divulgaci\u00f3n p\u00fablica de una CVE hasta la remediaci\u00f3n del \u00faltimo endpoint afectado dentro de nuestro entorno?<\/div>\n<\/li>\n<li>\n<div dir=\"auto\" role=\"presentation\">\u00bfQu\u00e9 porcentaje de nuestras exposiciones susceptibles de explotaci\u00f3n se corrigen dentro del plazo de 72 horas?<\/div>\n<\/li>\n<li>\n<div dir=\"auto\" role=\"presentation\">\u00bfCu\u00e1l es nuestra tasa de resoluci\u00f3n de exposiciones de alta prioridad?<\/div>\n<\/li>\n<\/ol>\n<div dir=\"auto\">Si no tiene respuestas a estas preguntas, ese es el hallazgo m\u00e1s importante: la brecha existe. Si tiene respuestas, pero los indicadores muestran una tendencia negativa, es una se\u00f1al clara de que el programa debe discutirse a nivel de junta directiva.<\/div>\n<div dir=\"auto\"><\/div>\n<div dir=\"auto\">La gesti\u00f3n de parches es ahora un imperativo estrat\u00e9gico, no un asunto meramente operativo. Esto significa que requiere la atenci\u00f3n de la junta directiva, no solo del \u00e1rea de TI; exige nuevas m\u00e9tricas y conlleva implicaciones diferentes si falla. La responsabilidad del CIO es comunicar claramente este cambio, antes de que la pr\u00f3xima divulgaci\u00f3n de una vulnerabilidad lo obligue a hacerlo.<\/div>\n<div dir=\"auto\"><\/div>\n<h3 dir=\"auto\"><span style=\"color: #000080\">Lee m\u00e1s:\u00a0<\/span><\/h3>\n<ul>\n<li class=\"elementor-post__title\"><a href=\"https:\/\/www.itsitio.com\/mx\/dispositivos\/iphone-18-pro-podria-superar-los-35-mil-pesos-en-mexico-segun-estimaciones\/\">iPhone 18 Pro podr\u00eda superar los 35 mil pesos en M\u00e9xico, seg\u00fan estimaciones<\/a><\/li>\n<li class=\"elementor-post__title\"><a href=\"https:\/\/www.itsitio.com\/mx\/infraestructura\/mundial-2026-asi-funcionaran-los-microcentros-de-datos-que-procesaran-54-000-tb-de-informacion\/\">Mundial 2026: as\u00ed funcionar\u00e1n los microcentros de datos que procesar\u00e1n 54.000 TB de informaci\u00f3n<\/a><\/li>\n<li class=\"elementor-post__title\"><a href=\"https:\/\/www.itsitio.com\/mx\/dispositivos\/mundial-2026-los-televisores-con-ia-y-tecnologia-var-que-llegan-a-los-hogares\/\">Mundial 2026: los televisores con IA y tecnolog\u00eda VAR que llegan a los hogares<\/a><\/li>\n<\/ul>\n<div dir=\"auto\"><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Por: Max Mayorga, vicepresidente para Am&eacute;rica Latina de Ivanti Hace cinco a&ntilde;os, la gesti&oacute;n de parches reca&iacute;a casi por completo en el &aacute;rea de TI. Programar, desplegar, verificar y reportar. Un trabajo t&eacute;cnico importante que rara vez llamaba la atenci&oacute;n fuera del equipo responsable de ejecutarlo. Eso ha cambiado. Este cambio est&aacute; impulsado por tres fuerzas convergentes. Los modelos de IA de vanguardia, como el Project Glasswing de Anthropic, est&aacute;n acelerando el descubrimiento de vulnerabilidades a una escala sin precedentes. Los atacantes est&aacute;n utilizando la misma IA para realizar ingenier&iacute;a inversa de los parches en apenas 72 horas. Adem&aacute;s, las divulgaciones p&uacute;blicas ya no siguen calendarios predecibles: aparecen cuando surgen y en vol&uacute;menes que superan la capacidad de procesamiento para la que fueron dise&ntilde;ados los programas tradicionales. El resultado es una brecha creciente en la comunicaci&oacute;n de riesgos. Muchos profesionales de la seguridad consideran que los l&iacute;deres del &aacute;rea no comunican eficazmente la exposici&oacute;n al riesgo a la alta direcci&oacute;n de la empresa; de hecho, seg&uacute;n un estudio de Ivanti, el 59 % afirma que dicha comunicaci&oacute;n es, en el mejor de los casos, solo moderadamente eficaz. Cuando el riesgo operativo trasciende al &aacute;mbito estrat&eacute;gico, esta brecha deja a la junta directiva sin los datos necesarios para tomar decisiones fundamentadas sobre financiaci&oacute;n, tolerancia al riesgo y prioridades. Revelar el verdadero riesgo &nbsp; La gesti&oacute;n de la exposici&oacute;n al riesgo traduce un escenario operativo complejo en algo que la junta directiva puede evaluar y sobre lo que puede actuar. En lugar de tratar cada vulnerabilidad detectada con el mismo nivel de urgencia, un enfoque de gesti&oacute;n de la exposici&oacute;n prioriza en funci&oacute;n del impacto real en el negocio: qu&eacute; activos son cr&iacute;ticos, qu&eacute; exposiciones son realmente explotables y d&oacute;nde es posible reducir el riesgo con la menor fricci&oacute;n operativa. El 83 % de las organizaciones ya cuenta con un marco documentado para definir su tolerancia al riesgo. El 79 % afirma cuantificar el riesgo de ciberseguridad en su proceso de toma de decisiones. Esto significa que ya existe la infraestructura necesaria para tomar decisiones informadas. El problema radica en que los datos no llegan a la junta directiva en un formato que esta pueda utilizar. Lo que el CIO debe hacer ahora &nbsp; La tarea inmediata es sencilla en cuanto a concepto, pero compleja en su ejecuci&oacute;n: verificar si el marco de gesti&oacute;n de riesgos documentado sobre el papel coincide con el programa de gesti&oacute;n de parches que se est&aacute; ejecutando en la pr&aacute;ctica. Si ambos se han desalineado &mdash;y en la mayor&iacute;a de las organizaciones as&iacute; ha ocurrido&mdash;, el Apocalipsis de los Parches ampliar&aacute; r&aacute;pidamente esa brecha. Estas son tres preguntas que todo CIO debe ser capaz de responder cuando la pr&oacute;xima divulgaci&oacute;n de una vulnerabilidad cr&iacute;tica llegue al conocimiento de la junta directiva: &iquest;Cu&aacute;l es el tiempo promedio transcurrido desde la divulgaci&oacute;n p&uacute;blica de una CVE hasta la remediaci&oacute;n del &uacute;ltimo endpoint afectado dentro de nuestro entorno? &iquest;Qu&eacute; porcentaje de nuestras exposiciones susceptibles de explotaci&oacute;n se corrigen dentro del plazo de 72 horas? &iquest;Cu&aacute;l es nuestra tasa de resoluci&oacute;n de exposiciones de alta prioridad? Si no tiene respuestas a estas preguntas, ese es el hallazgo m&aacute;s importante: la brecha existe. Si tiene respuestas, pero los indicadores muestran una tendencia negativa, es una se&ntilde;al clara de que el programa debe discutirse a nivel de junta directiva. La gesti&oacute;n de parches es ahora un imperativo estrat&eacute;gico, no un asunto meramente operativo. Esto significa que requiere la atenci&oacute;n de la junta directiva, no solo del &aacute;rea de TI; exige nuevas m&eacute;tricas y conlleva implicaciones diferentes si falla. La responsabilidad del CIO es comunicar claramente este cambio, antes de que la pr&oacute;xima divulgaci&oacute;n de una vulnerabilidad lo obligue a hacerlo. Lee m&aacute;s:&nbsp; iPhone 18 Pro podr&iacute;a superar los 35 mil pesos en M&eacute;xico, seg&uacute;n estimaciones Mundial 2026: as&iacute; funcionar&aacute;n los microcentros de datos que procesar&aacute;n 54.000 TB de informaci&oacute;n Mundial 2026: los televisores con IA y tecnolog&iacute;a VAR que llegan a los hogares<\/p>\n","protected":false},"author":229,"featured_media":194960,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[25],"tags":[742],"class_list":["post-194956","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-columna-de-opinion","tag-ivanti"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/194956","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=194956"}],"version-history":[{"count":1,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/194956\/revisions"}],"predecessor-version":[{"id":194963,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/194956\/revisions\/194963"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/194960"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=194956"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=194956"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=194956"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}