El proceso
Empieza con un inventario actualizado de dispositivos y software, porque lo que no está inventariado no se parchea. Después, las nuevas actualizaciones se identifican, se priorizan, se prueban cuando hace falta, se despliegan y se verifican. Las excepciones, como un sistema antiguo que no se puede actualizar, se documentan con medidas compensatorias, por ejemplo aislarlo de la red.
Priorizar por riesgo real
No todos los parches son igual de urgentes. Una regla práctica combina la gravedad CVSS, si el fallo se está explotando (el catálogo KEV de CISA es una buena señal) y si el sistema afectado está expuesto a internet. Una vulnerabilidad crítica en una pasarela VPN debe corregirse en días, no en el siguiente ciclo mensual.
Lagunas habituales
Los portátiles suelen estar bien cubiertos por las actualizaciones automáticas. Las lagunas suelen estar en servidores, cortafuegos, equipos VPN, aplicaciones de terceros, extensiones del navegador y dispositivos que no tienen responsable. Nuestro artículo sobre lo que tu empresa expone en internet explica por qué los sistemas expuestos van primero.
Dónde aparece en cumplimiento
ISO 27001 exige gestionar las vulnerabilidades técnicas (Anexo A 8.8). El ENS, NIS2 y SOC 2 esperan que las vulnerabilidades se corrijan en plazos definidos, y los auditores piden evidencias del nivel de parcheo y de las excepciones.




