La ventana para parchear se achica
La IA automatiza tareas de reconocimiento y búsqueda de fallas que antes requerían más intervención humana. Automatizar un ataque permite encontrar vulnerabilidades en menos tiempo. Y eso achica el margen que tienen las empresas mexicanas para detectarlas y corregirlas antes de que alguien las use.
Los números de la asimetría
El Data Breach Investigations Report 2026 de Verizon ubica a la explotación de vulnerabilidades como el principal punto de entrada de las brechas analizadas (31%), por encima del robo de credenciales. Al mismo tiempo, muestra que solo el 26% de las vulnerabilidades críticas se remedió por completo durante 2025, y que la mediana de resolución subió de 32 a 43 días.
La lectura es simple: el atacante acelera y la defensa, en promedio, se demora más. No porque los equipos técnicos no sepan qué hacer, sino porque parchear compite con otras prioridades: ventanas de mantenimiento, sistemas que no se pueden detener, aplicaciones heredadas que se rompen con cada actualización.
El contexto mexicano
México está entre los países de América Latina con mayor actividad de ransomware. Según SCILabs, de Scitum, en el primer semestre de 2026 hubo 290 ataques en la región, un 25,5% más que en el semestre anterior, y México concentró cerca del 18%. Entre los factores que explican el aumento aparecen justamente la explotación acelerada de vulnerabilidades y la demora en instalar actualizaciones.
El sector financiero y telecomunicaciones muestran defensas más sólidas, mientras que muchas pymes operan con infraestructura obsoleta, sistemas sin parches y programas de ciberseguridad débiles.
Por qué es una decisión de negocio
Cuando la remediación tarda 43 días, casi nunca es por falta de conocimiento técnico. Es porque nadie con autoridad decidió que ese parche va antes que otra cosa. Las preguntas que destraban el problema no las responde TI en soledad:
- ¿Qué sistemas no pueden esperar? No todas las vulnerabilidades pesan igual. Una falla crítica en un sistema expuesto a internet que sostiene la facturación no es lo mismo que una en un entorno de pruebas.
- ¿Quién autoriza la ventana de mantenimiento? Si detener un sistema dos horas requiere una negociación de semanas, el tiempo de exposición lo define el proceso, no la tecnología.
- ¿Qué hacemos con lo que no se puede parchear? La tecnología heredada necesita controles compensatorios o un plan de reemplazo con fecha, no una excepción indefinida.
- ¿Qué medimos? Si el indicador es "cantidad de parches aplicados", se optimiza volumen. Si es "tiempo de exposición de activos críticos", se optimiza riesgo.
La lectura para el directorio
El dato de los 43 días no es una métrica técnica. Es una ventana de exposición, y el directorio debería conocerla para sus sistemas más críticos igual que conoce otros indicadores de riesgo operativo. Si el atacante reduce su tiempo gracias a la automatización, la respuesta no pasa solo por más herramientas: pasa por acordar prioridades, destrabar decisiones y acortar el circuito entre detectar una falla y corregirla.
Convertir la gestión de vulnerabilidades en una decisión de prioridad de negocio. Definir con los dueños de cada proceso qué activos son críticos, qué tiempo máximo de exposición se tolera para cada uno y quién tiene autoridad para habilitar la corrección. Medir contra ese acuerdo. Con eso, la conversación deja de ser "TI está atrasado con los parches" y pasa a ser "estos son los riesgos que decidimos aceptar, y por cuánto tiempo".