Innovación
Hackers explotan fallas en 48 horas; empresas tardan 43 días en corregirlas
Los hackers explotan una vulnerabilidad en 24 a 48 horas, pero las empresas tardan 43 días en remediarla, una brecha crítica para el sector financiero.
Lunes, Septiembre 21, 2026
Los ciberdelincuentes pueden comenzar a explotar una vulnerabilidad crítica entre 24 y 48 horas después de su divulgación, mientras las organizaciones necesitan una mediana de 43 días para completar su remediación. La diferencia amplía el periodo durante el cual los sistemas permanecen expuestos a ataques.
Las cifras provienen de estimaciones de FortiGuard Labs y del Data Breach Investigations Report 2026 de Verizon, respectivamente. Además, muestran un deterioro en ambos frentes: anteriormente, los atacantes podían tardar cerca de una semana en aprovechar una falla y el periodo promedio de corrección era de 32 días, frente a los 43 actuales.
Para el sector financiero colombiano, esta brecha representa un riesgo operativo debido al volumen de información sensible, transacciones y servicios digitales que depende de infraestructuras tecnológicas cada vez más complejas.
Priorizar las vulnerabilidades de mayor impacto
Intentar corregir todas las fallas con la misma urgencia puede dispersar los recursos de los equipos de tecnología y seguridad. La alternativa planteada por Ivanti es adoptar un modelo de gestión de vulnerabilidades basada en riesgos, que priorice las amenazas según los activos comprometidos, su probabilidad de explotación y el eventual impacto sobre la operación.
“En vez de intentar parchear la mayor cantidad de vulnerabilidades, priorizar significa parchear las vulnerabilidades correctas”, explicó Leonardo González, director de Ventas para Latinoamérica en Ivanti.
Este enfoque exige identificar cuáles activos son esenciales para el negocio y qué consecuencias financieras u operativas tendría su interrupción. La clasificación permite concentrar la capacidad de respuesta en las vulnerabilidades que podrían causar mayores daños.
El cambio también supone revisar los indicadores empleados para medir la ciberseguridad. Un informe citado por Ivanti encontró que el 57% de los profesionales de seguridad considera que las vulnerabilidades de software representan una amenaza alta o crítica, pero solo el 27% afirma estar muy preparado para enfrentarlas. La diferencia de 30 puntos porcentuales aumentó 11 puntos durante el último año.
Las métricas no siempre muestran el riesgo real
Solo el 51% de las empresas utiliza una puntuación de exposición u otro índice basado en riesgos. En contraste, el 47% mide el tiempo promedio de remediación y el 41 % observa el porcentaje de exposiciones corregidas.
Aunque estos indicadores permiten conocer la velocidad y el volumen de trabajo, no necesariamente establecen si las fallas solucionadas eran las de mayor impacto para la compañía. Además, una de cada tres empresas reconoce dificultades para priorizar la remediación en áreas como la gestión de parches.
La automatización aparece como una herramienta para reducir esa presión. El 92% de los profesionales de seguridad consultados considera que automatizar procesos disminuye el tiempo promedio de respuesta de sus equipos. Sin embargo, apenas el 42% utiliza inteligencia artificial para responder y corregir vulnerabilidades.
“La automatización puede aliviar parte de esa carga, pero solo si se implementa adecuadamente”, señaló González.
Su aplicación puede acelerar el análisis de la información disponible y ordenar las vulnerabilidades de acuerdo con los riesgos específicos de cada negocio. Esto permite que los equipos concentren su trabajo en los activos críticos, en lugar de utilizar únicamente el número de parches instalados como medida de desempeño.
La diferencia entre las 48 horas que puede necesitar un atacante y los 43 días que tarda una empresa en remediar una falla convierte la priorización en una decisión de continuidad operativa. Para las instituciones financieras, reducir esa ventana dependerá tanto de automatizar la respuesta como de identificar qué vulnerabilidades pueden producir el mayor impacto sobre el negocio.