Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Clientes
User
Password
Campus e-Learning
User
Password
Noticias  /  El NIST rediseña la Base de Datos de Vulnerabilidades para la era de la IA: lo que las organizaciones deben entender

El NIST rediseña la Base de Datos de Vulnerabilidades para la era de la IA: lo que las organizaciones deben entender

El NIST consulta a la industria sobre el futuro de la Base de Datos Nacional de Vulnerabilidades. Analizamos qué implica para la gestión de vulnerabilidades empresarial y qué deberías revisar ahora.

08/09/2026

InicioNoticiasCybersecurity Solutions
Cybersecurity Solutions

El NIST siglas en inglés del (Instituto Nacional de Estándares y Tecnología) consulta a la industria sobre el futuro de la Base de Datos Nacional de Vulnerabilidades. Analizamos qué implica para la gestión de vulnerabilidades empresarial y qué deberías revisar ahora.

Intedya · Equipo Internacional de Consultoría 📅 8 de septiembre de 2026 Cybersecurity Solutions
El NIST ha abierto un proceso de consulta pública para rediseñar la Base de Datos Nacional de Vulnerabilidades (NVD) pensando en un mundo donde la inteligencia artificial ya forma parte de casi todos los flujos de trabajo de ciberseguridad. El plazo cierra el 13 de octubre de 2026 y las preguntas que plantea van mucho más allá de lo técnico: tocan la gobernanza, los estándares de datos y la forma en que las organizaciones priorizan riesgos.

Por qué el NVD necesita una revisión profunda ahora mismo

Durante años, la Base de Datos Nacional de Vulnerabilidades del NIST ha sido el punto de referencia para cualquier organización que gestione riesgos de ciberseguridad. CVEs, puntuaciones CVSS, metadatos estandarizados... todo ese ecosistema nació en un contexto donde los analistas humanos eran los protagonistas del proceso. Pero ese contexto ha cambiado radicalmente.

Hoy, las herramientas de seguridad consumen el NVD de forma automatizada, los sistemas de gestión de activos cruzan sus datos con inteligencia de amenazas en tiempo real, y la IA empieza a usarse tanto para detectar vulnerabilidades como para generar parches. El problema es que la arquitectura del NVD no fue diseñada para este ritmo ni para estos actores.

Por eso el NIST ha lanzado una Solicitud de Información (RFI) formal, publicada en el Registro Federal, con una fecha límite clara: el 13 de octubre de 2026. El objetivo es recabar opiniones de la industria, de la comunidad normativa y de cualquier parte interesada para orientar el rediseño estratégico del NVD. No es un trámite menor. Es una oportunidad real de influir en cómo se gestionarán las vulnerabilidades a nivel global durante los próximos años.

Las siete preguntas que el NIST quiere que la industria responda

La consulta estructura el debate en siete bloques temáticos que, leídos en conjunto, dibujan un diagnóstico bastante honesto de los puntos débiles del sistema actual.

El primero gira en torno al ciclo de vida de las vulnerabilidades: dónde se acumula el retraso, qué partes del proceso son candidatas a automatizarse con IA y qué nuevas reglas de gobernanza requiere esa automatización. Cualquier profesional que haya esperado semanas para ver enriquecido un CVE sabe exactamente de qué va esta pregunta.

El segundo bloque pregunta por la difusión de información: cómo compartir datos de vulnerabilidades de forma rápida y responsable con desarrolladores y operadores de sistemas. Velocidad y responsabilidad no siempre van de la mano, y el NVD históricamente ha pecado más de lento que de imprudente.

El tercero aborda la priorización de riesgos. Aquí la IA tiene mucho que decir: cruzar una vulnerabilidad con el contexto real de cada organización (qué activos tiene, cuál es su exposición, qué amenazas son relevantes para su sector) es exactamente el tipo de tarea donde los modelos pueden superar al analista humano en velocidad, aunque no necesariamente en criterio.

El cuarto bloque es quizás el más delicado: los estándares y salvaguardas que deberían rodear a las soluciones generadas por IA. Porque una solución automatizada errónea en el contexto de una vulnerabilidad crítica no es un error menor. Es un incidente.

El quinto pregunta directamente si los sistemas actuales de identificación, nomenclatura de productos y puntuación de gravedad siguen siendo adecuados. La respuesta corta es que, en muchos casos, no. El CVSS ha sido criticado durante años por producir puntuaciones que no reflejan el riesgo real en contextos específicos. El NVD lo sabe, la industria lo sabe, y este es el momento de decirlo formalmente.

El sexto bloque pone el foco en los equipos de desarrollo: cómo integrar herramientas con IA en los flujos de trabajo de software para detectar vulnerabilidades antes de que lleguen a producción. El famoso "shift left" aplicado a la gestión de vulnerabilidades.

El séptimo, y probablemente el más estratégico, pide a la industria que dibuje cómo debería ser el NVD dentro de cinco años: qué capacidades necesita, qué tendencias debe anticipar y qué indicadores definirán si ha tenido éxito.

Automatización con IA y supervisión humana: dónde está el equilibrio

Uno de los hilos conductores de toda la consulta es la tensión entre velocidad y precisión. La IA puede procesar y categorizar vulnerabilidades a una velocidad que ningún equipo humano puede igualar. Pero también puede generar falsos positivos, puntuaciones incorrectas o correlaciones erróneas si los datos de entrada tienen sesgos o lagunas.

El NVD, si se moderniza bien, debería resolver esto con una arquitectura híbrida: automatización para el volumen y la velocidad, supervisión humana para los casos ambiguos y los de alto impacto. Pero esa arquitectura requiere estándares claros sobre qué puede decidir la máquina sola y qué necesita validación. Esos estándares no existen todavía de forma consolidada. Parte de lo que el NIST espera de esta consulta es precisamente ayuda para definirlos.

Qué implica esto para las organizaciones fuera de EE.UU.

Alguien podría pensar que esto es un asunto interno estadounidense. No lo es. El NVD es la fuente de datos de vulnerabilidades más utilizada a nivel mundial. Los escáneres de seguridad, las plataformas SIEM, las herramientas de gestión de activos y los sistemas de ticketing de seguridad que usan las empresas europeas, latinoamericanas y asiáticas se nutren, directa o indirectamente, del NVD.

Cualquier cambio en sus esquemas de identificación, en sus métricas de puntuación o en su arquitectura de datos afectará a las herramientas que usas hoy. Y si la transición se gestiona mal, afectará también a la continuidad de tus procesos de gestión de vulnerabilidades.

Para las organizaciones que trabajan bajo marcos como ISO/IEC 27001 o que tienen obligaciones bajo la Directiva NIS2 en Europa, esto añade una capa de complejidad adicional. La gestión de vulnerabilidades es un control explícito en ambos marcos. Si cambia la fuente de datos principal, hay que revisar procedimientos, herramientas y posiblemente algunos controles documentados.

El momento de revisar tu programa de gestión de vulnerabilidades

La consulta del NIST es una señal clara: la gestión de vulnerabilidades tal como la conocemos está en proceso de transformación. No es inminente, pero tampoco es lejana. Cinco años en ciberseguridad es muy poco tiempo.

Las organizaciones que ya tienen un programa maduro de gestión de vulnerabilidades deberían aprovechar este momento para hacer una revisión honesta: ¿vuestras herramientas actuales dependen de estructuras del NVD que podrían cambiar? ¿Vuestros procesos de priorización de riesgos están listos para incorporar IA sin perder precisión? ¿Tenéis estándares internos sobre qué decisiones puede tomar la automatización y cuáles requieren validación humana?

Las organizaciones que aún no tienen un programa estructurado de gestión de vulnerabilidades están, en cierto modo, ante una oportunidad: construirlo ya con la arquitectura que viene, no con la que existe hoy.

En INTEDYA trabajamos con organizaciones de distintos sectores y regiones para diseñar e implementar programas de ciberseguridad que no solo cumplen con los estándares actuales, sino que están preparados para absorber los cambios normativos y tecnológicos que se avecinan. La modernización del NVD es uno de esos cambios. No es el único, pero es relevante.

Si quieres analizar cómo puede afectar esta evolución a tu organización o revisar la madurez de tu programa actual de gestión de vulnerabilidades, contacta con nuestro equipo de Cybersecurity Solutions. La conversación no tiene coste y puede ahorrarte muchos problemas.

Preguntas frecuentes

¿Qué es la Base de Datos Nacional de Vulnerabilidades (NVD) y por qué es relevante para mi empresa?
El NVD es el repositorio centralizado del NIST que recopila, estandariza y publica información sobre vulnerabilidades de software y sistemas. La mayoría de las herramientas de seguridad que usan las empresas (escáneres de vulnerabilidades, plataformas SIEM, gestores de activos) consultan el NVD directa o indirectamente para identificar y puntuar riesgos. Si tu organización tiene un programa de gestión de vulnerabilidades, casi con certeza depende del NVD aunque no lo sepa explícitamente.
¿Por qué el NIST quiere modernizar el NVD ahora?
La arquitectura actual del NVD fue diseñada antes de que la IA se integrara masivamente en los flujos de trabajo de ciberseguridad. Los sistemas de puntuación de gravedad, los esquemas de identificación y los procesos de enriquecimiento de datos no están optimizados para el ritmo ni para los actores actuales. El NIST ha abierto una consulta pública hasta el 13 de octubre de 2026 para recabar opiniones de la industria y orientar el rediseño estratégico del sistema.
¿Afecta esta modernización a empresas europeas o latinoamericanas?
Sí, de forma significativa. El NVD es la fuente de datos de vulnerabilidades más utilizada a nivel mundial, no solo en EE.UU. Cualquier cambio en sus estructuras de datos, métricas de puntuación o esquemas de identificación afectará a las herramientas de seguridad que usan organizaciones en todo el mundo. Además, para empresas bajo ISO/IEC 27001 o la Directiva NIS2 europea, la gestión de vulnerabilidades es un control explícito que podría requerir revisión si cambia la infraestructura de datos subyacente.
¿Qué debería revisar mi organización ante este cambio?
Hay tres preguntas clave que conviene hacerse ahora: si vuestras herramientas de seguridad dependen de estructuras del NVD que podrían cambiar, si vuestros procesos de priorización de riesgos están preparados para incorporar IA manteniendo precisión, y si tenéis criterios claros sobre qué decisiones puede tomar la automatización y cuáles requieren validación humana. Un análisis de madurez del programa de gestión de vulnerabilidades es el punto de partida más útil.
Intedya · Consultoría especializada · Red internacional

¿Necesitas implantar este sistema en tu empresa?

En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.

Solicitar más información →
Firma
INTEDYA Internacional
Desarrollo Competitivo | info@intedya.com
Fuente de inspiración: https://www.ansi.org
Solicita más información

En cumplimiento de la normativa de protección de datos, en particular del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, le informamos que los datos personales que usted nos facilita a través del presente formulario, serán utilizados por International Dynamics Advisors (INTEDYA), para tramitar su solicitud de información respecto al asunto indicado. .

Los datos personales marcados con (*) son imprescindibles para tramitar su solicitud, siendo el resto opcionales, y orientados a mejorar las vías de comunicación con los solicitantes. INTEDYA únicamente comunicará sus datos a las oficinas (pertenecientes a su red de oficinas) necesarias o relacionadas con el servicio solicitado, no realizando ninguna otra comunicación, más allá de las obligaciones legales que puedan derivarse del tratamiento. Asimismo, ni INTEDYA ni las oficinas de su red implicadas, utilizará sus datos con finalidades distintas a las indicadas, salvo autorización expresa y previa del titular de los mismos. Los datos personales serán tratados únicamente durante el tiempo necesario para tramitar su solicitud, tras lo cual se procederá a su supresión. Le informamos sobre la posibilidad de ejercer los derechos de acceso, rectificación, supresión, portabilidad y limitación del tratamiento, en los términos previstos en la ley, que podrá ejercitar dirigiéndose a International Dynamics Advisors, en Calle Secundino Roces Riera, nº 5, planta 2, oficina 7, Parque Empresarial de Asipo I. C.P. 33428 Cayés, Llanera (Asturias)., o a la dirección de correo electrónico info@intedya.com.

Además, en caso de que usted nos autorice expresamente, INTEDYA podrá utilizar sus datos de contacto para el envío de Newsletter, comunicaciones, notificaciones y, en general, información sobre nuestros productos y servicios que puedan resultar de su interés.

Para obtener más información sobre el uso de los datos de carácter personal, así como sobre el cumplimiento de los principios, requisitos y derechos recogidos de la normativa de protección de datos, INTEDYA pone a disposición de los interesados, a través de su página web, su Política de Privacidad.

Trabajamos formando un banco mundial de conocimiento, sumando la experiencia y capacidades de todos nuestros profesionales y colaboradores capaces de formar el mejor equipo internacional de conocimiento.

Reconocimientos y participación

Pacto Mundial de las Naciones Unidas - ODSAcredittaSedexPacto Mundial de las Naciones UnidasINCIBEUniversidad Europea Miguel de Cervantes. Cursos de Formación Permanente.StaregisterUNE Normalización EspañolaOganización Asociada a la WORLD COMPLIANCE ASSOCIATIONStandards Boost BusinessMiembros de la Asociación Española de la CalidadAdheridos al Pacto de Luxemburgo

Inted IA

Esta conversación puede contener respuestas generadas por IA, intentamos ser precisos, aunque podría haber errores puntuales.

¡Hola! Soy Inted IA. ¿En qué puedo ayudarte hoy?

¡Hola!, ¿Puedo ayudarte?